Прогалини в журналі аудиту

Прогалини в журналі аудиту

Ви не можете реконструювати те, що ніколи не було записано.

Що таке Прогалини в журналі аудиту?

Виявлення та криміналістика залежать від запису, який існував до того, як хтось надумав поставити запитання. Слід CloudTrail, налаштований для одного регіону, не записує інші, і зловмисник вибирає регіон. Слід, що зберігається у зламаному обліковому записі, можна просто вимкнути. Ви спостерігатимете, як зловмисник темніє, а потім вдарятиметься об стіну як слідчий: екземпляри запущено, а сліду немає. Виправлення полягає в охопленні кількох регіонів, перевірці файлу журналу, доставці до облікового запису, до якого джерело не може отримати доступ, і нагадуванні про зміни в журналі.

Що ви дізнаєтесь у Прогалини в журналі аудиту

Прогалини в журналі аудиту — Кроки навчання

  1. Знайдіть сліпі плями

    Боб уже має опору в хмарі Воскрелла завдяки вкраденому ключу розгортання. Перш ніж зробити щось шумне, він перевіряє, що його побачить. Він перевіряє один контрольний слід облікового запису.

  2. Робота там, де ніхто не стежить

    Боб переїжджає до eu-north-1, регіону, який не охоплює слід, і запускає групу найбільших обчислювальних інстанцій, які він може. Вони не для Voskrell — вони керують майнером криптовалюти, який виплачує гроші на його власний гаманець. Воскрелл просто отримує рахунок.

  3. Флот заробляє

    Екземпляри налаштовані на майнінг у пул Боба. Він перевіряє пул, щоб переконатися, що крадіжка дійсна: його співробітники онлайн, а його гаманець наповнюється на комп’ютері Воскрелла.

  4. Виріжте той запис, який залишився

    Навіть траса us-east-1 могла щось зачепити по дорозі. Боб вимикає її. Його ніщо не зупиняє і ніщо не викликає тривоги.

  5. Чому це невидимо?

    Перш ніж отримати відповідь, визначте, що насправді дозволило Бобу діяти безслідно.

  6. Чого торкалися?

    Фінанси позначають хмарний рахунок у п’ять разів більше його звичайного розміру. Служба безпеки відслідковує це до восьми екземплярів майнінгу в eu-north-1, які ніхто не впізнає. Питання падає на Алісу: як вони потрапили і що ще вони зробили?

  7. Стежка вже зійшла

    Аліса починає з очевидного запитання: чи була стежка? Вона перевіряє його стан.

  8. Тупик

    Аліса намагається відтворити, що зробили облікові дані. Вона запитує слід для запуску екземпляра.

  9. Покриття та цілісність, а не злам

    Тут не вдалося вторгнення. Воскрелл не зміг відповісти на жодне питання криміналіста через те, як був встановлений слід.

  10. Відкрийте налаштування стежки

    Аліса відкриває CloudTrail у консолі, щоб виправити сам слід. Прогалини, через які цей інцидент не можна було розслідувати, — це один екран налаштувань.

Охоплення стандартів безпеки

CWE

  • CWE-778 Insufficient Logging
  • CWE-223 Omission of Security-relevant Information

MITRE ATT&CK

  • T1562.008 Impair Defenses: Disable or Modify Cloud Logs
  • T1496 Resource Hijacking

CIS Controls

  • CIS 8 Audit Log Management

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security
  • DE.AE Adverse Event Analysis