التحقيق في بيانات اعتماد AWS المشبوهة باستخدام CloudTrail و GuardDuty

يتطلب التحقيق في بيانات اعتماد AWS ربط الهوية وسجلات التدقيق وإجراءات واجهة برمجة التطبيقات والموارد والمناطق والجلسات. ابدأ بحفظ الأدلة وبناء جدول زمني، ثم قم بالاحتواء الموثق.
يتطلب التحقيق السحابي ربط الهويات، لوحة التحكم (Control Plane)، الموارد، المفاتيح، الجلسات، وخدمات الأمان. نظرًا لأن النشاط يتوزع بين الخدمات والمناطق، فإن الجدول الزمني وفهم الأذونات أمران حاسمان. تركز هذه المقالة على التحقيق في بيانات اعتماد AWS وهي مخصصة لمحللي السحابة ومحللي SOC. الهدف هو توفير منهجية عمل يمكن تطبيقها في التدريب وفي المقابلات المهنية وفي بيئة العمل، دون الاكتفاء بالتعريف المعجمي.
التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. يمكن أن يشير CloudTrail و GuardDuty و IAM principal إلى اتجاه، لكن معناها يعتمد على الوقت والأصل والمستخدم والنشاط المتوقع. لذلك، سنبني الفحص حول سؤال تحقيق، وأدلة مطلوبة، ومعيار واضح للانتهاء.
السيناريو العملي في المقالة هو: التحقيق في مكالمات API محاكاة من موقع غير عادي. جميع الأمثلة هي بيانات معملية أو وصف لعمليات. عند التعامل مع اختبار الاختراق، الويب، أو السحابة، يجب العمل فقط بإذن صريح، ونطاق محدد، والقدرة على إيقاف الاختبار.




