Modify Cloud Compute Infrastructure: Modify Cloud Compute Configurations T1578.005

Tactic: Defense Impairment

Adversaries may modify settings that directly affect the size, locations, and resources available to cloud compute infrastructure in order to evade defenses. These settings may include service quotas, subscription associations, tenant-wide policies, or other configurations that impact available compute. Such modifications may allow adversaries to abuse the victim’s compute resources to achieve their goals, potentially without affecting the execution of running instances and/or revealing their activities to the victim.

Authoring guide

These 19 rules share fields, values, and exclusions.

Fields filtered most (10 distinct)

These fields appear most often in rule filters.

FieldRulesHowSample values
data_stream.dataset18eq 18aws.cloudtrail, gcp.audit, azure.activitylogs
EventType17eq 6, starts_with 6, in 5, wildcard 2AddPermission, AddLayerVersionPermission, CreateEventSourceMapping, CreateFunctionUrlConfig, ModifyDBCluster
event.outcome17eq 17success
Provider_Name13eq 13ec2.amazonaws.com, lambda.amazonaws.com, rds.amazonaws.com
aws::requestParameters5contains 5lambda:invokefunction, attributetype=create_volume_permission, authtype=none, deletionprotection=false, principal=\*
All_Changes.action1eq 1created, deleted, modified
All_Changes.object_category1eq 1security_group
aws.cloudtrail.flattened.request_parameters.groupSet.items.groupId1is_not_null 1
azure.activitylogs.operation_name1starts_with 1MICROSOFT.KEYVAULT/VAULTS/
isOutlier1eq 11

Top indicator values (51 distinct)

These values appear most often in rule predicates.

FieldKindValueRules (here)Corpus reach
event.outcomeeq
success
17375
data_stream.dataseteq
aws.cloudtrail
14173
data_stream.dataseteq
gcp.audit
369
Provider_Nameeq
ec2.amazonaws.com
620
Provider_Nameeq
lambda.amazonaws.com
612
EventTypestarts_with
AddPermission
22
aws::requestParameterscontains
lambda:invokefunction
22
All_Changes.actioneq
created
111
All_Changes.actioneq
deleted
1
All_Changes.actioneq
modified
13
All_Changes.object_categoryeq
security_group
1
EventTypeeq
ModifySnapshotAttribute
12
EventTypeeq
beta.compute.routes.insert
1
EventTypeeq
disableebsencryptionbydefault
1
EventTypeeq
enableserialconsoleaccess
1
EventTypeeq
modifyinstanceattribute
12
EventTypeeq
storage.buckets.update
1
EventTypein
ModifyDBCluster
12
EventTypein
ModifyDBInstance
12
EventTypein
authorizesecuritygroupegress
1
EventTypein
authorizesecuritygroupingress
1
EventTypein
createnetworkacl
1
EventTypein
createnetworkaclentry
12
EventTypein
createroute
1
EventTypein
createroutetable
1
EventTypein
createsecuritygroup
1
EventTypein
deleteroute
1
EventTypein
deleteroutetable
1
EventTypein
disassociateroutetable
1
EventTypein
modifysecuritygrouprules
1

Exclusions (9 distinct)

These values appear most often in top-level exclusions.

FieldKindValueRules excluding
aws::userAgentcontains
terraform
9
aws::userAgentcontains
pulumi
8
aws::userAgentcontains
ansible
3
aws::requestParameterscontains
.amazonaws.com
1
aws::requestParameterscontains
principal=\*
1
aws::sourceIPAddresseq
backup.amazonaws.com
1
aws::userIdentity.arncontains
ansible
1
aws::userIdentity.arncontains
pulumi
1
aws::userIdentity.arncontains
terraform
1

Rules under this technique

These vendors publish rules tagged with this technique.

Domain: Cloud

Platform (all)

Elastic 18 rules

Splunk 1 rule