Series
AWS Incident Response
6 posts in this series. Read them in order or jump to any one.
- AWS Incident Response: kompromittiertes Konto untersuchen
AWS-Konto kompromittiert? Was zuerst zu tun ist, welche Logs Sie sichern, wie Sie den Angriff in CloudTrail eingrenzen und ohne Beweisverlust eindämmen.
- Geleakten AWS Access Key untersuchen: Schritt für Schritt
Ein AWS Access Key ist geleakt: deaktivieren und dann in CloudTrail klären, wo er genutzt wurde, was er auflistete, was er anlegte, welche Daten er erreichte.
- S3-Datenexfiltration erkennen: was die Logs beweisen können
S3-Datendiebstahl belegen oder ausschließen: CloudTrail-Datenereignisse, S3-Server-Zugriffsprotokolle, öffentliche Bucket-Richtlinien, geteilte Snapshots.
- Krypto-Mining im kompromittierten AWS-Konto: schnell handeln
GPU-Instanzen, explodierende Rechnung, eine ungenutzte Region: Krypto-Mining in AWS per CloudTrail und Flow Logs bestätigen, eindämmen, Einstiegspunkt finden.
- AWS Incident Response: vom geleakten Key zum Krypto-Mining
Ein fiktiver AWS-Vorfall, aus den Logs rekonstruiert: geleakter Key, Erkundung, Backdoor-Admin, GuardDuty gelöscht, 320 S3-Objekte, GPU-Mining in Singapur.
- Grenzen von CloudTrail: was Log-Forensik nicht zeigen kann
Was CloudTrail, VPC Flow Logs und S3-Zugriffsprotokolle nicht aufzeichnen, wo Baselines versagen und wie Sie bei fehlenden Belegen ehrliche Schlüsse ziehen.