Glossar
Verständliche Definitionen der AWS-Logging- und Incident-Response-Begriffe, die im Blog verwendet werden.
- MITRE ATT&CK
- Öffentliche Wissensdatenbank zu Taktiken und Techniken von Angreifern; ihre Cloud-Matrix (IaaS) vergibt IDs wie T1078.004 oder T1562.008 für Angriffe auf AWS.
- Service Control Policy (SCP)
- Eine Richtlinie von AWS Organizations, die die maximalen Rechte der Mitgliedskonten begrenzt – bei Vorfällen, um Regionen zu sperren oder Logs zu schützen.
- STS AssumeRole
- Die AWS-STS-Operationen, die eine Vertrauensbeziehung gegen temporäre Rollen-Anmeldedaten tauschen: AssumeRole, AssumeRoleWithSAML, AssumeRoleWithWebIdentity.
- GetCallerIdentity
- Die STS-API, die Konto, ARN und User-ID hinter Anmeldedaten liefert. Sie braucht keine Berechtigungen und ist daher der erste Aufruf mit einem gestohlenen Key.
- AWS-Zugriffsschlüssel (Access Key)
- Access-Key-ID und Secret zum Signieren von AWS-API-Anfragen. Präfix AKIA steht für langfristige IAM-Benutzerschlüssel, ASIA für temporäre STS-Anmeldedaten.
- IAM-Credential-Report (Anmeldedatenbericht)
- CSV aller IAM-Benutzer und des Root-Benutzers mit Status von Passwort, MFA und Access Keys samt letzter Nutzung – wer sich an einem AWS-Konto anmelden kann.
- GuardDuty
- Der verwaltete Bedrohungserkennungsdienst von AWS: prüft CloudTrail, VPC Flow Logs und DNS-Logs aus und meldet typisierte Befunde wie PenTest:IAMUser/KaliLinux.
- S3-Server-Zugriffsprotokolle
- Textprotokolle eines S3-Buckets pro Anfrage – Anfragender, Operation, Objektschlüssel, Status, gesendete Bytes –, per Best Effort in einen Bucket geliefert.
- VPC Flow Logs
- Netzwerk-Flow-Einträge von AWS pro Netzwerkschnittstelle: Adressen, Ports, Protokoll, Bytes, Pakete und Accept/Reject – nur Metadaten, keine Nutzdaten.
- CloudTrail-Datenereignisse
- Umfangreiche CloudTrail-Ereignisse auf Ressourcenebene wie S3 GetObject oder Lambda Invoke – standardmäßig aus, aber der einzige CloudTrail-Lesebeweis für S3.
- CloudTrail-Ereignisverlauf
- Der integrierte Verlauf der CloudTrail-Management-Ereignisse der letzten 90 Tage pro Region, in jedem AWS-Konto verfügbar, auch ganz ohne konfigurierten Trail.
- CloudTrail
- Der AWS-Dienst, der API-Aufrufe und Konsolenanmeldungen eines Kontos als JSON-Ereignisse aufzeichnet – die wichtigste Beweisquelle fast jeder AWS-Untersuchung.