mirror of
https://github.com/splunk/security_content
synced 2026-06-08 17:32:49 +00:00
Added detection testing service results inDetect New Open S3 Buckets over AWS CLI
This commit is contained in:
@@ -7,7 +7,8 @@ type: batch
|
||||
datamodel: []
|
||||
description: This search looks for AWS CloudTrail events where a user has created
|
||||
an open/public S3 bucket over the aws cli.
|
||||
search: '`cloudtrail` eventSource="s3.amazonaws.com" (userAgent="[aws-cli*" OR userAgent=aws-cli* ) eventName=PutBucketAcl OR requestParameters.accessControlList.x-amz-grant-read-acp
|
||||
search: '`cloudtrail` eventSource="s3.amazonaws.com" (userAgent="[aws-cli*" OR userAgent=aws-cli*
|
||||
) eventName=PutBucketAcl OR requestParameters.accessControlList.x-amz-grant-read-acp
|
||||
IN ("*AuthenticatedUsers","*AllUsers") OR requestParameters.accessControlList.x-amz-grant-write
|
||||
IN ("*AuthenticatedUsers","*AllUsers") OR requestParameters.accessControlList.x-amz-grant-write-acp
|
||||
IN ("*AuthenticatedUsers","*AllUsers") OR requestParameters.accessControlList.x-amz-grant-full-control
|
||||
@@ -41,8 +42,8 @@ tags:
|
||||
impact: 60
|
||||
kill_chain_phases:
|
||||
- Actions on Objectives
|
||||
message: User $userIdentity.userName$ has created an open/public bucket $bucketName$ using AWS CLI
|
||||
with the following permissions - $requestParameters.accessControlList.x-amz-grant-read$
|
||||
message: User $userIdentity.userName$ has created an open/public bucket $bucketName$
|
||||
using AWS CLI with the following permissions - $requestParameters.accessControlList.x-amz-grant-read$
|
||||
$requestParameters.accessControlList.x-amz-grant-read-acp$ $requestParameters.accessControlList.x-amz-grant-write$
|
||||
$requestParameters.accessControlList.x-amz-grant-write-acp$ $requestParameters.accessControlList.x-amz-grant-full-control$
|
||||
mitre_attack_id:
|
||||
|
||||
Reference in New Issue
Block a user