Skip to content

Dieses Tool steht in keiner Verbindung zu Amazon Web Services, Inc. oder Amazon.com, Inc. und wird von diesen weder unterstützt noch gesponsert. AWS, Amazon Web Services, CloudTrail und GuardDuty sind Marken von Amazon.com, Inc. oder seinen verbundenen Unternehmen. Andere Namen sind Marken ihrer jeweiligen Inhaber.

Glossar

Verständliche Definitionen der AWS-Logging- und Incident-Response-Begriffe, die im Blog verwendet werden.

MITRE ATT&CK
Öffentliche Wissensdatenbank zu Taktiken und Techniken von Angreifern; ihre Cloud-Matrix (IaaS) vergibt IDs wie T1078.004 oder T1562.008 für Angriffe auf AWS.
Service Control Policy (SCP)
Eine Richtlinie von AWS Organizations, die die maximalen Rechte der Mitgliedskonten begrenzt – bei Vorfällen, um Regionen zu sperren oder Logs zu schützen.
STS AssumeRole
Die AWS-STS-Operationen, die eine Vertrauensbeziehung gegen temporäre Rollen-Anmeldedaten tauschen: AssumeRole, AssumeRoleWithSAML, AssumeRoleWithWebIdentity.
GetCallerIdentity
Die STS-API, die Konto, ARN und User-ID hinter Anmeldedaten liefert. Sie braucht keine Berechtigungen und ist daher der erste Aufruf mit einem gestohlenen Key.
AWS-Zugriffsschlüssel (Access Key)
Access-Key-ID und Secret zum Signieren von AWS-API-Anfragen. Präfix AKIA steht für langfristige IAM-Benutzerschlüssel, ASIA für temporäre STS-Anmeldedaten.
IAM-Credential-Report (Anmeldedatenbericht)
CSV aller IAM-Benutzer und des Root-Benutzers mit Status von Passwort, MFA und Access Keys samt letzter Nutzung – wer sich an einem AWS-Konto anmelden kann.
GuardDuty
Der verwaltete Bedrohungserkennungsdienst von AWS: prüft CloudTrail, VPC Flow Logs und DNS-Logs aus und meldet typisierte Befunde wie PenTest:IAMUser/KaliLinux.
S3-Server-Zugriffsprotokolle
Textprotokolle eines S3-Buckets pro Anfrage – Anfragender, Operation, Objektschlüssel, Status, gesendete Bytes –, per Best Effort in einen Bucket geliefert.
VPC Flow Logs
Netzwerk-Flow-Einträge von AWS pro Netzwerkschnittstelle: Adressen, Ports, Protokoll, Bytes, Pakete und Accept/Reject – nur Metadaten, keine Nutzdaten.
CloudTrail-Datenereignisse
Umfangreiche CloudTrail-Ereignisse auf Ressourcenebene wie S3 GetObject oder Lambda Invoke – standardmäßig aus, aber der einzige CloudTrail-Lesebeweis für S3.
CloudTrail-Ereignisverlauf
Der integrierte Verlauf der CloudTrail-Management-Ereignisse der letzten 90 Tage pro Region, in jedem AWS-Konto verfügbar, auch ganz ohne konfigurierten Trail.
CloudTrail
Der AWS-Dienst, der API-Aufrufe und Konsolenanmeldungen eines Kontos als JSON-Ereignisse aufzeichnet – die wichtigste Beweisquelle fast jeder AWS-Untersuchung.

Dieses Tool steht in keiner Verbindung zu Amazon Web Services, Inc. oder Amazon.com, Inc. und wird von diesen weder unterstützt noch gesponsert. AWS, Amazon Web Services, CloudTrail und GuardDuty sind Marken von Amazon.com, Inc. oder seinen verbundenen Unternehmen. Andere Namen sind Marken ihrer jeweiligen Inhaber.