Hiaten in de auditlogboekregistratie

Hiaten in de auditlogboekregistratie

Je kunt niet reconstrueren wat nooit is opgenomen.

Wat is Hiaten in de auditlogboekregistratie?

Detectie en forensisch onderzoek zijn afhankelijk van een dossier dat al bestond voordat iemand dacht een vraag te stellen. Een CloudTrail-trail die voor één regio is geconfigureerd, registreert de andere niet en de aanvaller kiest de regio. Een spoor dat is opgeslagen in het gecompromitteerde account kan eenvoudig worden uitgeschakeld. Je ziet hoe een indringer donker wordt en vervolgens als onderzoeker tegen de muur botst: er zijn instanties gelanceerd en er is geen spoor van het spoor. De oplossing is dekking in meerdere regio's, validatie van logbestanden, levering aan een account waar de bron niet bij kan, en een alarm bij wijzigingen in het logboek.

Wat je leert in Hiaten in de auditlogboekregistratie

Hiaten in de auditlogboekregistratie — Trainingsstappen

  1. Zoek de blinde vlekken

    Bob heeft al voet aan de grond in de cloud van Voskrell vanwege een gestolen implementatiesleutel. Voordat hij iets luidruchtigs doet, controleert hij wat hem zou zien. Hij inspecteert het enige audittraject van de rekening.

  2. Werk waar niets toekijkt

    Bob verhuist naar eu-noord-1, een regio die het pad niet bestrijkt, en lanceert een vloot van de grootste rekeninstanties die hij kan. Ze zijn niet voor Voskrell - ze runnen een cryptocurrency-mijnwerker die uitbetaalt in zijn eigen portemonnee. Voskrell krijgt gewoon de rekening.

  3. De vloot verdient

    De instanties zijn geconfigureerd om te minen naar de pool van Bob. Hij controleert de pool om te bevestigen dat de diefstal live is: zijn werknemers zijn online en zijn portemonnee raakt vol, op de computer van Voskrell.

  4. Snijd het enige record dat overbleef

    Zelfs het us-oost-1-pad zou onderweg iets kunnen hebben opgevangen. Bob zet het uit. Niets houdt hem tegen, en niets doet alarm slaan.

  5. Waarom is dit onzichtbaar?

    Bepaal vóór het antwoord wat Bob feitelijk spoorloos liet opereren.

  6. Wat raakten ze aan?

    Financiën markeert een cloudrekening die vijf keer zo groot is als de normale grootte. De beveiliging herleidt het tot acht mining-instanties in eu-north-1 die niemand herkent. De vraag komt op Alice terecht: hoe zijn ze binnengekomen en wat hebben ze nog meer gedaan?

  7. Het spoor was al uit

    Alice begint met de voor de hand liggende vraag: liep het pad wel? Ze controleert de status.

  8. De doodlopende weg

    Alice probeert te reconstrueren wat het credential deed. Ze vraagt ​​naar het spoor voor de lancering van de instantie.

  9. Dekking en integriteit, niet de inbraak

    De inbraak is niet hetgene dat hier mislukte. Voskrell kon geen enkele forensische vraag beantwoorden vanwege de manier waarop het spoor was opgezet.

  10. Open de route-instellingen

    Alice opent CloudTrail in de console om het pad zelf te repareren. De hiaten die dit incident ononderzoekbaar maakten, vormen allemaal één scherm met instellingen.

Dekking van beveiligingsframeworks

CWE

  • CWE-778 Insufficient Logging
  • CWE-223 Omission of Security-relevant Information

MITRE ATT&CK

  • T1562.008 Impair Defenses: Disable or Modify Cloud Logs
  • T1496 Resource Hijacking

CIS Controls

  • CIS 8 Audit Log Management

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security
  • DE.AE Adverse Event Analysis