Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
GuardDuty Typen zur Suche nach Angriffssequenzen
GuardDuty erkennt eine Angriffssequenz, wenn eine bestimmte Abfolge mehrerer Aktionen mit einer potenziell verdächtigen Aktivität übereinstimmt. Eine Angriffssequenz umfasst Signale wie API-Aktivitäten und GuardDuty Ergebnisse. Wenn eine Gruppe von Signalen in einer bestimmten Reihenfolge GuardDuty beobachtet wird, die auf eine laufende, laufende oder kürzlich aufgetretene Sicherheitsbedrohung hinweist, wird ein Ergebnis der Angriffssequenz GuardDuty generiert. GuardDuty betrachtet einzelne API-Aktivitäten soweak signals, als ob sie sich nicht als potenzielle Bedrohung darstellen.
Die Erkennung der Angriffssequenz konzentriert sich auf die potenzielle Gefährdung von Amazon S3-Daten (die Teil eines umfassenderen Ransomware-Angriffs sein können), auf kompromittierte AWS Anmeldeinformationen, kompromittierte Amazon EKS-Cluster, kompromittierte Amazon ECS-Cluster und kompromittierte Amazon EC2-Instanzgruppen. Die folgenden Abschnitte enthalten Einzelheiten zu den einzelnen Angriffssequenzen.
Themen
AttackSequence:EKS/CompromisedCluster
Eine Abfolge verdächtiger Aktionen, die von einem potenziell kompromittierten Amazon EKS-Cluster ausgeführt werden.
-
Standardschweregrad: Kritisch
-
Datenquellen:
Dieser Befund informiert Sie darüber, dass eine Abfolge verdächtiger Aktionen GuardDuty erkannt wurde, die auf einen potenziell gefährdeten Amazon EKS-Cluster in Ihrer Umgebung hinweisen. In demselben Amazon EKS-Cluster wurden mehrere verdächtige und anomale Angriffsverhalten beobachtet, wie z. B. bösartige Prozesse oder Verbindungen zu bösartigen Endpunkten.
GuardDuty verwendet seine firmeneigenen Korrelationsalgorithmen, um die Abfolge der Aktionen zu beobachten und zu identifizieren, die mithilfe der IAM-Anmeldeinformationen ausgeführt werden. GuardDuty wertet Erkenntnisse aus Schutzplänen und anderen Signalquellen aus, um gängige und neue Angriffsmuster zu identifizieren. GuardDuty nutzt mehrere Faktoren, um Bedrohungen zu erkennen, z. B. IP-Reputation, API-Sequenzen, Benutzerkonfiguration und potenziell betroffene Ressourcen.
Abhilfemaßnahmen: Wenn dieses Verhalten in Ihrer Umgebung unerwartet auftritt, ist Ihr Amazon EKS-Cluster möglicherweise gefährdet. Umfassende Anleitungen zur Problembehebung finden Sie unter und. Behebung der EKS-Schutzfeststellungen Korrigieren von Erkenntnissen der Laufzeitüberwachung
Da die AWS Anmeldeinformationen möglicherweise durch den EKS-Cluster kompromittiert wurden, finden Sie außerdem unter. Behebung potenziell kompromittierter Bedrohungen AWS Anmeldedaten Schritte zur Behebung anderer Ressourcen, die möglicherweise betroffen waren, finden Sie unter. Behebung erkannter GuardDuty Sicherheitslücken
AttackSequence:ECS/CompromisedCluster
Eine Abfolge verdächtiger Aktionen, die von einem potenziell kompromittierten Amazon ECS-Cluster ausgeführt werden.
-
Standardschweregrad: Kritisch
-
Datenquellen:
Dieser Befund informiert Sie darüber, dass eine Abfolge verdächtiger Signale GuardDuty erkannt wurde, die auf einen potenziell gefährdeten Amazon ECS-Cluster in Ihrer Umgebung hinweisen. Zu diesen Signalen können bösartige Prozesse, Kommunikation mit bösartigen Endpunkten oder Verhalten beim Mining von Kryptowährungen gehören.
GuardDuty verwendet proprietäre Korrelationsalgorithmen und mehrere Erkennungsfaktoren, um Sequenzen verdächtiger Aktionen innerhalb von Amazon ECS-Clustern zu identifizieren. GuardDuty Identifiziert anhand von Analysen über Schutzpläne und verschiedene Signalquellen hinweg gängige und neue Angriffsmuster und ermöglicht so eine zuverlässige Erkennung potenzieller Sicherheitslücken.
