Glossaire
Définitions claires des termes de journalisation AWS et de réponse à incident utilisés sur le blog.
- MITRE ATT&CK
- Base de connaissances publique des tactiques et techniques adverses ; sa matrice cloud (IaaS) fournit des ID communs comme T1078.004 pour les attaques sur AWS.
- Stratégie de contrôle des services (SCP)
- Une stratégie AWS Organizations qui plafonne les permissions des comptes membres, utilisée en incident pour interdire des régions ou protéger la journalisation.
- STS AssumeRole
- Les opérations AWS STS qui échangent une relation d'approbation contre des identifiants de rôle temporaires : AssumeRole, AssumeRoleWithSAML et WebIdentity.
- GetCallerIdentity
- L'API STS qui renvoie le compte, l'ARN et l'ID utilisateur associés à des identifiants. Sans permission requise, c'est le premier appel fait avec une clé volée.
- Clé d'accès AWS
- Un ID de clé d'accès et un secret servant à signer les requêtes d'API AWS. Préfixe AKIA : clé IAM à long terme ; préfixe ASIA : identifiants STS temporaires.
- Rapport d'identifiants IAM
- Un CSV listant chaque utilisateur IAM et le root avec l'état du mot de passe, de la MFA et des clés d'accès : un instantané de qui peut accéder à un compte AWS.
- GuardDuty
- Le service managé de détection des menaces d'AWS : il analyse CloudTrail, les VPC Flow Logs, les journaux DNS, etc., et produit des détections typées.
- Journaux d'accès au serveur S3
- Journaux texte par requête d'un bucket S3 (demandeur, opération, clé d'objet, statut, octets envoyés), livrés au mieux dans un bucket cible ou CloudWatch Logs.
- VPC Flow Logs
- Enregistrements de flux réseau AWS par interface : adresses, ports, protocole, octets, paquets et acceptation ou rejet. Des métadonnées seules, sans contenu.
- Événements de données CloudTrail
- Événements CloudTrail volumineux au niveau des ressources (S3 GetObject, Lambda Invoke), non journalisés par défaut : seule preuve CloudTrail des objets S3 lus.
- Historique des événements CloudTrail
- L'enregistrement intégré, par région, des 90 derniers jours d'événements de gestion CloudTrail, disponible dans tout compte AWS, même sans trail configuré.
- CloudTrail
- Le service AWS qui enregistre les appels d'API et les connexions console d'un compte en événements JSON : la principale source de preuves en investigation AWS.