Artículos etiquetados: #iam
Cómo persisten los atacantes en AWS con IAM: usuarios de puerta trasera, claves extra, políticas de administrador, confianza de roles y su rastro en CloudTrail.
Los eventos de CloudTrail que todo analista de respuesta en AWS debe conocer, del reconocimiento al impacto, con sus campos de evidencia y sus técnicas ATT&CK.
Clave de acceso de AWS filtrada: desactívela y use CloudTrail para ver dónde se usó, qué enumeró, qué creó y a qué datos pudo acceder el atacante con ella.
¿Cuenta de AWS comprometida? Qué hacer primero, qué registros asegurar, cómo delimitar el ataque en CloudTrail y cómo contenerlo sin destruir evidencias.