Lacune nella registrazione degli audit
Non è possibile ricostruire ciò che non è mai stato registrato.
Cos’è Lacune nella registrazione degli audit?
L'individuazione e l'analisi forense dipendono da una documentazione che esisteva prima che qualcuno pensasse di porre una domanda. Un trail CloudTrail configurato per una regione non registra gli altri e l'aggressore sceglie la regione. Una traccia memorizzata nell'account compromesso può essere semplicemente disattivata. Vedrai un intruso oscurarsi, poi sbattere contro il muro come investigatore: le istanze sono state lanciate e la traccia non ha traccia. La correzione riguarda la copertura multiregione, la convalida del file di registro, la consegna a un account che l'origine non può raggiungere e un allarme sulla registrazione delle modifiche.
Cosa imparerai in Lacune nella registrazione degli audit
- Un percorso regionale non registra affatto le altre regioni e l'attaccante sceglie la regione.
- I registri archiviati nell'account in fase di accesso possono essere eliminati da chiunque lo abbia compromesso. Spedirli in un luogo non raggiungibile dall'account di origine.
- La convalida dell'integrità è ciò che distingue un registro completo da uno che è stato modificato in silenzio.
- Avviso sulle modifiche alla configurazione della registrazione stessa, perché la disabilitazione della registrazione nasconde tutto ciò che viene dopo.
Lacune nella registrazione degli audit — Fasi della formazione
-
Trova i punti ciechi
Bob ha già un punto d'appoggio nel cloud di Voskrell grazie a una chiave di distribuzione rubata. Prima di fare qualcosa di rumoroso, controlla cosa lo potrebbe vedere. Ispeziona la traccia di controllo dell'account.
-
Lavora dove niente guarda
Bob si sposta a eu-north-1, una regione che il percorso non copre, e lancia una flotta delle istanze di elaborazione più grandi possibili. Non sono per Voskrell: gestiscono un minatore di criptovaluta che paga sul suo portafoglio. Voskrell riceve semplicemente il conto.
-
La flotta guadagna
Le istanze sono configurate per l'estrazione nel pool di Bob. Controlla il pool per confermare che il furto è in atto: i suoi dipendenti sono online e il suo portafoglio si sta riempiendo, secondo il computer di Voskrell.
-
Taglia l'unico disco rimasto
Anche il sentiero US-East-1 potrebbe essersi impigliato in qualcosa mentre entrava. Bob lo spegne. Niente lo ferma e niente suscita l'allarme.
-
Perché questo è invisibile?
Prima della risposta, stabilisci cosa ha effettivamente permesso a Bob di operare senza lasciare traccia.
-
Cosa hanno toccato?
La finanza contrassegna una fattura cloud cinque volte la sua dimensione normale. La sicurezza lo fa risalire a otto istanze minerarie in eu-north-1 che nessuno riconosce. La domanda cade su Alice: come sono entrati e cos'altro hanno fatto?
-
Il sentiero era già fuori strada
Alice parte con la domanda ovvia: il sentiero era addirittura funzionante? Ne controlla lo stato.
-
Il vicolo cieco
Alice cerca di ricostruire l'effetto della credenziale. Chiede la traccia dei lanci dell'istanza.
-
Copertura e integrità, non irruzione
L'intrusione non è la cosa che ha fallito qui. Voskrell non ha potuto rispondere a una sola domanda forense a causa di come è stata impostata la pista.
-
Apri le impostazioni del percorso
Alice apre CloudTrail nella console per correggere il percorso stesso. Le lacune che hanno reso questo incidente non indagabile sono tutte una schermata di impostazioni.
Copertura dei framework di sicurezza
CWE
- CWE-778 Insufficient Logging
- CWE-223 Omission of Security-relevant Information
MITRE ATT&CK
- T1562.008 Impair Defenses: Disable or Modify Cloud Logs
- T1496 Resource Hijacking
CIS Controls
- CIS 8 Audit Log Management
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security
- DE.AE Adverse Event Analysis