Investigación de credenciales de AWS sospechosas con CloudTrail y GuardDuty

La investigación de credenciales de AWS requiere conectar la identidad, los registros de auditoría, las acciones de la API, los recursos, las regiones y las sesiones. Se comienza conservando la evidencia y construyendo una línea de tiempo, y solo después se realiza una contención documentada.
La investigación en la nube requiere conectar identidades, plano de control, recursos, claves, sesiones y servicios de seguridad. Dado que la actividad se distribuye entre servicios y regiones, una línea de tiempo y la comprensión de los permisos son cruciales. Este artículo se centra en la investigación de credenciales de AWS y está dirigido a analistas de la nube y SOC. El objetivo es proporcionar una metodología que se pueda aplicar en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El desafío principal es que los datos son casi siempre parciales. CloudTrail, GuardDuty, IAM principal pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la investigación en torno a una pregunta de investigación, la evidencia requerida y un criterio claro para su finalización.
El escenario práctico en el artículo es: investigar llamadas a la API simuladas desde una ubicación anómala. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, solo se debe trabajar con aprobación explícita, un alcance definido y la capacidad de detener la prueba.




