Investigação de Credenciais AWS Suspeitas com CloudTrail e GuardDuty

A investigação de Credenciais AWS exige a conexão entre Identity, Audit Logs, ações da API, recursos, Regions e Sessions. Comece por preservar as evidências e construir uma Timeline, e só depois execute o Containment documentado.
A investigação na nuvem exige a conexão de identidades, Control Plane, recursos, chaves, Sessions e serviços de segurança. Uma vez que a atividade está dispersa entre serviços e regiões, a Timeline e a compreensão das permissões são críticas. Este artigo foca-se na investigação de Credenciais AWS e destina-se a analistas de Cloud e SOC. O objetivo é fornecer um método de trabalho que possa ser aplicado na prática, em entrevistas profissionais e em ambientes de trabalho, sem se limitar a uma definição de dicionário.
O desafio central é que os dados são quase sempre incompletos. CloudTrail, GuardDuty, IAM principal podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos a investigação em torno de uma questão de investigação, evidências necessárias e um critério claro para a conclusão.
O cenário prático no artigo é: investigação de chamadas de API simuladas de uma localização incomum. Todos os exemplos são dados de laboratório ou descrição de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com aprovação explícita, Scope definido e capacidade de interromper o teste.




