Disable or Modify System Firewall: Cloud Firewall T1686.001

Tactic: Defense Impairment

Adversaries may disable or modify a firewall within a cloud environment to bypass controls that limit access to cloud resources.

Events covered

2 catalog events are tagged with this technique by at least one rule.

Authoring guide

These 66 rules share fields, values, and exclusions.

Fields filtered most (55 distinct)

These fields appear most often in rule filters.

FieldRulesHowSample values
data_stream.dataset25eq 25okta.system, aws.cloudtrail, gcp.audit, azure.activitylogs, google_workspace.admin
EventType23eq 13, in 6, wildcard 6, ends_with 3authorizesecuritygroupingress, createnetworkaclentry, .compute.firewalls.delete, .compute.firewalls.insert, .compute.firewalls.patch
aws::eventName13eq 7, in 6createnetworkaclentry, deletenetworkaclentry, replacenetworkaclentry, AuthorizeDBSecurityGroupIngress, CreateNetworkAclEntry
data.type13eq 13sapi, f, fcoa, fepft
data.description11eq 11create or update the anomaly detection captcha, update brute-force settings, update suspicious ip throttling settings, update a client, update breached password detection settings
event.outcome11eq 10, in 1success, failure
Provider_Name7eq 5, in 2ec2.amazonaws.com, waf-regional.amazonaws.com, waf.amazonaws.com, wafv2.amazonaws.com
OperationName5eq 5Update conditional access policy, Add conditional access policy, Delete conditional access policy
aws::eventSource5eq 4, ne 1ec2.amazonaws.com, rds.amazonaws.com, apigateway.amazonaws.com
sourcetype5eq 5aws:asl, aws:cloudtrail, o365:management:activity
data.details.response.body.enabled4eq 4false
operationName4eq 3, in 1microsoft.network/azurefirewalls/applicationrulecollectio..., microsoft.network/azurefirewalls/applicationrulecollections/write, microsoft.network/azurefirewalls/delete, microsoft.network/azurefirewalls/natrulecollections/delete, microsoft.network/azurefirewalls/write
aws::errorCode3is_null 3
data.details.response.statusCode3eq 3200
egress3eq 3false

Top indicator values (184 distinct)

These values appear most often in rule predicates.

FieldKindValueRules (here)Corpus reach
data.typeeq
sapi
1219
event.outcomeeq
success
10375
data_stream.dataseteq
okta.system
948
data_stream.dataseteq
aws.cloudtrail
7173
data_stream.dataseteq
gcp.audit
669
data_stream.dataseteq
azure.activitylogs
239
Provider_Nameeq
ec2.amazonaws.com
520
data.details.response.body.enabledeq
false
45
OperationNameeq
Update conditional access policy
36
aws::eventNameeq
createnetworkaclentry
33
aws::eventNameeq
deletenetworkaclentry
22
aws::eventNameeq
replacenetworkaclentry
22
data.descriptioneq
create or update the anomaly detection captcha
33
data.descriptioneq
update brute-force settings
33
data.descriptioneq
update suspicious ip throttling settings
33
data.details.response.statusCodeeq
200
35
egresseq
false
33
CommandLinecontains
firewall
213
EventTypein
createnetworkaclentry
22
OriginalFileNameeq
netsh.exe
223
Provider_Namein
waf-regional.amazonaws.com
22
Provider_Namein
waf.amazonaws.com
22
Provider_Namein
wafv2.amazonaws.com
22
aclProtocoleq
-1
22
aws::eventSourceeq
ec2.amazonaws.com
219
aws::eventSourceeq
rds.amazonaws.com
223
data.details.request.body.enabledeq
false
22
data.details.response.body.shields{}eq
block
2
process_nameeq
netsh.exe
221
requestParameters.egresseq
false
23

Exclusions (9 distinct)

These values appear most often in top-level exclusions.

FieldKindValueRules excluding
aws::userAgentcontains
pulumi
7
aws::userAgentcontains
terraform
7
aws::userAgentcontains
ansible
3
aws::userAgentcontains
packer-plugin-amazon
1
data.details.response.body.shields{}eq
block
2
aws::userAgenteq
cloudformation.amazonaws.com
1
aws::userIdentity.typeeq
awsservice
1
data.details.response.body.stage.pre-user-registration.shields{}eq
block
1
data.request.body.allowlisteq
192.0.2.0/24
1

Rules under this technique

These vendors publish rules tagged with this technique.

Platform (all)
Domain (all)

Sigma 19 rules

Elastic 25 rules

Splunk 7 rules

Kusto 10 rules

YARA-L 1 rule

Panther 4 rules