Skip to content

Esta herramienta no está afiliada a Amazon Web Services, Inc. ni a Amazon.com, Inc., ni cuenta con su respaldo o patrocinio. AWS, Amazon Web Services, CloudTrail y GuardDuty son marcas comerciales de Amazon.com, Inc. o de sus filiales. Los demás nombres son marcas comerciales de sus respectivos propietarios.

Glosario

Definiciones claras de los términos de registros de AWS y respuesta a incidentes usados en el blog.

MITRE ATT&CK
Base de conocimiento pública de tácticas y técnicas de adversarios; su matriz cloud (IaaS) asigna ID comunes como T1078.004 o T1562.008 a los ataques en AWS.
Política de control de servicios (SCP)
Política de AWS Organizations que limita los permisos máximos de las cuentas miembro; en incidentes sirve para denegar regiones sin uso o proteger el registro.
STS AssumeRole
Operaciones de AWS STS que cambian una relación de confianza por credenciales temporales de rol: AssumeRole, AssumeRoleWithSAML y AssumeRoleWithWebIdentity.
GetCallerIdentity
La API de STS que devuelve la cuenta, el ARN y el ID de usuario de unas credenciales. No requiere permisos, así que es la primera llamada con una clave robada.
Clave de acceso de AWS
ID de clave de acceso y secreto que firman las solicitudes a la API de AWS. AKIA indica claves de larga duración de IAM; ASIA, credenciales temporales de STS.
Informe de credenciales de IAM
CSV con cada usuario de IAM y el usuario raíz, el estado de contraseña, MFA y claves de acceso y su último uso: quién puede iniciar sesión en una cuenta de AWS.
GuardDuty
Servicio gestionado de detección de amenazas de AWS: analiza CloudTrail, VPC Flow Logs y DNS y genera hallazgos tipificados como PenTest:IAMUser/KaliLinux.
Registros de acceso al servidor de S3
Registros por solicitud de un bucket de S3 (solicitante, operación, clave, estado y bytes), entregados sin garantía a un bucket o a CloudWatch Logs.
VPC Flow Logs
Registros de flujos de red de AWS por interfaz: direcciones, puertos, protocolo, bytes, paquetes y aceptado/rechazado. Solo metadatos, sin carga útil.
Eventos de datos de CloudTrail
Eventos de CloudTrail de gran volumen y a nivel de recurso, como GetObject de S3: no se registran por defecto y son la única prueba de qué objetos se leyeron.
Historial de eventos de CloudTrail
Registro integrado y por región de los últimos 90 días de eventos de administración de CloudTrail, disponible en toda cuenta de AWS sin configurar ningún trail.
CloudTrail
Servicio de AWS que registra en JSON las llamadas a la API y los inicios de sesión de una cuenta: la principal fuente de evidencias en casi toda investigación.

Esta herramienta no está afiliada a Amazon Web Services, Inc. ni a Amazon.com, Inc., ni cuenta con su respaldo o patrocinio. AWS, Amazon Web Services, CloudTrail y GuardDuty son marcas comerciales de Amazon.com, Inc. o de sus filiales. Los demás nombres son marcas comerciales de sus respectivos propietarios.