{"id":"5259cbf2-0a75-48bf-b57a-c54d6fabaef3","title":"Bitbucket User Details Export Attempt Detected","description":"Detects user data export activity.","author":"Muhammad Faisal (@faisalusuf)","status":"test","level":"medium","date":"2024-02-25","modified":"","tags":["attack.collection","attack.reconnaissance","attack.discovery","attack.t1213","attack.t1082","attack.t1591.004"],"technique_ids":["T1082","T1213","T1591.004"],"logsource":{"product":"bitbucket","service":"audit","definition":"Requirements: \"Advance\" log level is required to receive these audit events."},"falsepositives":["Legitimate user activity."],"references":["https://confluence.atlassian.com/bitbucketserver/audit-log-events-776640423.html","https://support.atlassian.com/security-and-access-policies/docs/export-user-accounts"],"source_path":"rules/application/bitbucket/audit/bitbucket_audit_user_details_export_attempt_detected.yml","source_sha256":"953bbe5916019e5fb576539c157ea31790520150d9294e8a49e1b512eac24232","source_url":"https://github.com/anpa1200/sigma/blob/b249e9683190cffdcaf188ccbfb90bf4759844e1/rules/application/bitbucket/audit/bitbucket_audit_user_details_export_attempt_detected.yml","license":"Detection Rule License 1.1","license_url":"https://github.com/SigmaHQ/Detection-Rule-License/blob/main/LICENSE.Detection.Rules.md","yaml":"title: Bitbucket User Details Export Attempt Detected\nid: 5259cbf2-0a75-48bf-b57a-c54d6fabaef3\nstatus: test\ndescription: Detects user data export activity.\nreferences:\n    - https://confluence.atlassian.com/bitbucketserver/audit-log-events-776640423.html\n    - https://support.atlassian.com/security-and-access-policies/docs/export-user-accounts\nauthor: Muhammad Faisal (@faisalusuf)\ndate: 2024-02-25\ntags:\n    - attack.collection\n    - attack.reconnaissance\n    - attack.discovery\n    - attack.t1213\n    - attack.t1082\n    - attack.t1591.004\nlogsource:\n    product: bitbucket\n    service: audit\n    definition: 'Requirements: \"Advance\" log level is required to receive these audit events.'\ndetection:\n    selection:\n        auditType.category: 'Users and groups'\n        auditType.action:\n            - 'User permissions export failed'\n            - 'User permissions export started'\n            - 'User permissions exported'\n    condition: selection\nfalsepositives:\n    - Legitimate user activity.\nlevel: medium\n","validation":"yaml_parsed_not_backend_compiled_or_live_validated","techniques":[{"key":"enterprise/T1082","id":"T1082","name":"System Information Discovery","page":"techniques/enterprise/T1082/"},{"key":"enterprise/T1213","id":"T1213","name":"Data from Information Repositories","page":"techniques/enterprise/T1213/"},{"key":"enterprise/T1591.004","id":"T1591.004","name":"Identify Roles","page":"techniques/enterprise/T1591.004/"}],"data_path":"data/detection-rules/5259cbf2-0a75-48bf-b57a-c54d6fabaef3.json","kind":"sigma"}
