Schema: Cloud Infrastructure
Cloud provider context, API operations, and container runtime details. Includes AWS CloudTrail events, Azure/GCP API activity, container orchestration, and cloud account metadata.
58 fields available
← Back to Schema Field Reference
api.event_category
api.event_categoryCloudTrail event category (Management/Data/Insight)
Providers: cloudtrail
api.management_event
api.management_eventCloudTrail managementEvent flag
Providers: cloudtrail
api.operation
api.operationThe API operation or action performed (AWS eventName)
Providers: cloudtrail,azure_event_hub,gcp_pubsub
api.read_only
api.read_onlyCloudTrail readOnly flag indicating read vs write operation
Providers: cloudtrail
api.request.attribute
api.request.attributeAttribute parameter from requestParameters.attribute
Providers: cloudtrail
api.request.attribute_name
api.request.attribute_nameName of the attribute from requestParameters.attributeName
Providers: cloudtrail
api.request.attribute_type
api.request.attribute_typeType of the attribute from requestParameters.attributeType
Providers: cloudtrail
api.request.bucket_name
api.request.bucket_nameS3 bucket name (requestParameters.bucketName)
Providers: cloudtrail
api.request.cluster_name
api.request.cluster_nameEKS/ECS cluster name (requestParameters.clusterName)
Providers: cloudtrail
api.request.container_command
api.request.container_commandContainer command from requestParameters.containerDefinitions.command
Providers: cloudtrail
api.request.credential_status
api.request.credential_statusCredential status from requestParameters.status
Providers: cloudtrail
api.request.db_instance_id
api.request.db_instance_idRDS instance identifier (requestParameters.dBInstanceIdentifier)
Providers: cloudtrail
api.request.duration_seconds
api.request.duration_secondsSTS session duration in seconds (requestParameters.durationSeconds)
Providers: cloudtrail
api.request.encryption_algorithm
api.request.encryption_algorithmKMS encryption algorithm (requestParameters.encryptionAlgorithm)
Providers: cloudtrail
api.request.function_name
api.request.function_nameLambda function name (requestParameters.functionName)
Providers: cloudtrail
api.request.instance_id
api.request.instance_idEC2 instance ID (requestParameters.instanceId)
Providers: cloudtrail
api.request.is_egress_rule
api.request.is_egress_ruleWhether a network ACL entry change targets the egress ruleset (requestParameters.egress). Genuinely boolean in the source event, confirmed by dynamicType over 30 days.
Providers: cloudtrail
api.request.key_id
api.request.key_idKMS key identifier (requestParameters.keyId)
Providers: cloudtrail
api.request.policy_arn
api.request.policy_arnIAM policy ARN (requestParameters.policyArn)
Providers: cloudtrail
api.request.policy_name
api.request.policy_nameIAM policy name from requestParameters.policyName
Providers: cloudtrail
api.request.resource_arn
api.request.resource_arnResource ARN from requestParameters.arn
Providers: cloudtrail
api.request.role_arn
api.request.role_arnRole ARN from requestParameters.roleArn
Providers: cloudtrail
api.request.role_name
api.request.role_nameTarget role name from requestParameters.roleName
Providers: cloudtrail
api.request.role_session_name
api.request.role_session_nameRole session name from requestParameters.roleSessionName
Providers: cloudtrail
api.request.secret_id
api.request.secret_idSecrets Manager secret ID (requestParameters.secretId)
Providers: cloudtrail
api.request.serial_number
api.request.serial_numberMFA serial number from requestParameters.serialNumber
Providers: cloudtrail
api.request.table_name
api.request.table_nameDynamoDB table name (requestParameters.tableName)
Providers: cloudtrail
api.request.user_name
api.request.user_nameTarget user name from requestParameters.userName
Providers: cloudtrail
api.request.versioning_status
api.request.versioning_statusS3 bucket versioning state in the request (requestParameters.VersioningConfiguration.Status). Suspended indicates versioning was turned off, which removes the recovery path after object deletion.
