Skip to content

Esta herramienta no está afiliada a Amazon Web Services, Inc. ni a Amazon.com, Inc., ni cuenta con su respaldo o patrocinio. AWS, Amazon Web Services, CloudTrail y GuardDuty son marcas comerciales de Amazon.com, Inc. o de sus filiales. Los demás nombres son marcas comerciales de sus respectivos propietarios.

Glosario

CloudTrail

Servicio de AWS que registra en JSON las llamadas a la API y los inicios de sesión de una cuenta: la principal fuente de evidencias en casi toda investigación.

AWS CloudTrail registra las llamadas a la API realizadas en una cuenta de AWS (desde la consola, la CLI, los SDK y los servicios de AWS que actúan en su nombre) como eventos JSON que indican quién (userIdentity), qué (eventSource, eventName), cuándo (eventTime), desde dónde (sourceIPAddress, userAgent) y con qué resultado (errorCode).

Todas las cuentas disponen de 90 días de eventos de administración en el historial de eventos. Un trail entrega los eventos a un bucket de S3 durante el tiempo que decida conservarlos y también puede registrar eventos de datos.

En un incidente, CloudTrail responde a la pregunta "qué credencial hizo qué y desde dónde": consulte los eventos de CloudTrail que todo analista de respuesta a incidentes debe conocer y la guía paso a paso de análisis de logs de CloudTrail. Referencia: documentación de AWS CloudTrail.

Esta herramienta no está afiliada a Amazon Web Services, Inc. ni a Amazon.com, Inc., ni cuenta con su respaldo o patrocinio. AWS, Amazon Web Services, CloudTrail y GuardDuty son marcas comerciales de Amazon.com, Inc. o de sus filiales. Los demás nombres son marcas comerciales de sus respectivos propietarios.