Elastic medium stable kql
AWS Bedrock Guardrails Detected Multiple Violations by a Single User Over a Session
Identifies multiple violations of AWS Bedrock guardrails by the same user in the same account over a session. Multiple violations implies that a user may be intentionally attempting to cirvumvent security controls, access sensitive information, or possibly exploit a vulnerability in the system.
Detection Logic
from logs-aws_bedrock.invocation-*
// Filter for compliance violations detected
| where gen_ai.compliance.violation_detected
// keep relevant ECS + model fields
| keep
user.id,
gen_ai.request.model.id,
cloud.account.id
// count violations by user, model, and account
| stats
Esql.ml_violations_count = count(*)
by
user.id,
gen_ai.request.model.id,
cloud.account.id
// Filter for repeated violations
| where Esql.ml_violations_count > 1
// sort descending by violation volume
| sort Esql.ml_violations_count desc False Positives
- ⚠ Legitimate misunderstanding by users or overly strict policies
Field Validations
Loading…
Comments (0)
Loading comments...