

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# GuardDuty Tipos de búsqueda de IAM
<a name="guardduty_finding-types-iam"></a>

Los siguientes resultados son específicos de las entidades y claves de acceso de IAM y siempre tendrán un **Tipo de recurso** de `AccessKey`. La gravedad y los detalles de los resultados varían en función del tipo de resultado.

Los resultados que se muestran aquí incluyen los orígenes de datos y los modelos utilizados para generar ese tipo de resultado. Para obtener más información, consulte [GuardDuty fuentes de datos fundamentales](guardduty_data-sources.md).

A la vista de todas las IAM-related conclusiones, te recomendamos que examines la entidad en cuestión y te asegures de que sus permisos siguen la práctica recomendada de mínimo privilegio. Si la actividad es inesperada, las credenciales pueden verse afectadas. Para obtener más información sobre los resultados de corrección, consulte [Solución que podría estar comprometida AWS credentials](compromised-creds.md).

**Topics**
+ [CredentialAccess:IAMUser/AnomalousBehavior](#credentialaccess-iam-anomalousbehavior)
+ [CredentialAccess:IAMUser/CompromisedCredentials](#credentialaccess-iam-compromisedcredentials)
+ [DefenseEvasion:IAMUser/AnomalousBehavior](#defenseevasion-iam-anomalousbehavior)
+ [DefenseEvasion:IAMUser/BedrockLoggingDisabled](#defenseevasion-iam-bedrockloggingdisabled)
+ [Discovery:IAMUser/AnomalousBehavior](#discovery-iam-anomalousbehavior)
+ [Exfiltration:IAMUser/AnomalousBehavior](#exfiltration-iam-anomalousbehavior)
+ [Impact:IAMUser/AnomalousBehavior](#impact-iam-anomalousbehavior)
+ [InitialAccess:IAMUser/AnomalousBehavior](#initialaccess-iam-anomalousbehavior)
+ [PenTest:IAMUser/KaliLinux](#pentest-iam-kalilinux)
+ [PenTest:IAMUser/ParrotLinux](#pentest-iam-parrotlinux)
+ [PenTest:IAMUser/PentooLinux](#pentest-iam-pentoolinux)
+ [Persistence:IAMUser/AnomalousBehavior](#persistence-iam-anomalousbehavior)
+ [Policy:IAMUser/RootCredentialUsage](#policy-iam-rootcredentialusage)
+ [Policy:IAMUser/ShortTermRootCredentialUsage](#policy-iam-user-short-term-root-credential-usage)
+ [PrivilegeEscalation:IAMUser/AnomalousBehavior](#privilegeescalation-iam-anomalousbehavior)
+ [Recon:IAMUser/MaliciousIPCaller](#recon-iam-maliciousipcaller)
+ [Recon:IAMUser/MaliciousIPCaller.Custom](#recon-iam-maliciousipcallercustom)
+ [Recon:IAMUser/TorIPCaller](#recon-iam-toripcaller)
+ [Stealth:IAMUser/CloudTrailLoggingDisabled](#stealth-iam-cloudtrailloggingdisabled)
+ [Stealth:IAMUser/PasswordPolicyChange](#stealth-iam-passwordpolicychange)
+ [UnauthorizedAccess:IAMUser/ConsoleLoginSuccess.B](#unauthorizedaccess-iam-consoleloginsuccessb)
+ [UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.InsideAWS](#unauthorizedaccess-iam-instancecredentialexfiltrationinsideaws)
+ [UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.OutsideAWS](#unauthorizedaccess-iam-instancecredentialexfiltrationoutsideaws)
+ [UnauthorizedAccess:IAMUser/MaliciousIPCaller](#unauthorizedaccess-iam-maliciousipcaller)
+ [UnauthorizedAccess:IAMUser/MaliciousIPCaller.Custom](#unauthorizedaccess-iam-maliciousipcallercustom)
+ [UnauthorizedAccess:IAMUser/ResourceCredentialExfiltration.InsideAWS](#unauthorizedaccess-iam-resourcecredentialexfiltrationinsideaws)
+ [UnauthorizedAccess:IAMUser/ResourceCredentialExfiltration.OutsideAWS](#unauthorizedaccess-iam-resourcecredentialexfiltrationoutsideaws)
+ [UnauthorizedAccess:IAMUser/TorIPCaller](#unauthorizedaccess-iam-toripcaller)

## CredentialAccess:IAMUser/AnomalousBehavior
<a name="credentialaccess-iam-anomalousbehavior"></a>

### Una API que se utiliza para acceder a un AWS el entorno se invocó de forma anómala.
<a name="credentialaccess-iam-anomalousbehavior_description"></a>

**Gravedad predeterminada: media**
+ **Fuente de datos: evento de gestión ** CloudTrail 

Este hallazgo le informa de que se ha observado una solicitud de API anómala en su cuenta. Este resultado puede incluir una sola solicitud de API o una serie de solicitudes de API relacionadas que haya hecho en proximidad una sola [identidad de usuario](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html). La API observada suele asociarse a la fase de acceso a las credenciales en un ataque, donde un adversario intenta recopilar contraseñas, nombres de usuario y claves de acceso de su entorno. Las API de esta categoría son `GetPasswordData`, `GetSecretValue`, `BatchGetSecretValue` y `GenerateDbAuthToken`. 

