Credentials from Password Stores: Cloud Secrets Management Stores T1555.006
Tactic: Credential Access
Adversaries may acquire credentials from cloud-native secret management solutions such as AWS Secrets Manager, GCP Secret Manager, Azure Key Vault, and Terraform Vault.
Authoring guide
These 8 rules share fields, values, and exclusions.
Fields filtered most (23 distinct)
These fields appear most often in rule filters.
Top indicator values (81 distinct)
These values appear most often in rule predicates.
Exclusions (13 distinct)
These values appear most often in top-level exclusions.
Rules under this technique
These vendors publish rules tagged with this technique.
Domain: Cloud
Elastic 8 rules
- AWS Lateral Movement from Kubernetes SA via AssumeRoleWithWebIdentity
- AWS Secrets Manager Rapid Secrets Retrieval
- AWS Systems Manager SecureString Parameter Request with Decryption Flag
- Azure Key Vault Excessive Secret or Key Retrieved
- Azure Key Vault Unusual Secret Key Usage
- Azure Storage Account Keys Accessed by Privileged User
- First Time Seen AWS Secret Value Accessed in Secrets Manager
- Multiple Cloud Secrets Accessed by Source Address