Data from Cloud Storage T1530

Tactic: Collection

Adversaries may access data from cloud storage.

Events covered

4 catalog events are tagged with this technique by at least one rule.

Authoring guide

These 83 rules share fields, values, and exclusions.

Fields filtered most (123 distinct)

These fields appear most often in rule filters.

FieldRulesHowSample values
data_stream.dataset21eq 21aws.cloudtrail, o365.audit, gcp.audit, azure.activitylogs, azure.platformlogs
EventType19eq 13, in 4, wildcard 2PutBucketPolicy, filedownloaded, getobject, SearchQueryPerformed, copy
event.outcome18eq 18success
Provider_Name15eq 14, in 1s3.amazonaws.com, cloudtrail.amazonaws.com, onedrive, SharePoint, dynamodb.amazonaws.com
sourcetype10eq 10aws:cloudtrail, o365:management:activity, google:gcp:pubsub:message, aws:s3:accesslogs, cisco:asa
operationName7eq 6, in 2, ne 1GETBLOB, MICROSOFT.KEYVAULT/VAULTS/CERTIFICATES/READ, MICROSOFT.KEYVAULT/VAULTS/SECRETS/GETSECRET/ACTION, MICROSOFT.KEYVAULT/VAULTS/SECRETS/RECOVER/ACTION, MICROSOFT.KEYVAULT/VAULTS/SECRETS/RESTORE/ACTION
resultType6in 6Succeeded, Success
aws::eventName5eq 5putbucketacl, GetObject, deletebucket, getobject
Operation3eq 2, starts_with 1fileaccessed, filedownloaded, filesyncdownload
aws::eventSource3eq 2, starts_with 1s3.amazonaws.com, s3.
aws::userAgent3contains 3cyberduck, pnpcoresdk, pnpps, powershell, s3 browser
count3gt 350
protoPayload.methodName3eq 3storage.setIamPermissions, storage.objects.create
username3contains 3serviceaccount
Anomalies2gt 20

Top indicator values (380 distinct)

These values appear most often in rule predicates.

FieldKindValueRules (here)Corpus reach
event.outcomeeq
success
18369
data_stream.dataseteq
aws.cloudtrail
13169
data_stream.dataseteq
o365.audit
347
Provider_Nameeq
s3.amazonaws.com
715
resultTypein
Succeeded
651
resultTypein
Success
651
countgt
50
35
sourcetypeeq
aws:cloudtrail
359
sourcetypeeq
o365:management:activity
380
usernamecontains
serviceaccount
324
Anomaliesgt
0
26
EventTypeeq
PutBucketPolicy
22
FilePathcontains
account details
22
FilePathcontains
bank account
22
FilePathcontains
bank details
22
FilePathcontains
bank statement
22
FilePathcontains
bankuberweisung
22
FilePathcontains
closing
22
FilePathcontains
deposit
22
FilePathcontains
funds
22
FilePathcontains
hacked
22
FilePathcontains
invoice
22
FilePathcontains
paiement
22
FilePathcontains
paycheck
22
FilePathcontains
payment
22
FilePathcontains
phishing
22
FilePathcontains
po#
22
FilePathcontains
purchase
22
FilePathcontains
rechnung
22
FilePathcontains
remittance
22

Exclusions (42 distinct)

These values appear most often in top-level exclusions.

FieldKindValueRules excluding
responseStatus.codege
1
3
responseStatus.codege
400
3
responseStatus.codele
16
3
usernamein
aksService
3
usernamein
masterclient
3
usernamestarts_with
system:
3
aws::userIdentity.typeeq
awsservice
2
AADEmaileq
[]
1
SourceFileExtensionin
bmp
1
SourceFileExtensionin
jpeg
1
SourceFileExtensionin
jpg
1
SourceFileExtensionin
png
1
TimeToLiveDescription.TimeToLiveStatuseq
ENABLED
1
aws::requestParameterscontains
arn:aws:cloudfront::
1
aws::requestParameterscontains
arn:aws:iam::cloudfront:user
1

Rules under this technique

These vendors publish rules tagged with this technique.

Platform (all)
Domain (all)

Elastic 23 rules

Splunk 10 rules

Kusto 12 rules

Panther 38 rules