El modelo de aprendizaje automático (ML) de detección GuardDuty de anomalías identificó esta solicitud de API como anómala. El modelo de ML evalúa todas las solicitudes de API de su cuenta e identifica los eventos anómalos asociados a las técnicas utilizadas por los adversarios. El modelo de ML hace un seguimiento de varios factores de la solicitud de API, como el usuario que hizo la solicitud, la ubicación desde la que se hizo la solicitud y la API específica que se solicitó. Los detalles sobre qué factores de la solicitud de API son inusuales para la identidad de usuario que ha invocado la solicitud se encuentran en los [detalles del resultado](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous).

**Recomendaciones de corrección:**

Si esta actividad es inesperada, sus credenciales pueden verse afectadas. Para obtener más información, consulte [Solución que podría estar comprometida AWS credentials](compromised-creds.md).

## CredentialAccess:IAMUser/CompromisedCredentials
<a name="credentialaccess-iam-compromisedcredentials"></a>

### La inteligencia de amenazas de Amazon identificó una clave de acceso de IAM como potencialmente comprometida.
<a name="credentialaccess-iam-compromisedcredentials_description"></a>

**Gravedad predeterminada: alta**
+ **Funcionalidad: ** incluida en la protección básica de fuentes de datos

**Descripción completa:**

Este hallazgo le informa de que la inteligencia de amenazas de Amazon ha identificado una clave de acceso de IAM asociada a su AWS cuenta como potencialmente comprometida. La credencial comprometida se usó luego para invocar las operaciones de la API en su entorno. AWS La lista de llamadas a la API realizadas con la credencial comprometida, junto con el recuento y las marcas temporales de cada llamada, la clave de acceso implicada y la dirección IP de origen, se incluyen en los detalles del resultado.

La inteligencia de amenazas de Amazon ha identificado la información sobre amenazas de Amazon que pone en peligro las credenciales en este hallazgo. AWS monitorea las credenciales potencialmente comprometidas a través de los patrones de uso y genera este resultado cuando se observa que se está utilizando una credencial de este tipo.

**Recomendaciones de corrección:**

Si esta actividad es inesperada, sus credenciales pueden verse afectadas. Para obtener más información, consulte [Solución que podría estar comprometida AWS credentials](compromised-creds.md).

## DefenseEvasion:IAMUser/AnomalousBehavior
<a name="defenseevasion-iam-anomalousbehavior"></a>

### Se ha invocado de forma anómala una API utilizada para evadir las medidas defensivas.
<a name="defenseevasion-iam-anomalousbehavior_description"></a>

**Gravedad predeterminada: media**
+ **Fuente de datos: evento ** CloudTrail de gestión

Este hallazgo le informa de que se ha observado una solicitud de API anómala en su cuenta. Este resultado puede incluir una única API o una serie de solicitudes de API relacionadas realizadas en proximidad por una sola [identidad de usuario](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html). La API observada suele asociarse a las tácticas de evasión de la defensa, en las que un adversario intenta ocultar sus rastros para evitar ser detectado. Las API de esta categoría suelen eliminar, deshabilitar o detener operaciones, como `DeleteFlowLogs`, `DisableAlarmActions` o `StopLogging`. 

El modelo de aprendizaje automático (ML) de detección GuardDuty de anomalías identificó esta solicitud de API como anómala. El modelo de ML evalúa todas las solicitudes de API de su cuenta e identifica los eventos anómalos asociados a las técnicas utilizadas por los adversarios. El modelo de ML hace un seguimiento de varios factores de la solicitud de API, como el usuario que hizo la solicitud, la ubicación desde la que se hizo la solicitud y la API específica que se solicitó. Los detalles sobre qué factores de la solicitud de API son inusuales para la identidad de usuario que ha invocado la solicitud se encuentran en los [detalles del resultado](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous).

**Recomendaciones de corrección:**

Si esta actividad es inesperada, sus credenciales pueden verse afectadas. Para obtener más información, consulte [Solución que podría estar comprometida AWS credentials](compromised-creds.md).

## DefenseEvasion:IAMUser/BedrockLoggingDisabled
<a name="defenseevasion-iam-bedrockloggingdisabled"></a>

### Se ha desactivado el registro para Amazon Bedrock.
<a name="defenseevasion-iam-bedrockloggingdisabled_description"></a>

**Gravedad predeterminada: media**
+ **Fuente de datos: eventos de gestión ** CloudTrail 

Este resultado informa de que el registro se ha desactivado para las invocaciones del modelo de Bedrock en la cuenta. Puede tratarse de un intento de un atacante de ocultar actividades maliciosas, como la exfiltración de datos o el abuso de modelos de IA. Al desactivar el registro, se elimina la visibilidad de los datos que se envían a los modelos y de cómo se utilizan los modelos.

