text code block:from logs-aws_bedrock.invocation-* metadata _id, _version, _index | eval Esql.lowercase_prompt = TO_LOWER(gen_ai.prompt) | where Esql.lowercase_prompt like "*/bin/sh*" or Esql.lowercase_prompt like "*/bin/bash*" or Esql.lowercase_prompt like "*sh -c*" or Esql.lowercase_prompt like "*cmd.exe*" or Esql.lowercase_prompt like "*powershell*" or Esql.lowercase_prompt like "*exec(*" or Esql.lowercase_prompt like "*os.system*" or Esql.lowercase_prompt like "*subprocess*" or Esql.lowercase_prompt like "*python -c*" or Esql.lowercase_prompt like "*python3 -c*" or Esql.lowercase_prompt like "*curl *" or Esql.lowercase_prompt like "*wget *" or Esql.lowercase_prompt like "*/dev/tcp/*" or Esql.lowercase_prompt like "*nc -e*" or Esql.lowercase_prompt like "*ncat *" or Esql.lowercase_prompt like "*socat *" or Esql.lowercase_prompt like "*openssl s_client*" or Esql.lowercase_prompt like "*perl -e*" or Esql.lowercase_prompt like "*ruby -e*" or Esql.lowercase_prompt like "*php -r*" or Esql.lowercase_prompt like "*node -e*" or Esql.lowercase_prompt like "*base64 -d*" or Esql.lowercase_prompt like "*bash -i*" | keep _id, _version, _index, @timestamp, user.id, cloud.account.id, gen_ai.request.model.id, gen_ai.prompt, gen_ai.completion
Install detection rules in Elastic Security
Detect AWS Bedrock High Risk Filesystem or Execution Tool Invocation in the Elastic Security detection engine by installing this rule into your Elastic Stack.
To setup this rule, check out the installation guide for Prebuilt Security Detection Rules(external, opens in a new tab or window).