Abhilfemaßnahmen: Wenn dieses Verhalten in Ihrer Umgebung unerwartet auftritt, ist Ihr Amazon ECS-Cluster möglicherweise gefährdet. Empfehlungen zur Bedrohungseindämmung finden Sie unter. Behebung eines potenziell kompromittierten ECS-Clusters Beachten Sie, dass sich die Gefährdung auf eine oder mehrere ECS-Aufgaben oder Container-Workloads erstrecken kann, die zum Erstellen oder Ändern AWS von Ressourcen hätten verwendet werden können. Umfassende Anleitungen zur Behebung potenziell betroffener Ressourcen finden Sie unter. Behebung erkannter GuardDuty Sicherheitslücken
AttackSequence:EC2/CompromisedInstanceGroup
Eine Abfolge verdächtiger Aktionen, die auf potenziell kompromittierte Amazon EC2-Instances hinweisen.
-
Standardschweregrad: Kritisch
-
Datenquellen:
Dieser Befund weist darauf hin, dass eine Abfolge verdächtiger Aktionen GuardDuty erkannt wurde, die auf eine potenzielle Gefährdung einer Gruppe von Amazon EC2-Instances in Ihrer Umgebung hindeuten. Instanzgruppen stellen in der Regel Anwendungen dar, die über Infrastructure-as-Code verwaltet werden und ähnliche Konfigurationen wie Auto-scaling Gruppe, IAM-Instanzprofil, Rolle, AWS CloudFormation Stack, Amazon EC2-Startvorlage, AMI oder VPC-ID verwenden. GuardDuty hat in einer oder mehreren Instanzen mehrere verdächtige Verhaltensweisen beobachtet, darunter:
-
Bösartige Prozesse
-
Bösartige Dateien
-
Verdächtige Netzwerkverbindungen
-
Aktivitäten zum Minen von Kryptowährungen
-
Verdächtige Verwendung von Anmeldeinformationen für Amazon EC2-Instances
Erkennungsmethode: GuardDuty verwendet proprietäre Korrelationsalgorithmen, um verdächtige Aktionssequenzen innerhalb von Amazon EC2-Instances zu identifizieren. GuardDuty Identifiziert Angriffsmuster anhand mehrerer Faktoren wie IP- und Domain-Reputation sowie verdächtiger laufender Prozesse, durch Auswertung der Ergebnisse verschiedener Schutzpläne und verschiedener Signalquellen.
Abhilfemaßnahmen: Wenn dieses Verhalten in Ihrer Umgebung unerwartet auftritt, sind Ihre Amazon EC2-Instances möglicherweise gefährdet. Der Kompromiss könnte Folgendes beinhalten:
-
Mehrere Prozesse
-
Instance-Anmeldeinformationen, die möglicherweise zum Ändern von Amazon EC2-Instances oder anderen AWS Ressourcen verwendet wurden
Empfehlungen zur Bedrohungseindämmung finden Sie unter. Behebung einer potenziell kompromittierten Amazon EC2-Instance Beachten Sie, dass sich die Gefährdung auf eine oder mehrere Amazon EC2-Instances erstrecken kann und kompromittierte Prozesse oder Instance-Anmeldeinformationen beinhalten kann, die zum Erstellen oder Ändern von Amazon EC2-Instances oder anderen Ressourcen hätten verwendet werden können. AWS Umfassende Anleitungen zur Behebung potenziell betroffener Ressourcen finden Sie unter. Behebung erkannter GuardDuty Sicherheitslücken
AttackSequence:IAM/CompromisedCredentials
Eine Abfolge von API-Anfragen, die mithilfe potenziell kompromittierter Anwendungen aufgerufen wurden AWS Anmeldeinformationen.
-
Standardschweregrad: Kritisch
-
Datenquelle: AWS CloudTrail Verwaltungsereignisse
Dieses Ergebnis informiert Sie darüber, dass eine Abfolge verdächtiger Aktionen unter Verwendung von AWS Anmeldeinformationen GuardDuty erkannt wurde, die sich auf eine oder mehrere Ressourcen in Ihrer Umgebung auswirken. Mit denselben Anmeldeinformationen wurden mehrere verdächtige und anomale Angriffsverhalten beobachtet, was zu einer höheren Wahrscheinlichkeit führt, dass die Anmeldeinformationen missbraucht werden.
