A cloud identity had escalated its permissions
Synopsis
Field
Value
Activation Period
14 Days
Training Period
30 Days
Test Period
N/A (single event)
Deduplication Period
5 Days
Required Data
Requires one of the following data sources: AWS Audit Log OR Azure Audit Log OR Gcp Audit Log
Detection Modules
Cloud
ATT&CK Tactic
Privilege Escalation (TA0004)
ATT&CK Technique
Valid Accounts: Cloud Accounts (T1078.004), Account Manipulation (T1098)
Severity
Informational
Description
A cloud identity had updated its permissions.
Attacker's Goals
Escalate privileges.
Investigative actions
Verify which permissions were granted to the identity.
Variations
PreviousA cloud identity executed an API call from an unusual country
NextA cloud identity invoked IAM related persistence operations
Was this helpful?
