GCP Audit Logs: Access Context Manager Access Policy Deletion

Flags GCP Access Context Manager audit events where granted access policy delete permissions occur.

FreeReviewedSigma · Medium · v5
Product
gcp
Service
gcp.audit
Author
Bryan Lim (SigmaHQ), DRL 1.1
Published
2024-01-12
Updated
2026-07-31
title: "GCP Audit Logs: Access Context Manager Access Policy Deletion"
id: 7b13bf52-14cd-49e4-8583-42aba3a1ac8f
status: test
description: This rule flags GCP Access Context Manager audit events where an access policy or related objects are deleted by a caller with granted authorization. Deleting access policies can remove enforcement and may enable an attacker to gain or expand access to protected GCP resources. It relies on GCP audit log telemetry from the accesscontextmanager.googleapis.com service and matches specific delete permissions with granted=true in protoPayload authorizationInfo.
references:
  - https://cloud.google.com/access-context-manager/docs/audit-logging
  - https://cloud.google.com/logging/docs/audit/understanding-audit-logs
  - https://cloud.google.com/logging/docs/reference/audit/auditlog/rest/Shared.Types/AuditLog
  - https://github.com/SigmaHQ/sigma/blob/master/rules/cloud/gcp/audit/gcp_access_policy_deleted.yml
author: Bryan Lim, Huntrule Team
date: 2024-01-12
tags:
  - attack.persistence
  - attack.privilege-escalation
  - attack.t1098
logsource:
  product: gcp
  service: gcp.audit
detection:
  selection:
    data.protoPayload.authorizationInfo.permission:
      - accesscontextmanager.accessPolicies.delete
      - accesscontextmanager.accessPolicies.accessLevels.delete
      - accesscontextmanager.accessPolicies.accessZones.delete
      - accesscontextmanager.accessPolicies.authorizedOrgsDescs.delete
    data.protoPayload.authorizationInfo.granted: "true"
    data.protoPayload.serviceName: accesscontextmanager.googleapis.com
  condition: selection
falsepositives:
  - Legitimate administrative activities
level: medium
license: DRL-1.1
related:
  - id: 32438676-1dba-4ac7-bf69-b86cba995e05
    type: derived