詳細検索

Quais são os padrões típicos de violações de segurança da AWS? Checklist prático do CloudTrail × GuardDuty

Avatar
por 西田
2 min de leitura

Quais são os padrões típicos de violações de segurança da AWS? Checklist prático do CloudTrail × GuardDuty
Traduzido do 日本語 • Ver original
西田
西田

Olá, aqui é o Nishida da Colorkrew Security. Ao investigar incidentes de segurança em ambientes AWS, a entrada está quase fixa.

 

"A chave de acesso foi enviada para o GitHub"
"SSH estava totalmente aberto para a antiga instância EC2"
"O MFA não foi configurado para um usuário IAM com privilégios de administrador"

Você pode pensar: "De jeito nenhum", mas essas coisas continuam acontecendo até hoje.
O CloudTrail × GuardDuty como o ponto central para apresentar uma lista de verificação que esmaga pontos de entrada comuns.

1. Top 3 Padrões de Violação AWS

Padrão (1): Vazamento de Chave de Acesso

A chave de acesso do usuário IAM (ID da Chave de Acesso + Chave de Acesso Secreta) é:

  • Comprometer no GitHub
  • Publicado no bucket da S3
  • Saída para logs CI/CD

O atacante obtém isso e realiza spawns EC2 e um acesso massivo ao S3.

Padrão (2): Abuso de Papéis IAM Privilegiados

Funções equivalentes ao AdministratorAccess:

  • Atribuído ao Perfil de Instância EC2
  • Atribuído a uma função Lambda

Se o EC2 ou Lambda for comprometido, toda a sua conta AWS assumirá o controle.

Padrão (3): Exposição Incorreta do Balde S3

Dados sensíveis são armazenados em um balde onde 'Bloquear Acesso Público' está desativado devido a uma configuração incorreta.

2. Veja o que está acontecendo com o CloudTrail

O CloudTrail registra todas as chamadas de API na AWS.
Priorize o monitoramento dos seguintes eventos:

Eventos de monitoramento de alta prioridade:

# Possibilidade de escalada de privilégios
iam:CreateAccessKey
iam:AttachUserPolicy
iam:PutUserPolicy

# Uso suspeito de credenciais
sts: AssumeRole (de regiões que você normalmente não usa)
ConsoleLogin (sem MFA, fuso horário anormal)

# Potencial para exfiltração de dados
s3: GetObject (volume grande, curto tempo)
ec2: DescreverInstâncias

Essas são monitoradas como consultas KQL/SQL no Sentinel, Athena, etc.

3. Aproveitando GuardDuty: Detecção automatizada movida por IA

O AWS GuardDuty usa aprendizado de máquina para analisar CloudTrail, Log de Fluxo VPC e logs DNS para detectar ameaças automaticamente.

Categorias típicas de detecção:

  • Reconhecimento: Varredura de porto, reconhecimento IAM
  • Criptomoeda (mineração): Comunicação de mineração no EC2
  • UnauthorizedAccess: Chamadas de API de locais incomuns
  • Stealth (Comportamento Stealth): Desabilite o CloudTrail, Configure a Mudança

Uma premissa importante para o GuardDuty: Habilitar em todas as regiões.
Um atacante pode lançar o EC2 em uma região que você não está usando.

4. Aproximação da Colorkrew Security


**A entrada em violações AWS é quase um padrão fixo. Monitoramento contínuo com CloudTrail × GuardDuty. Essa etapa é a primeira linha de defesa. **

Se você quiser verificar se seu ambiente AWS está realmente configurado corretamente, o caminho mais curto é consultar primeiro um especialista. A Colorkrew Security suporta design de segurança, auditoria e resposta a incidentes para ambientes AWS.

Related Articles