Skip to content

Cet outil n’est ni affilié à Amazon Web Services, Inc. ou Amazon.com, Inc., ni approuvé ou sponsorisé par ces sociétés. AWS, Amazon Web Services, CloudTrail et GuardDuty sont des marques d’Amazon.com, Inc. ou de ses sociétés affiliées. Les autres noms sont des marques de leurs propriétaires respectifs.

Glossaire

Définitions claires des termes de journalisation AWS et de réponse à incident utilisés sur le blog.

MITRE ATT&CK
Base de connaissances publique des tactiques et techniques adverses ; sa matrice cloud (IaaS) fournit des ID communs comme T1078.004 pour les attaques sur AWS.
Stratégie de contrôle des services (SCP)
Une stratégie AWS Organizations qui plafonne les permissions des comptes membres, utilisée en incident pour interdire des régions ou protéger la journalisation.
STS AssumeRole
Les opérations AWS STS qui échangent une relation d'approbation contre des identifiants de rôle temporaires : AssumeRole, AssumeRoleWithSAML et WebIdentity.
GetCallerIdentity
L'API STS qui renvoie le compte, l'ARN et l'ID utilisateur associés à des identifiants. Sans permission requise, c'est le premier appel fait avec une clé volée.
Clé d'accès AWS
Un ID de clé d'accès et un secret servant à signer les requêtes d'API AWS. Préfixe AKIA : clé IAM à long terme ; préfixe ASIA : identifiants STS temporaires.
Rapport d'identifiants IAM
Un CSV listant chaque utilisateur IAM et le root avec l'état du mot de passe, de la MFA et des clés d'accès : un instantané de qui peut accéder à un compte AWS.
GuardDuty
Le service managé de détection des menaces d'AWS : il analyse CloudTrail, les VPC Flow Logs, les journaux DNS, etc., et produit des détections typées.
Journaux d'accès au serveur S3
Journaux texte par requête d'un bucket S3 (demandeur, opération, clé d'objet, statut, octets envoyés), livrés au mieux dans un bucket cible ou CloudWatch Logs.
VPC Flow Logs
Enregistrements de flux réseau AWS par interface : adresses, ports, protocole, octets, paquets et acceptation ou rejet. Des métadonnées seules, sans contenu.
Événements de données CloudTrail
Événements CloudTrail volumineux au niveau des ressources (S3 GetObject, Lambda Invoke), non journalisés par défaut : seule preuve CloudTrail des objets S3 lus.
Historique des événements CloudTrail
L'enregistrement intégré, par région, des 90 derniers jours d'événements de gestion CloudTrail, disponible dans tout compte AWS, même sans trail configuré.
CloudTrail
Le service AWS qui enregistre les appels d'API et les connexions console d'un compte en événements JSON : la principale source de preuves en investigation AWS.

Cet outil n’est ni affilié à Amazon Web Services, Inc. ou Amazon.com, Inc., ni approuvé ou sponsorisé par ces sociétés. AWS, Amazon Web Services, CloudTrail et GuardDuty sont des marques d’Amazon.com, Inc. ou de ses sociétés affiliées. Les autres noms sont des marques de leurs propriétaires respectifs.