"A chave de acesso foi enviada para o GitHub"
"SSH estava totalmente aberto para a antiga instância EC2"
"O MFA não foi configurado para um usuário IAM com privilégios de administrador"
Você pode pensar: "De jeito nenhum", mas essas coisas continuam acontecendo até hoje.
O CloudTrail × GuardDuty como o ponto central para apresentar uma lista de verificação que esmaga pontos de entrada comuns.
1. Top 3 Padrões de Violação AWS
Padrão (1): Vazamento de Chave de Acesso
A chave de acesso do usuário IAM (ID da Chave de Acesso + Chave de Acesso Secreta) é:
- Comprometer no GitHub
- Publicado no bucket da S3
- Saída para logs CI/CD
O atacante obtém isso e realiza spawns EC2 e um acesso massivo ao S3.
Padrão (2): Abuso de Papéis IAM Privilegiados
Funções equivalentes ao AdministratorAccess:
- Atribuído ao Perfil de Instância EC2
- Atribuído a uma função Lambda
Se o EC2 ou Lambda for comprometido, toda a sua conta AWS assumirá o controle.
Padrão (3): Exposição Incorreta do Balde S3
Dados sensíveis são armazenados em um balde onde 'Bloquear Acesso Público' está desativado devido a uma configuração incorreta.
2. Veja o que está acontecendo com o CloudTrail
O CloudTrail registra todas as chamadas de API na AWS.
Priorize o monitoramento dos seguintes eventos:
Eventos de monitoramento de alta prioridade:
# Possibilidade de escalada de privilégios
iam:CreateAccessKey
iam:AttachUserPolicy
iam:PutUserPolicy
# Uso suspeito de credenciais
sts: AssumeRole (de regiões que você normalmente não usa)
ConsoleLogin (sem MFA, fuso horário anormal)
# Potencial para exfiltração de dados
s3: GetObject (volume grande, curto tempo)
ec2: DescreverInstâncias
Essas são monitoradas como consultas KQL/SQL no Sentinel, Athena, etc.
3. Aproveitando GuardDuty: Detecção automatizada movida por IA
O AWS GuardDuty usa aprendizado de máquina para analisar CloudTrail, Log de Fluxo VPC e logs DNS para detectar ameaças automaticamente.
Categorias típicas de detecção:
- Reconhecimento: Varredura de porto, reconhecimento IAM
- Criptomoeda (mineração): Comunicação de mineração no EC2
- UnauthorizedAccess: Chamadas de API de locais incomuns
- Stealth (Comportamento Stealth): Desabilite o CloudTrail, Configure a Mudança
Uma premissa importante para o GuardDuty: Habilitar em todas as regiões.
Um atacante pode lançar o EC2 em uma região que você não está usando.
4. Aproximação da Colorkrew Security
**A entrada em violações AWS é quase um padrão fixo. Monitoramento contínuo com CloudTrail × GuardDuty. Essa etapa é a primeira linha de defesa. **
Se você quiser verificar se seu ambiente AWS está realmente configurado corretamente, o caminho mais curto é consultar primeiro um especialista. A Colorkrew Security suporta design de segurança, auditoria e resposta a incidentes para ambientes AWS.