Panther informational experimental python
AWS VPC Flow Logs Removed
Detects when logs for a VPC have been removed.
Detection Logic
from panther_aws_helpers import aws_cloudtrail_success, aws_rule_context
def rule(event):
return aws_cloudtrail_success(event) and event.get("eventName") == "DeleteFlowLogs"
def title(event):
account = event.deep_get("userIdentity", "accountId", default="<UNKNOWN ACCOUNT>")
region = event.get("awsRegion", "<UNKNOWN REGION>")
return f"VPC Flow logs have been deleted in {account} in {region}"
def alert_context(event):
return aws_rule_context(event) Field Validations
Loading…
Comments (0)
Loading comments...