Data from Information Repositories: Databases T1213.006

Tactic: Collection

Adversaries may leverage databases to mine valuable information. These databases may be hosted on-premises or in the cloud (both in platform-as-a-service and software-as-a-service environments).

Authoring guide

These 3 rules share fields, values, and exclusions.

Fields filtered most (8 distinct)

These fields appear most often in rule filters.

FieldRulesHowSample values
EventType2eq 2getsecretvalue, startexporttask
Provider_Name2eq 2rds.amazonaws.com, secretsmanager.amazonaws.com
data_stream.dataset2eq 2aws.cloudtrail
event.outcome2eq 2success
Category1eq 1SQLSecurityAuditEvents
IsVolumeAnomalyOnVal1eq 1true
WindowType1eq 1, in 1detection, training
action_id_s1contains 1bcm, rcm

Top indicator values (14 distinct)

These values appear most often in rule predicates.

FieldKindValueRules (here)Corpus reach
data_stream.dataseteq
aws.cloudtrail
2173
event.outcomeeq
success
2375
Categoryeq
SQLSecurityAuditEvents
112
EventTypeeq
getsecretvalue
13
EventTypeeq
startexporttask
1
IsVolumeAnomalyOnValeq
true
12
Provider_Nameeq
rds.amazonaws.com
19
Provider_Nameeq
secretsmanager.amazonaws.com
12
WindowTypeeq
detection
110
WindowTypeeq
training
110
WindowTypein
detection
110
WindowTypein
training
110
action_id_scontains
bcm
110
action_id_scontains
rcm
110

Exclusions (8 distinct)

These values appear most often in top-level exclusions.

FieldKindValueRules excluding
aws::sourceIPAddressin
apidestinations.events.amazonaws.com
1
aws::sourceIPAddressin
kafka.amazonaws.com
1
user_agent.namein
brave
1
user_agent.namein
chrome
1
user_agent.namein
edge
1
user_agent.namein
firefox
1
user_agent.namein
opera
1
user_agent.namein
safari
1

Rules under this technique

These vendors publish rules tagged with this technique.

Domain: Cloud

Platform (all)

Elastic 2 rules

Kusto 1 rule