AWS trusted advisor - [] []: . · aws.status = WARN
Description
AWS trusted advisor - [$(aws.uuid)] [$(aws.check-name)]: $(aws.status).
Query · wazuh
field aws.status="WARN"
Fires when
Wazuh evaluates a chain top-down. Every rule above this one must match on the same event before this rule is tested at all.
-
decoded_as=json AND field integration="aws" -
field aws.source="trustedadvisor" -
field aws.status="WARN"
Rule dependencies
Depends on
-
composes · Wazuh if_sid
80480