aws-kms-encryption-context-cloudtrail

KMS encryption context is not secret and is logged in plaintext to CloudTrail; applications must not put confidential values in it.

awshigh service: aws:kms emits ContainsSecret

Where it sits

locationCloudTrail event requestParameters.encryptionContext for KMS Encrypt/Decrypt/GenerateDataKey
location kindlog_field
data kindscredential sensitive_data pii
emits edgeContainsSecret
serviceKMS (aws:kms)

Collection recipe

access modeindirect_destination
operationcloudtrail:LookupEvents
response pathEvents[].CloudTrailEvent.requestParameters.encryptionContext
encodingjson
params{"LookupAttributes": [{"AttributeKey": "EventSource", "AttributeValue": "kms.amazonaws.com"}]}

Required permissions

cloudtrail:LookupEvents

References

move · open · esc close