AWS CloudTrail SES Enumeration
Query
Detection:
- Group:
- ID: CheckSendingEnabled
RuleID: AWS.CloudTrail.SES.CheckSESSendingEnabled
- ID: CheckSendQuota
RuleID: AWS.CloudTrail.SES.CheckSendQuota
- ID: ListIdentities
RuleID: AWS.CloudTrail.SES.ListIdentities
- ID: CheckVerifications
RuleID: AWS.CloudTrail.SES.CheckIdentityVerifications
MatchCriteria:
accountRegion:
- GroupID: CheckSendingEnabled
Match: p_alert_context.accountRegion
- GroupID: CheckSendQuota
Match: p_alert_context.accountRegion
- GroupID: ListIdentities
Match: p_alert_context.accountRegion
- GroupID: CheckVerifications
Match: p_alert_context.accountRegion
LookbackWindowMinutes: 2160
Schedule:
RateMinutes: 1440
TimeoutMinutes: 2
Rule dependencies
⚠ Higher-order rule. It fires on other rules' alerts, not on raw events, so it cannot fire on its own. Deploy the rules it depends on too.
Depends on
-
correlates · Panther group
AWS.CloudTrail.SES.CheckIdentityVerificationswithin 2160m -
correlates · Panther group
AWS.CloudTrail.SES.CheckSendQuotawithin 2160m -
correlates · Panther group
AWS.CloudTrail.SES.CheckSESSendingEnabledwithin 2160m -
correlates · Panther group
AWS.CloudTrail.SES.ListIdentitieswithin 2160m