透过 MITRE ATT&CK 七大战术视角审视 AWS 安... 笔记

透过 MITRE ATT&CK 七大战术视角审视 AWS 安全事件

Akira Nishikawa,来自 Yamato Security 的安全工程师,在 HITCON 2026 上介绍了使用 Suzaku 和 Senrigan 进行 AWS 威胁检测的方法。本文总结了与 MITRE ATT&CK 企业战术对齐的 AWS CloudTrail 事件。作者强调,检测攻击依赖于对多个事件的关联分析,而非孤立事件,并按 ATT&CK 组织检测可为事件响应提供上下文。MITRE ATT&CK 框架包含 14 项战术,因其适用于 AWS 环境而被选用,特别是以下七项关键战术:初始访问、发现、凭据访问、持久化、权限提升、防御规避和影响。初始访问通常涉及被泄露的访问密钥,GetCallerIdentity 是常见的首个调用,用于识别账户和用户 ID。发现阶段涉及枚举 IAM 权限和资源,可疑模式如快速多区域 API 调用或 AccessDenied 事件增加,可能表明恶意活动。凭据访问频繁针对 AWS 实例元数据服务(IMDS),建议通过强制实施 IMDSv2 进行预防。持久化技术包括创建新的 IAM 用户、滥用联合令牌或利用带有 API Gateway 的 Lambda 函数。篡改信任策略和身份提供商也可作为持久化机制。