Back
Idb2c3d4e5-6789-0123-45ab-cdef12345031
RulenameTailscale Premium: New posture integration added
DescriptionIdentifies when a new device-posture integration is added to the tailnet (Jamf, Kandji, Intune, Kolide, Defender for Endpoint, CrowdStrike, SentinelOne). Verify the addition was sanctioned.
SeverityMedium
TacticsPersistence
TechniquesT1098
Required data connectorsTailscalePremiumCCF
KindScheduled
Query frequency15m
Query period15m
Trigger threshold0
Trigger operatorgt
Source Urihttps://github.com/Azure/Azure-Sentinel/blob/master/Solutions/Tailscale%20%28CCF%29/Analytic%20Rules/TailscalePremiumNewPostureIntegration.yaml
Version1.0.0
Arm templateb2c3d4e5-6789-0123-45ab-cdef12345031.json
Deploy To Azure
Tailscale_Audit_CL
| where Action == "CREATE"
| where tostring(Target.type) == "POSTURE_INTEGRATION"
  or tostring(Target.type) startswith "POSTURE"
| extend ActorLogin = tostring(Actor.loginName)
| extend Provider = tostring(Target.name)
| project TimeGenerated, ActorLogin, Provider, Target, New, Origin
incidentConfiguration:
  createIncident: true
  groupingConfiguration:
    lookbackDuration: P1D
    reopenClosedIncident: false
    enabled: true
    matchingMethod: AllEntities
entityMappings:
- entityType: Account
  fieldMappings:
  - columnName: ActorLogin
    identifier: FullName
query: |
  Tailscale_Audit_CL
  | where Action == "CREATE"
  | where tostring(Target.type) == "POSTURE_INTEGRATION"
    or tostring(Target.type) startswith "POSTURE"
  | extend ActorLogin = tostring(Actor.loginName)
  | extend Provider = tostring(Target.name)
  | project TimeGenerated, ActorLogin, Provider, Target, New, Origin
id: b2c3d4e5-6789-0123-45ab-cdef12345031
queryFrequency: 15m
description-detailed: |
  Identifies when a new device-posture integration is added to the tailnet (Jamf, Kandji, Intune, Kolide, Defender for Endpoint, CrowdStrike, SentinelOne, etc.). Unexpected additions may indicate an attacker establishing a control plane or bypassing compliance gates. Requires Tailscale Premium or Enterprise.
status: Available
version: 1.0.0
severity: Medium
relevantTechniques:
- T1098
name: 'Tailscale Premium: New posture integration added'
kind: Scheduled
tactics:
- Persistence
requiredDataConnectors:
- dataTypes:
  - Tailscale_Audit_CL
  connectorId: TailscalePremiumCCF
description: Identifies when a new device-posture integration is added to the tailnet (Jamf, Kandji, Intune, Kolide, Defender for Endpoint, CrowdStrike, SentinelOne). Verify the addition was sanctioned.
OriginalUri: https://github.com/Azure/Azure-Sentinel/blob/master/Solutions/Tailscale%20%28CCF%29/Analytic%20Rules/TailscalePremiumNewPostureIntegration.yaml
triggerOperator: gt
triggerThreshold: 0
queryPeriod: 15m
{
  "$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#",
  "contentVersion": "1.0.0.0",
  "parameters": {
    "workspace": {
      "type": "String"
    }
  },
  "resources": [
    {
      "apiVersion": "2024-01-01-preview",
      "id": "[concat(resourceId('Microsoft.OperationalInsights/workspaces/providers', parameters('workspace'), 'Microsoft.SecurityInsights'),'/alertRules/b2c3d4e5-6789-0123-45ab-cdef12345031')]",
      "kind": "Scheduled",
      "name": "[concat(parameters('workspace'),'/Microsoft.SecurityInsights/b2c3d4e5-6789-0123-45ab-cdef12345031')]",
      "properties": {
        "alertRuleTemplateName": "b2c3d4e5-6789-0123-45ab-cdef12345031",
        "customDetails": null,
        "description": "Identifies when a new device-posture integration is added to the tailnet (Jamf, Kandji, Intune, Kolide, Defender for Endpoint, CrowdStrike, SentinelOne). Verify the addition was sanctioned.",
        "description-detailed": "Identifies when a new device-posture integration is added to the tailnet (Jamf, Kandji, Intune, Kolide, Defender for Endpoint, CrowdStrike, SentinelOne, etc.). Unexpected additions may indicate an attacker establishing a control plane or bypassing compliance gates. Requires Tailscale Premium or Enterprise.\n",
        "displayName": "Tailscale Premium: New posture integration added",
        "enabled": true,
        "entityMappings": [
          {
            "entityType": "Account",
            "fieldMappings": [
              {
                "columnName": "ActorLogin",
                "identifier": "FullName"
              }
            ]
          }
        ],
        "incidentConfiguration": {
          "createIncident": true,
          "groupingConfiguration": {
            "enabled": true,
            "lookbackDuration": "P1D",
            "matchingMethod": "AllEntities",
            "reopenClosedIncident": false
          }
        },
        "OriginalUri": "https://github.com/Azure/Azure-Sentinel/blob/master/Solutions/Tailscale%20%28CCF%29/Analytic%20Rules/TailscalePremiumNewPostureIntegration.yaml",
        "query": "Tailscale_Audit_CL\n| where Action == \"CREATE\"\n| where tostring(Target.type) == \"POSTURE_INTEGRATION\"\n  or tostring(Target.type) startswith \"POSTURE\"\n| extend ActorLogin = tostring(Actor.loginName)\n| extend Provider = tostring(Target.name)\n| project TimeGenerated, ActorLogin, Provider, Target, New, Origin\n",
        "queryFrequency": "PT15M",
        "queryPeriod": "PT15M",
        "severity": "Medium",
        "status": "Available",
        "subTechniques": [],
        "suppressionDuration": "PT1H",
        "suppressionEnabled": false,
        "tactics": [
          "Persistence"
        ],
        "techniques": [
          "T1098"
        ],
        "templateVersion": "1.0.0",
        "triggerOperator": "GreaterThan",
        "triggerThreshold": 0
      },
      "type": "Microsoft.OperationalInsights/workspaces/providers/alertRules"
    }
  ]
}