{
  "model_id": "SOC.059",
  "name": "Auditd Stopped Or Disabled",
  "description": "auditd (Linux audit daemon) stopped or disabled — attacker evading audit logging.",
  "threshold": 0.8,
  "evaluations": [
    {
      "name": "Systemctl",
      "type": "comparison",
      "left": "event.raw.comm",
      "operator": "==",
      "right": "systemctl",
      "weight": 3
    },
    {
      "name": "StopAudit",
      "type": "comparison",
      "left": "event.raw.cmdline",
      "operator": "LIKE",
      "right": "%stop auditd%",
      "weight": 5
    },
    {
      "name": "OrDisable",
      "type": "logical",
      "operator": "OR",
      "operands": [
        "StopAudit",
        "DisableAudit"
      ],
      "weight": 5
    },
    {
      "name": "DisableAudit",
      "type": "comparison",
      "left": "event.raw.cmdline",
      "operator": "LIKE",
      "right": "%disable auditd%",
      "weight": 5
    }
  ],
  "actions": [
    {
      "type": "emit_alert",
      "reason": "auditd stopped/disabled — security logging interrupted."
    }
  ],
  "mitre_tactics": [
    "Defense Evasion"
  ],
  "mitre_techniques": [
    "T1562.001"
  ],
  "severity": "critical",
  "observables": [
    "event.actor.user"
  ]
}
