Glosario
CloudTrail
Servicio de AWS que registra en JSON las llamadas a la API y los inicios de sesión de una cuenta: la principal fuente de evidencias en casi toda investigación.
AWS CloudTrail registra las llamadas a la API realizadas en una cuenta de AWS
(desde la consola, la CLI, los SDK y los servicios de AWS que actúan en su
nombre) como eventos JSON que indican quién (userIdentity), qué
(eventSource, eventName), cuándo (eventTime), desde dónde
(sourceIPAddress, userAgent) y con qué resultado (errorCode).
Todas las cuentas disponen de 90 días de eventos de administración en el historial de eventos. Un trail entrega los eventos a un bucket de S3 durante el tiempo que decida conservarlos y también puede registrar eventos de datos.
En un incidente, CloudTrail responde a la pregunta "qué credencial hizo qué y desde dónde": consulte los eventos de CloudTrail que todo analista de respuesta a incidentes debe conocer y la guía paso a paso de análisis de logs de CloudTrail. Referencia: documentación de AWS CloudTrail.