AWS 보안 이벤트, 7가지 MITRE ATT&CK 전술의 관점에서
야마토 시큐리티의 보안 엔지니어인 아키라 니시카와는 HITCON 2026에서 Suzaku와 Senrigan을 이용한 AWS 위협 탐지에 대해 발표했습니다. 이 글은 MITRE ATT&CK Enterprise Tactics와 일치하는 AWS CloudTrail 이벤트를 요약합니다. 저자는 공격 탐지가 개별 이벤트가 아닌 여러 이벤트의 상관관계에 달려 있으며, ATT&CK별 탐지 구성은 사고 대응에 맥락을 제공한다고 강조합니다. 14가지 전술을 가진 MITRE ATT&CK 프레임워크는 AWS 환경에서의 실용성, 특히 초기 접근, 탐색, 자격 증명 접근, 지속성, 권한 상승, 방어 회피, 영향이라는 7가지 주요 전술 때문에 선택되었습니다. 초기 접근은 종종 손상된 액세스 키를 포함하며, GetCallerIdentity는 계정 및 사용자 ID를 식별하기 위한 일반적인 첫 번째 호출입니다. 탐색은 IAM 권한 및 리소스 열거를 포함하며, 빠른 다중 지역 API 호출 또는 AccessDenied 이벤트 증가와 같은 의심스러운 패턴은 잠재적인 악의적인 활동을 나타냅니다. 자격 증명 접근은 AWS의 인스턴스 메타데이터 서비스(IMDS)를 자주 대상으로 하며, IMDSv2 시행을 통한 예방이 권장됩니다. 지속성 기법에는 새 IAM 사용자 생성, 페더레이션 토큰 남용 또는 API 게이트웨이를 사용한 Lambda 함수 활용이 포함됩니다. 신뢰 정책 및 ID 공급자 조작 또한 지속성 메커니즘으로 작용합니다.