Lacunes dans la journalisation des audits
Vous ne pouvez pas reconstruire ce qui n’a jamais été enregistré.
Qu'est-ce que Lacunes dans la journalisation des audits?
La détection et la médecine légale dépendent d'un enregistrement qui existait avant que quiconque ne pense à poser une question. Un journal CloudTrail configuré pour une région n'enregistre pas les autres et l'attaquant sélectionne la région. Une trace stockée dans le compte compromis peut simplement être désactivée. Vous observerez un intrus s'assombrir, puis heurterez le mur en tant qu'enquêteur : des instances ont été lancées et la piste n'a aucune trace. Le correctif concerne une couverture multirégionale, la validation du fichier journal, la livraison à un compte que la source ne peut pas atteindre et une alarme lors de la journalisation des modifications.
Ce que vous apprendrez dans Lacunes dans la journalisation des audits
- Un suivi régional n'enregistre pas du tout les autres régions et l'attaquant choisit la région.
- Les journaux stockés dans le compte en cours de connexion peuvent être supprimés par quiconque l'a compromis. Expédiez-les dans un endroit inaccessible au compte source.
- La validation de l'intégrité est ce qui distingue un journal complet d'un journal modifié en silence.
- Alerte sur les modifications apportées à la configuration de la journalisation elle-même, car la désactivation de la journalisation masque tout ce qui vient après.
Lacunes dans la journalisation des audits — Étapes de la formation
-
Trouver les angles morts
Bob a déjà un pied dans le cloud de Voskrell grâce à une clé de déploiement volée. Avant de faire quoi que ce soit de bruyant, il vérifie ce qui pourrait le voir. Il inspecte l'unique piste d'audit du compte.
-
Travaillez là où rien ne vous regarde
Bob déménage vers eu-north-1, une région que le sentier ne couvre pas, et lance une flotte des plus grandes instances de calcul possibles. Ils ne sont pas pour Voskrell – ils gèrent un mineur de crypto-monnaie qui verse sur son propre portefeuille. Voskrell vient de recevoir la facture.
-
La flotte gagne
Les instances sont configurées pour exploiter le pool de Bob. Il vérifie le pool pour confirmer que le vol est réel : ses employés sont en ligne et son portefeuille se remplit, sur l'ordinateur de Voskrell.
-
Coupez le seul disque qui reste
Même le sentier us-east-1 a peut-être attrapé quelque chose en chemin. Bob l'éteint. Rien ne l'arrête et rien ne déclenche l'alarme.
-
Pourquoi est-ce invisible ?
Avant la réponse, identifiez ce qui a réellement permis à Bob d'opérer sans laisser de trace.
-
Qu’ont-ils touché ?
Le service financier signale une facture cloud cinq fois supérieure à sa taille normale. La sécurité le relie à huit instances minières dans l'UE-Nord-1 que personne ne reconnaît. La question se pose à Alice : comment sont-ils entrés et qu’ont-ils fait d’autre ?
-
La piste était déjà hors
Alice commence par la question évidente : le sentier fonctionnait-il vraiment ? Elle vérifie son statut.
-
L'impasse
Alice essaie de reconstituer ce que le titre a fait. Elle demande la piste des lancements d'instance.
-
Couverture et intégrité, pas le cambriolage
L’intrusion n’est pas ce qui a échoué ici. Voskrell n'a pas pu répondre à une seule question médico-légale en raison de la manière dont la piste avait été tracée.
-
Ouvrir les paramètres du parcours
Alice ouvre CloudTrail dans la console pour corriger le parcours lui-même. Les lacunes qui ont rendu cet incident impossible à enquêter ne constituent qu'un seul écran de paramètres.
Couverture des référentiels de sécurité
CWE
- CWE-778 Insufficient Logging
- CWE-223 Omission of Security-relevant Information
MITRE ATT&CK
- T1562.008 Impair Defenses: Disable or Modify Cloud Logs
- T1496 Resource Hijacking
CIS Controls
- CIS 8 Audit Log Management
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security
- DE.AE Adverse Event Analysis