Glossar
GetCallerIdentity
Die STS-API, die Konto, ARN und User-ID hinter Anmeldedaten liefert. Sie braucht keine Berechtigungen und ist daher der erste Aufruf mit einem gestohlenen Key.
sts:GetCallerIdentity gibt die Konto-ID, den ARN und die eindeutige ID des
Principals zurück, dessen Anmeldedaten die Anfrage signiert haben. Für den
Aufruf sind keine Berechtigungen erforderlich, und auch ein explizites
Deny blockiert ihn nicht.
Damit ist er die universelle Prüfung „Funktioniert dieser Schlüssel, und wem gehört er?“: Oft ist er das allererste aufgezeichnete Ereignis, wenn jemand einen gestohlenen Zugriffsschlüssel testet. Für sich genommen ist er harmlos – die AWS CLI und viele Tools rufen ihn routinemäßig auf –, entscheidend ist also der Kontext: erster Aufruf von einer neuen IP-Adresse, gefolgt von Erkundung (MITRE ATT&CK T1087.004).
Siehe wie Sie einen geleakten AWS-Zugriffsschlüssel untersuchen. Referenz: GetCallerIdentity-API.