Panther informational experimental python
GCP Logging Sink Modified
This rule detects modifications to GCP Log Sinks.
Detection Logic
import re
from panther_gcp_helpers import gcp_alert_context
def rule(event):
method_pattern = r"(?:\w+\.)*v\d\.(?:ConfigServiceV\d\.(?:UpdateSink))"
match = re.search(method_pattern, event.deep_get("protoPayload", "methodName", default=""))
return match is not None
def title(event):
actor = event.deep_get(
"protoPayload", "authenticationInfo", "principalEmail", default="<ACTOR_NOT_FOUND>"
)
resource = event.deep_get(
"protoPayload",
"resourceName",
default="<RESOURCE_NOT_FOUND>",
)
return f"[GCP]: [{actor}] updated logging sink [{resource}]"
def alert_context(event):
return gcp_alert_context(event) Field Validations
Loading…
Comments (0)
Loading comments...