Lücken in der Überwachungsprotokollierung

Lücken in der Überwachungsprotokollierung

Man kann nicht rekonstruieren, was nie aufgezeichnet wurde.

Was ist Lücken in der Überwachungsprotokollierung?

Erkennung und Forensik hängen von einer Aufzeichnung ab, die existierte, bevor irgendjemand auf die Idee kam, eine Frage zu stellen. Ein für eine Region konfigurierter CloudTrail-Trail zeichnet die anderen nicht auf und der Angreifer wählt die Region aus. Eine im kompromittierten Konto gespeicherte Spur kann einfach ausgeschaltet werden. Sie werden zusehen, wie ein Eindringling dunkel wird und dann als Ermittler gegen die Wand prallt: Es wurden Instanzen eingeleitet, und die Spur hat keine Aufzeichnungen. Der Fix besteht in der Abdeckung mehrerer Regionen, der Validierung von Protokolldateien, der Zustellung an ein Konto, das die Quelle nicht erreichen kann, und einem Alarm bei Protokollierungsänderungen.

Was Sie lernen in Lücken in der Überwachungsprotokollierung

Lücken in der Überwachungsprotokollierung — Trainingsschritte

  1. Finden Sie die blinden Flecken

    Bob hat dank eines gestohlenen Bereitstellungsschlüssels bereits Fuß in Voskrells Cloud gefasst. Bevor er etwas Lautes tut, prüft er, was ihn sehen würde. Er prüft den einzigen Prüfpfad des Kontos.

  2. Arbeiten, wo nichts zuschaut

    Bob zieht nach eu-north-1, einer Region, die der Trail nicht abdeckt, und startet eine Flotte der größtmöglichen Recheninstanzen. Sie sind nicht für Voskrell – sie betreiben einen Kryptowährungs-Miner, der Zahlungen an seine eigene Wallet auszahlt. Voskrell bekommt gerade die Rechnung.

  3. Die Flotte verdient

    Die Instanzen sind für das Mining in Bobs Pool konfiguriert. Er überprüft den Pool, um zu bestätigen, dass der Diebstahl aktiv ist: Seine Mitarbeiter sind online und sein Geldbeutel füllt sich auf Voskrells Computer.

  4. Schneiden Sie die verbleibende Platte aus

    Sogar die US-Ost-1-Spur könnte unterwegs etwas gefangen haben. Bob schaltet es aus. Nichts hält ihn auf und nichts löst Alarm aus.

  5. Warum ist das unsichtbar?

    Legen Sie vor der Antwort fest, was Bob tatsächlich spurlos operieren ließ.

  6. Was haben sie berührt?

    Die Finanzabteilung meldet eine Cloud-Rechnung, die fünfmal so groß ist wie normal. Der Sicherheitsdienst führt es auf acht Mining-Instanzen in EU-Nord-1 zurück, die niemand kennt. Die Frage landet bei Alice: Wie sind sie reingekommen und was haben sie sonst noch gemacht?

  7. Der Weg war schon weg

    Alice beginnt mit der offensichtlichen Frage: Verlief die Spur überhaupt? Sie prüft den Status.

  8. Die Sackgasse

    Alice versucht zu rekonstruieren, was der Ausweis bewirkt hat. Sie fragt nach der Spur für die Instanzstarts.

  9. Abdeckung und Integrität, nicht der Einbruch

    Das Eindringen ist hier nicht das, was gescheitert ist. Aufgrund der Art und Weise, wie die Spur angelegt wurde, konnte Voskrell keine einzige forensische Frage beantworten.

  10. Öffnen Sie die Trail-Einstellungen

    Alice öffnet CloudTrail in der Konsole, um den Trail selbst zu reparieren. Die Lücken, die dazu führten, dass dieser Vorfall nicht untersucht werden konnte, sind alle ein Bildschirm mit Einstellungen.

Abdeckung der Sicherheits-Frameworks

CWE

  • CWE-778 Insufficient Logging
  • CWE-223 Omission of Security-relevant Information

MITRE ATT&CK

  • T1562.008 Impair Defenses: Disable or Modify Cloud Logs
  • T1496 Resource Hijacking

CIS Controls

  • CIS 8 Audit Log Management

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security
  • DE.AE Adverse Event Analysis