Blog
Guías para investigar incidentes de AWS con CloudTrail, VPC Flow Logs, registros de acceso de S3 y GuardDuty: claves filtradas, puertas traseras IAM, robo de datos, minería.
Lo que CloudTrail, VPC Flow Logs y los registros de acceso de S3 no guardan, dónde fallan las líneas base y cómo redactar conclusiones honestas sin evidencias.
Incidente ficticio en AWS investigado con sus registros: clave filtrada, reconocimiento, administrador oculto, GuardDuty borrado, 320 objetos de S3 y minería.
Cómo leer VPC Flow Logs en una investigación: campos clave, volumen saliente por destino, puertos de pools de minería, lo que nunca registran y sus trampas.
Instancias GPU, una factura disparada, una región sin uso: confirme la criptominería en AWS con CloudTrail y Flow Logs, contenga y averigüe cómo entraron.
Evasión de defensas en AWS: StopLogging, DeleteTrail, selectores de eventos, GuardDuty, Config y Flow Logs borrados: lo que CloudTrail registra y lo que pierde.
Pruebe o descarte el robo de datos en S3: eventos de datos de CloudTrail, registros de acceso de S3, buckets públicos, instantáneas compartidas y sus límites.
Cómo persisten los atacantes en AWS con IAM: usuarios de puerta trasera, claves extra, políticas de administrador, confianza de roles y su rastro en CloudTrail.
Los eventos de CloudTrail que todo analista de respuesta en AWS debe conocer, del reconocimiento al impacto, con sus campos de evidencia y sus técnicas ATT&CK.
Análisis de logs de CloudTrail en su navegador: cargue las exportaciones, lea veredicto y hallazgos, pivote sobre claves e IP, arme la cronología y remedie.