Users Authenticating To Other Azure AD Tenants

 Original Source: [Sigma source]
Title: Users Authenticating To Other Azure AD Tenants
Status: test
Description:Detect when users in your Azure AD tenant are authenticating to other Azure AD Tenants.
References:
  -https://learn.microsoft.com/en-gb/entra/architecture/security-operations-user-accounts#monitoring-external-user-sign-ins
Author: MikeDuddington, '@dudders1'
Date: 2022-06-30
modified:None
Tags:
  • -'attack.privilege-escalation'
  • -'attack.persistence'
  • -'attack.initial-access'
  • -'attack.stealth'
  • -'attack.t1078.004'
Logsource:
  • product: azure
  • service: signinlogs
Detection:
  selection:
    Status: 'Success'
    HomeTenantId: 'HomeTenantID'
  filter:
    ResourceTenantId|contains: 'HomeTenantID'
  condition:selection and not filter
Falsepositives:
  -If this was approved by System Administrator.
Level: medium