name: AWS Excessive Security Scanning Unit Test tests: - name: AWS Excessive Security Scanning file: cloud/aws_excessive_security_scanning.yml pass_condition: '| stats count | where count > 0' earliest_time: -24h latest_time: now attack_data: - file_name: aws_cloudtrail_events.json data: https://media.githubusercontent.com/media/splunk/attack_data/master/datasets/attack_techniques/T1526/aws_security_scanner/aws_security_scanner.json sourcetype: aws:cloudtrail source: aws_cloudtrail update_timestamp: true