DEV Community на русском
Подписаться
События безопасности AWS через призму семи тактик MITRE ATT&CK
Акира Нисикава, инженер по безопасности из Yamato Security, выступил на HITCON 2026 с докладом об обнаружении угроз в AWS с использованием Suzaku и Senrigan. В этой статье обобщены события AWS CloudTrail, соответствующие тактикам MITRE ATT&CK Enterprise. Автор подчеркивает, что обнаружение атак зависит от корреляции нескольких событий, а не изолированных, и организация обнаружений по ATT&CK обеспечивает контекст для реагирования на инциденты. Фреймворк MITRE ATT&CK с его 14 тактиками выбран за его практичность в средах AWS, особенно семь ключевых тактик: Первоначальный доступ, Обнаружение, Доступ к учетным данным, Сохранение, Повышение привилегий, Обход защиты и Воздействие. Первоначальный доступ часто включает скомпрометированные ключи доступа, при этом GetCallerIdentity является распространенным первым вызовом для идентификации идентификаторов учетной записи и пользователя. Обнаружение включает перечисление разрешений IAM и ресурсов, при этом подозрительные шаблоны, такие как быстрые многорегиональные вызовы API или увеличение числа событий AccessDenied, указывают на потенциальную вредоносную активность. Доступ к учетным данным часто нацелен на службу метаданных экземпляров AWS (IMDS), и рекомендуется предотвращение путем принудительного использования IMDSv2. Методы сохранения включают создание новых пользователей IAM, злоупотребление федеративными токенами или использование функций Lambda с API Gateway. Вмешательство в политики доверия и поставщиков удостоверений также служит механизмом сохранения.