name: AWS CloudTrail CreateNetworkAclEntry id: 45934028-10ec-4ab5-a7b1-a6349b833e67 version: 1 date: '2024-07-18' author: Patrick Bareiss, Splunk description: Data source object for AWS CloudTrail CreateNetworkAclEntry source: aws_cloudtrail sourcetype: aws:cloudtrail separator: eventName supported_TA: - name: Splunk Add-on for Amazon Web Services (AWS) url: https://splunkbase.splunk.com/app/1876 version: 7.4.1 fields: - _time - action - app - awsRegion - aws_account_id - change_type - command - date_hour - date_mday - date_minute - date_month - date_second - date_wday - date_year - date_zone - dest - direction - dvc - errorCode - eventCategory - eventID - eventName - eventSource - eventTime - eventType - eventVersion - eventtype - host - index - linecount - managementEvent - msg - object - object_category - object_id - product - protocol - protocol_code - punct - readOnly - recipientAccountId - region - requestID - requestParameters.aclProtocol - requestParameters.cidrBlock - requestParameters.egress - requestParameters.networkAclId - requestParameters.ruleAction - requestParameters.ruleNumber - responseElements._return - responseElements.requestId - rule_action - signature - source - sourceIPAddress - sourcetype - splunk_server - src - src_ip - src_ip_range - start_time - status - tag - tag::eventtype - timeendpos - timestartpos - user - userAgent - userIdentity.accessKeyId - userIdentity.accountId - userIdentity.arn - userIdentity.principalId - userIdentity.sessionContext.attributes.creationDate - userIdentity.sessionContext.attributes.mfaAuthenticated - userIdentity.sessionContext.sessionIssuer.accountId - userIdentity.sessionContext.sessionIssuer.arn - userIdentity.sessionContext.sessionIssuer.principalId - userIdentity.sessionContext.sessionIssuer.type - userIdentity.sessionContext.sessionIssuer.userName - userIdentity.type - userName - user_access_key - user_agent - user_arn - user_group_id - user_id - user_name - user_type - vendor - vendor_account - vendor_product - vendor_region example_log: '{"eventVersion": "1.08", "userIdentity": {"type": "AssumedRole", "principalId": "AROAIJIESMXKGCJRCTPR6:pbareiss@splunk.local", "arn": "arn:aws:sts::111111111111:assumed-role/okta_adm_role/pbareiss@splunk.local", "accountId": "111111111111", "accessKeyId": "ASIAYTOGP2RLF3F7BXZK", "sessionContext": {"sessionIssuer": {"type": "Role", "principalId": "AROAIJIESMXKGCJRCTPR6", "arn": "arn:aws:iam::111111111111:role/okta_adm_role", "accountId": "111111111111", "userName": "okta_adm_role"}, "webIdFederationData": {}, "attributes": {"mfaAuthenticated": "false", "creationDate": "2021-01-12T08:36:15Z"}}}, "eventTime": "2021-01-12T08:38:39Z", "eventSource": "ec2.amazonaws.com", "eventName": "CreateNetworkAclEntry", "awsRegion": "eu-central-1", "sourceIPAddress": "95.90.199.65", "userAgent": "console.ec2.amazonaws.com", "requestParameters": {"networkAclId": "acl-078ccebebcbabe175", "ruleNumber": 10, "egress": false, "ruleAction": "allow", "icmpTypeCode": {}, "portRange": {}, "aclProtocol": "-1", "cidrBlock": "0.0.0.0/0"}, "responseElements": {"requestId": "d29c9c32-3a72-48d3-b612-6ba795e9ec64", "_return": true}, "requestID": "d29c9c32-3a72-48d3-b612-6ba795e9ec64", "eventID": "6d1ce00e-4099-463c-8a4d-2af2fb2178ba", "readOnly": false, "eventType": "AwsApiCall", "managementEvent": true, "eventCategory": "Management", "recipientAccountId": "111111111111"}'