Amazon Security Lake - CloudTrail rules grouped.
Description
Amazon Security Lake - CloudTrail rules grouped.
Query · wazuh
field metadata.product.name="CloudTrail"
Fires when
Wazuh evaluates a chain top-down. Every rule above this one must match on the same event before this rule is tested at all.
-
decoded_as=json AND field activity_id="\.+" AND field category_uid="\.+" -
field metadata.product.name="CloudTrail"
Refined by
5 rules chain off this one, narrowing it further.
- Amazon Security Lake - CloudTrail - Failed API Operation "" with error "" from by user . · api.response.error = null
- Amazon Security Lake - CloudTrail - Successful API Operation "" by user from ip. · api.response.error = null, api.operation = \.*
- Amazon Security Lake - CloudTrail - Successful API Operation "". · api.response.error = null, api.operation = \.*
- Amazon Security Lake - CloudTrail - Successful API Operation "" from ip. · api.response.error = null, api.operation = \.*
- Amazon Security Lake - CloudTrail - Successful API Operation "" by user . · api.response.error = null, api.operation = \.*
Rule dependencies
Depends on
-
composes · Wazuh if_sid
99000