↳ Source GitHubRègle analytiqueHigh
AWS Security Hub - Detect IAM Policies allowing full administrative privileges
Description
This query detects AWS IAM policies that allow full administrative ("*") privileges in violation of AWS Security Hub control IAM.1.
Overly permissive policies increase the risk of privilege escalation and unauthorized access.
- Type de règle
- Scheduled
- Version
- 1.0.0
- Statut déclaré
- Available
- Fréquence
- 1h
- Période analysée
- 1h
- Déclenchement
- gt 0
Couverture MITRE déclarée
Sources déclarées
Métadonnées du fichier source. Aucune dépendance déduite du KQL.
Connecteurs
Types de données
Requête KQL
Requête originale, sans modification.
AWSSecurityHubFindings
| where RecordState == "ACTIVE" and ComplianceStatus == "FAILED"
// Match Security Hub control IAM.1 by GeneratorId or explicit SecurityControlId/Title
| where tostring(AwsSecurityFindingGeneratorId) == "security-control/IAM.1"
or tostring(ComplianceSecurityControlId) == "IAM.1"
| extend
IAMPolicyId = tostring(Resources[0].Details.AwsIamPolicy.PolicyId),
IAMPolicyName = tostring(Resources[0].Details.AwsIamPolicy.PolicyName),
IAMPolicyDescription = tostring(Resources[0].Details.AwsIamPolicy.Description)
| summarize TimeGenerated = max(TimeGenerated)
by
AwsAccountId,
AwsRegion,
AwsSecurityFindingTitle,
AwsSecurityFindingDescription,
AwsSecurityFindingId,
ComplianceSecurityControlId,
IAMPolicyId,
IAMPolicyName,
IAMPolicyDescription
Entités déclarées
Contenus associés
Liens établis à partir des identifiants déclarés et des manifests des solutions.
Traçabilité de la source
GitHubLes valeurs affichées proviennent des fichiers du dépôt Azure/Azure-Sentinel. Elles décrivent le modèle publié, pas la configuration de votre workspace.
- Commit
7ca9800↗- Identifiant source
de1f71d2-d127-439d-a8a2-e64d3187298a
GSTEP / SUIVI DU CATALOGUE
Ajouté au catalogue : 16 sept. 2026 · 05:49 UTC
Dernier changement observé : 16 sept. 2026 · 05:49 UTC