Providers: cloudtrail
api.response.access_key.uid
api.response.access_key.uidAccess key ID from responseElements.accessKey.accessKeyId
Providers: cloudtrail
api.response.access_key.user_name
api.response.access_key.user_nameIAM user name the access key was created for from responseElements.accessKey.userName. Always populated on CreateAccessKey (unlike requestParameters.userName which is null on self-service calls).
Providers: cloudtrail
api.response.assumed_role_user.arn
api.response.assumed_role_user.arnAssumed role ARN (responseElements.assumedRoleUser.arn)
Providers: cloudtrail
api.response.assumed_role_user.id
api.response.assumed_role_user.idAssumed role ID (responseElements.assumedRoleUser.assumedRoleId)
Providers: cloudtrail
api.response.console_login
api.response.console_loginConsole login result from responseElements.ConsoleLogin
Providers: cloudtrail
api.response.credentials.access_key_id
api.response.credentials.access_key_idSTS temporary access key ID (responseElements.credentials.accessKeyId)
Providers: cloudtrail
api.response.credentials.expiration
api.response.credentials.expirationSTS credentials expiration time (responseElements.credentials.expiration)
Providers: cloudtrail
api.response.mfa_device.serial_number
api.response.mfa_device.serial_numberMFA device serial number from responseElements.virtualMFADevice.serialNumber
Providers: cloudtrail
api.response.packed_policy_size
api.response.packed_policy_sizePacked policy size from responseElements.packedPolicySize
Providers: cloudtrail
api.response.pending_password_change
api.response.pending_password_changeIndicates pending master user password change (responseElements.pendingModifiedValues.masterUserPassword)
Providers: cloudtrail
api.response.publicly_accessible
api.response.publicly_accessibleWhether resource is publicly accessible (responseElements.publiclyAccessible)
Providers: cloudtrail
api.response.session.credentials.access_key_id
api.response.session.credentials.access_key_idSession temporary access key ID from responseElements.credentials.accessKeyId
Providers: cloudtrail
api.response.session.credentials.expiration
api.response.session.credentials.expirationSession credentials expiration time from responseElements.credentials.expiration
Providers: cloudtrail
api.response.session.credentials.session_token
api.response.session.credentials.session_tokenSession token from responseElements.credentials.sessionToken
Providers: cloudtrail
api.response.session.issuer
api.response.session.issuerSession issuer ARN from responseElements.assumedRoleUser.arn
Providers: cloudtrail
api.response.source_identity
api.response.source_identitySource identity from responseElements.sourceIdentity
Providers: cloudtrail
api.response.user.arn
api.response.user.arnIAM user ARN from responseElements.user.arn
Providers: cloudtrail
api.response.user.uid
api.response.user.uidIAM user unique identifier from responseElements.user.userId
Providers: cloudtrail
api.scopes
api.scopesOAuth permission scopes presented on the API call, space-delimited in a single string as the vendor emits them. Frequently empty. No OCSF equivalent -- the OCSF api object carries only group, operation, request, response, service, token and version.
Providers: Not specified
api.service.name
api.service.nameName of the API service (AWS eventSource)
Providers: cloudtrail,azure_event_hub,gcp_pubsub
api.version
api.versionVersion of the API used for the request
Providers: cloudtrail
cloud.account.uid
cloud.account.uidAWS account ID where the event occurred (recipientAccountId)
Providers: cloudtrail,azure_event_hub,gcp_pubsub
cloud.provider
cloud.providerCloud provider name (e.g. AWS).
Providers: falco
cloud.region
cloud.regionProviders: cloudtrail
container.image.name
container.image.nameFull container image repository path.
Providers: falco
container.image.tag
container.image.tagContainer image tag or version.
Providers: falco
container.name
container.nameFalco: Name of the container where the event occurred. Extracted from Kubernetes/Docker runtime context. Helps correlate security events to specific containerized workloads in orchestrated environments.
Providers: falco
container.orchestrator
container.orchestratorKubernetes namespace where the container is running.
Providers: falco
container.pod_uuid
container.pod_uuidKubernetes pod name.
Providers: falco
Updated about 11 hours ago