AWS IAM S3Browser Templated S3 Bucket Policy Creation
Description
Detects S3 browser utility creating Inline IAM policy containing default S3 bucket name placeholder value of "".
Query · sigma
selection: eventSource: iam.amazonaws.com eventName: PutUserPolicy userAgent|contains: S3 Browser requestParameters|contains|all: - '"arn:aws:s3:::<YOUR-BUCKET-NAME>/*"' - '"s3:GetObject"' - '"Allow"' condition: selection
Known false positives
- Valid usage of S3 browser with accidental creation of default Inline IAM policy without changing default S3 bucket name placeholder value