Series
Réponse à incident AWS
6 posts in this series. Read them in order or jump to any one.
- Réponse à incident AWS : enquêter sur un compte compromis
Compte AWS compromis ? Les premiers réflexes, les journaux à sécuriser, comment cerner l'attaque dans CloudTrail et la contenir sans détruire les preuves.
- Clé d'accès AWS divulguée : comment mener l'enquête
Une clé d'accès AWS a fuité : désactivez-la, puis retrouvez dans CloudTrail où elle a servi, ce qu'elle a énuméré, ce qu'elle a créé et les données exposées.
- Exfiltration de données S3 : ce que les journaux prouvent
Prouver ou écarter un vol de données S3 : événements de données CloudTrail, journaux d'accès S3, buckets publics, snapshots partagés, et ce qui reste invisible.
- Minage de cryptomonnaie sur un compte AWS : réagir vite
Instances GPU, facture qui explose, région inutilisée : confirmer un minage sur AWS via CloudTrail et les flow logs, le contenir et trouver le point d'entrée.
- Réponse à incident AWS : de la clé divulguée au minage
Un incident AWS fictif analysé à partir des journaux : clé divulguée, reconnaissance, admin backdoor, GuardDuty supprimé, 320 objets S3 volés, minage GPU.
- Limites de CloudTrail : ce que l'analyse des logs ne dit pas
Ce que CloudTrail, les VPC Flow Logs et les journaux d'accès S3 n'enregistrent pas, où les références échouent, et comment conclure honnêtement sans preuves.