{
  "model_id": "SOC.048",
  "name": "User Added To Privileged Group",
  "description": "A user was added to wheel/sudo/admin — grants sudo privileges.",
  "threshold": 0.8,
  "evaluations": [
    {
      "name": "GroupChange",
      "type": "comparison",
      "left": "event.type",
      "operator": "==",
      "right": "identity.group.modified",
      "weight": 3
    },
    {
      "name": "PrivGroup",
      "type": "comparison",
      "left": "event.raw.group",
      "operator": "IN",
      "right": [
        "wheel",
        "sudo",
        "admin",
        "disk",
        "shadow"
      ],
      "weight": 5
    },
    {
      "name": "Logic",
      "type": "logical",
      "operator": "AND",
      "operands": [
        "GroupChange",
        "PrivGroup"
      ],
      "weight": 5
    }
  ],
  "actions": [
    {
      "type": "emit_alert",
      "reason": "User added to privileged group {event.raw.group} — verify authorisation."
    }
  ],
  "mitre_tactics": [
    "Privilege Escalation",
    "Persistence"
  ],
  "mitre_techniques": [
    "T1098"
  ],
  "severity": "high",
  "observables": [
    "event.actor.user"
  ]
}
