Series
Respuesta a incidentes en AWS
6 posts in this series. Read them in order or jump to any one.
- Respuesta a incidentes en AWS: cuenta comprometida
¿Cuenta de AWS comprometida? Qué hacer primero, qué registros asegurar, cómo delimitar el ataque en CloudTrail y cómo contenerlo sin destruir evidencias.
- Cómo investigar una clave de acceso de AWS filtrada
Clave de acceso de AWS filtrada: desactívela y use CloudTrail para ver dónde se usó, qué enumeró, qué creó y a qué datos pudo acceder el atacante con ella.
- Exfiltración de datos en S3: lo que pueden probar los logs
Pruebe o descarte el robo de datos en S3: eventos de datos de CloudTrail, registros de acceso de S3, buckets públicos, instantáneas compartidas y sus límites.
- Minería de criptomonedas en una cuenta AWS comprometida
Instancias GPU, una factura disparada, una región sin uso: confirme la criptominería en AWS con CloudTrail y Flow Logs, contenga y averigüe cómo entraron.
- Respuesta a incidentes en AWS: de clave filtrada a minería
Incidente ficticio en AWS investigado con sus registros: clave filtrada, reconocimiento, administrador oculto, GuardDuty borrado, 320 objetos de S3 y minería.
- Límites de CloudTrail: lo que el análisis de logs no revela
Lo que CloudTrail, VPC Flow Logs y los registros de acceso de S3 no guardan, dónde fallan las líneas base y cómo redactar conclusiones honestas sin evidencias.