Glosario
Definiciones claras de los términos de registros de AWS y respuesta a incidentes usados en el blog.
- MITRE ATT&CK
- Base de conocimiento pública de tácticas y técnicas de adversarios; su matriz cloud (IaaS) asigna ID comunes como T1078.004 o T1562.008 a los ataques en AWS.
- Política de control de servicios (SCP)
- Política de AWS Organizations que limita los permisos máximos de las cuentas miembro; en incidentes sirve para denegar regiones sin uso o proteger el registro.
- STS AssumeRole
- Operaciones de AWS STS que cambian una relación de confianza por credenciales temporales de rol: AssumeRole, AssumeRoleWithSAML y AssumeRoleWithWebIdentity.
- GetCallerIdentity
- La API de STS que devuelve la cuenta, el ARN y el ID de usuario de unas credenciales. No requiere permisos, así que es la primera llamada con una clave robada.
- Clave de acceso de AWS
- ID de clave de acceso y secreto que firman las solicitudes a la API de AWS. AKIA indica claves de larga duración de IAM; ASIA, credenciales temporales de STS.
- Informe de credenciales de IAM
- CSV con cada usuario de IAM y el usuario raíz, el estado de contraseña, MFA y claves de acceso y su último uso: quién puede iniciar sesión en una cuenta de AWS.
- GuardDuty
- Servicio gestionado de detección de amenazas de AWS: analiza CloudTrail, VPC Flow Logs y DNS y genera hallazgos tipificados como PenTest:IAMUser/KaliLinux.
- Registros de acceso al servidor de S3
- Registros por solicitud de un bucket de S3 (solicitante, operación, clave, estado y bytes), entregados sin garantía a un bucket o a CloudWatch Logs.
- VPC Flow Logs
- Registros de flujos de red de AWS por interfaz: direcciones, puertos, protocolo, bytes, paquetes y aceptado/rechazado. Solo metadatos, sin carga útil.
- Eventos de datos de CloudTrail
- Eventos de CloudTrail de gran volumen y a nivel de recurso, como GetObject de S3: no se registran por defecto y son la única prueba de qué objetos se leyeron.
- Historial de eventos de CloudTrail
- Registro integrado y por región de los últimos 90 días de eventos de administración de CloudTrail, disponible en toda cuenta de AWS sin configurar ningún trail.
- CloudTrail
- Servicio de AWS que registra en JSON las llamadas a la API y los inicios de sesión de una cuenta: la principal fuente de evidencias en casi toda investigación.