GuardDuty verwendet seine firmeneigenen Korrelationsalgorithmen, um die Abfolge der Aktionen zu beobachten und zu identifizieren, die mithilfe der IAM-Anmeldeinformationen ausgeführt werden. GuardDuty wertet Erkenntnisse aus Schutzplänen und anderen Signalquellen aus, um gängige und neue Angriffsmuster zu identifizieren. GuardDuty nutzt mehrere Faktoren, um Bedrohungen zu erkennen, z. B. IP-Reputation, API-Sequenzen, Benutzerkonfiguration und potenziell betroffene Ressourcen.
Wenn Sie diese Option aktivierenKI-Schutz, GuardDuty kann KI-Schutz findet Typen unter den Signalen auch angeben, dass es für diese Angriffssequenz korreliert. Diese Ergebnisse sind mit einer IAM-Identität verknüpft. Dadurch GuardDuty können sie in dieser Angriffssequenz als Signale erkannt und mit anderen verdächtigen Aktionen korreliert werden, die mit denselben potenziell kompromittierten Anmeldeinformationen ausgeführt wurden. GuardDuty kann beispielsweise andere Signale mit einem anomalen Amazon Bedrock- oder Amazon SageMaker AI-Modellaufruf korrelieren, der mit diesen Anmeldeinformationen erfolgt ist, und ihn in diese Angriffssequenz einbeziehen. Für sich genommen generieren die Ergebnisse von AI Protection keine Angriffssequenz. Weitere Informationen finden Sie unter KI-Schutz.
Abhilfemaßnahmen: Wenn dieses Verhalten in Ihrer Umgebung unerwartet auftritt, sind Ihre AWS Anmeldeinformationen möglicherweise gefährdet. Schritte zur Behebung des Problems finden Sie unter. Behebung potenziell kompromittierter Bedrohungen AWS Anmeldedaten Die kompromittierten Anmeldeinformationen wurden möglicherweise verwendet, um zusätzliche Ressourcen wie Amazon S3-Buckets, AWS Lambda Funktionen oder Amazon EC2-Instances in Ihrer Umgebung zu erstellen oder zu ändern. Schritte zur Behebung anderer Ressourcen, die möglicherweise betroffen waren, finden Sie unter. Behebung erkannter GuardDuty Sicherheitslücken
AttackSequence:S3/CompromisedData
Bei einem möglichen Versuch, Daten in Amazon S3 zu exfiltrieren oder zu zerstören, wurde eine Reihe von API-Anfragen aufgerufen.
-
Standardschweregrad: Kritisch
-
Datenquellen: AWS CloudTrail Datenereignisse für S3 und AWS CloudTrail Verwaltungsereignisse
Dieser Befund informiert Sie darüber, dass in einem oder mehreren Amazon Simple Storage Service (Amazon S3) -Buckets mithilfe potenziell kompromittierter Anmeldeinformationen eine Abfolge verdächtiger Aktionen GuardDuty festgestellt wurde, die auf eine AWS Gefährdung der Daten hindeuten. Es wurden mehrere verdächtige und anomale Angriffsverhalten (API-Anfragen) beobachtet, was zu einer höheren Wahrscheinlichkeit führte, dass die Anmeldeinformationen missbraucht wurden.
GuardDuty verwendet seine Korrelationsalgorithmen, um die Reihenfolge der Aktionen zu beobachten und zu identifizieren, die mithilfe der IAM-Anmeldeinformationen ausgeführt werden. GuardDuty wertet dann die Erkenntnisse aus Schutzplänen und anderen Signalquellen aus, um gängige und neue Angriffsmuster zu identifizieren. GuardDuty nutzt mehrere Faktoren, um Bedrohungen zu erkennen, z. B. IP-Reputation, API-Sequenzen, Benutzerkonfiguration und potenziell betroffene Ressourcen.
Abhilfemaßnahmen: Wenn diese Aktivität in Ihrer Umgebung unerwartet auftritt, sind Ihre AWS Anmeldeinformationen oder Amazon S3-Daten möglicherweise exfiltriert oder zerstört worden. Schritte zur Behebung finden Sie unter und. Behebung potenziell kompromittierter Bedrohungen AWS Anmeldedaten Behebung eines potenziell kompromittierten S3-Buckets