Panther critical experimental python
Slack Enterprise Key Management Unenrolled
Detects when Slack Enterprise Key Management (EKM) is unenrolled, removing customer-controlled encryption and reverting to Slack-managed keys. EKM allows organizations to store encryption keys externally (e.g., AWS KMS), ensuring data remains protected even from Slack infrastructure compromise. Unenrollment exposes all workspace data to decryption by Slack systems and violates compliance requirements for regulated industries.
Detection Logic
from panther_slack_helpers import slack_alert_context
def rule(event):
# Only alert on the `ekm_unenrolled` action
return event.get("action") == "ekm_unenrolled"
def title(event):
actor = event.deep_get("actor", "user", "email", default="<UNKNOWN_ACTOR>")
workspace = event.deep_get("context", "location", "domain", default="<UNKNOWN_WORKSPACE>")
return (
f"Slack: Workspace [{workspace}] unenrolled from Enterprise Key Management "
f"by [{actor}] - Customer-controlled encryption disabled"
)
def alert_context(event):
return slack_alert_context(event) Field Validations
Loading…
Comments (0)
Loading comments...