Series
Investigation CloudTrail
6 posts in this series. Read them in order or jump to any one.
- Exporter les logs CloudTrail, VPC Flow et S3 pour l'analyse
Exporter les logs CloudTrail depuis le bucket du trail, l'historique ou CloudTrail Lake, puis VPC Flow Logs, accès S3, détections GuardDuty et rapport IAM.
- Analyse des logs CloudTrail : le guide pas à pas
Analyse des logs CloudTrail dans le navigateur : chargez les exports, lisez verdict et détections, pivotez sur clés et IP, bâtissez la chronologie, remédiez.
- Événements CloudTrail à surveiller, reliés à MITRE ATT&CK
Les événements CloudTrail que tout intervenant AWS doit connaître, de la reconnaissance à l'impact, avec les champs porteurs de preuves et les ID MITRE ATT&CK.
- Élévation de privilèges et persistance IAM dans CloudTrail
Comment un attaquant reste dans AWS via IAM (utilisateurs cachés, clés en plus, politiques admin, rôles, fournisseurs d'identité) ce que CloudTrail en montre.
- Détecter StopLogging et GuardDuty désactivé dans CloudTrail
Contournement des défenses sur AWS : StopLogging, DeleteTrail, sélecteurs d'événements, détecteurs GuardDuty, Config et Flow Logs supprimés dans CloudTrail.
- Analyse des VPC Flow Logs : exfiltration et minage
Lire les VPC Flow Logs en investigation : champs clés, volume sortant par destination, ports de pools de minage, ce qu'ils n'enregistrent pas et les pièges.