Analytics Alerts
Browse the Cortex analytics alert reference.
1 alert match the current filters. tactic: TA0004 ✕ technique: T1098 ✕
Download CSV Show ATT&CK heatmapA cloud identity had escalated its permissions Informational Cloud 4 variations
A cloud identity had updated its permissions.
- Activation:
- 14 Days
- Training:
- 30 Days
- Test:
- N/A (single event)
- Deduplication:
- 5 Days
ATT&CK tactics: Privilege Escalation (TA0004)ATT&CK techniques: Valid Accounts: Cloud Accounts (T1078.004) Account Manipulation (T1098)Required data: AWS Audit Log Azure Audit Log Gcp Audit LogAttacker's goals: Escalate privileges.Investigative actions: Verify which permissions were granted to the identity.Variations
A cloud identity with high administrative activity had escalated its permissions
Informational overridden
A cloud identity with high administrative activity had updated its permissions. overridden
A cloud compute service had escalated its permissions
Medium overridden
A cloud compute service had updated its permissions. overridden
A cloud non-human identity had escalated its permissions
Low overridden
A cloud non-human identity had updated its permissions. overridden
A cloud identity escalated its permissions to a high privilege role/policy
Low overridden
A cloud identity escalated its permissions by adding itself to a high privileged policy/role/group. overridden