**Recomendaciones de corrección:**

Si esta actividad es inesperada, sus credenciales pueden verse afectadas. Para obtener más información, consulte [Solución que podría estar comprometida AWS credentials](compromised-creds.md).

## Discovery:IAMUser/AnomalousBehavior
<a name="discovery-iam-anomalousbehavior"></a>

### Se ha invocado de forma anómala una API que se utiliza habitualmente para detectar recursos.
<a name="discovery-iam-anomalousbehavior_description"></a>

**Gravedad predeterminada: baja**
+ **Fuente de datos: evento ** CloudTrail de gestión

Este hallazgo le informa de que se ha observado una solicitud de API anómala en su cuenta. Este resultado puede incluir una única API o una serie de solicitudes de API relacionadas realizadas en proximidad por una sola [identidad de usuario](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html). La API observada suele asociarse a la fase de detección de un ataque, cuando un adversario recopila información para determinar si tu AWS entorno es susceptible a un ataque más amplio. Las API de esta categoría suelen obtener, describir o enumerar operaciones, como `DescribeInstances`, `GetRolePolicy` o `ListAccessKeys`.

El modelo de aprendizaje automático (ML) de detección GuardDuty de anomalías identificó esta solicitud de API como anómala. El modelo de ML evalúa todas las solicitudes de API de su cuenta e identifica los eventos anómalos asociados a las técnicas utilizadas por los adversarios. El modelo de ML hace un seguimiento de varios factores de la solicitud de API, como el usuario que hizo la solicitud, la ubicación desde la que se hizo la solicitud y la API específica que se solicitó. Los detalles sobre qué factores de la solicitud de API son inusuales para la identidad de usuario que ha invocado la solicitud se encuentran en los [detalles del resultado](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous).

**Recomendaciones de corrección:**

Si esta actividad es inesperada, sus credenciales pueden verse afectadas. Para obtener más información, consulte [Solución que podría estar comprometida AWS credentials](compromised-creds.md).

## Exfiltration:IAMUser/AnomalousBehavior
<a name="exfiltration-iam-anomalousbehavior"></a>

### Una API que se utiliza habitualmente para recopilar datos de un AWS el entorno se invocó de forma anómala.
<a name="exfiltration-iam-anomalousbehavior_description"></a>

**Gravedad predeterminada: alta**
+ **Fuente de datos: evento de gestión ** CloudTrail 

Este hallazgo le informa de que se ha observado una solicitud de API anómala en su cuenta. Este resultado puede incluir una única API o una serie de solicitudes de API relacionadas realizadas en proximidad por una sola [identidad de usuario](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html). La API observada suele asociarse a tácticas de exfiltración, en las que un adversario intenta recopilar datos de su red mediante el empaquetado y el cifrado para evitar ser detectado. Las API para este tipo de resultado son únicamente operaciones de administración (plano de control) y, por lo general, están relacionadas con S3, instantáneas y bases de datos, como `PutBucketReplication`, `CreateSnapshot` o `RestoreDBInstanceFromDBSnapshot`. 

El modelo de aprendizaje automático (ML) de detección GuardDuty de anomalías identificó esta solicitud de API como anómala. El modelo de ML evalúa todas las solicitudes de API de su cuenta e identifica los eventos anómalos asociados a las técnicas utilizadas por los adversarios. El modelo de ML hace un seguimiento de varios factores de la solicitud de API, como el usuario que hizo la solicitud, la ubicación desde la que se hizo la solicitud y la API específica que se solicitó. Los detalles sobre qué factores de la solicitud de API son inusuales para la identidad de usuario que ha invocado la solicitud se encuentran en los [detalles del resultado](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous).

**Recomendaciones de corrección:**

Si esta actividad es inesperada, sus credenciales pueden verse afectadas. Para obtener más información, consulte [Solución que podría estar comprometida AWS credentials](compromised-creds.md).

## Impact:IAMUser/AnomalousBehavior
<a name="impact-iam-anomalousbehavior"></a>

### Una API que se utiliza habitualmente para manipular datos o procesos en un AWS el entorno se invocó de forma anómala.
<a name="impact-iam-anomalousbehavior_description"></a>

**Gravedad predeterminada: alta**
+ **Fuente de datos: evento de gestión ** CloudTrail 

Este hallazgo le informa de que se ha observado una solicitud de API anómala en su cuenta. Este resultado puede incluir una única API o una serie de solicitudes de API relacionadas realizadas en proximidad por una sola [identidad de usuario](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html). La API observada suele asociarse a tácticas de impacto, en las que un adversario intenta interrumpir las operaciones y manipular, interrumpir o destruir los datos de la cuenta. Las API para este tipo de resultado suelen eliminar, actualizar o preparar operaciones, como `DeleteSecurityGroup`, `UpdateUser` o `PutBucketPolicy`. 

El modelo de aprendizaje automático (ML) de detección GuardDuty de anomalías identificó esta solicitud de API como anómala. El modelo de ML evalúa todas las solicitudes de API de su cuenta e identifica los eventos anómalos asociados a las técnicas utilizadas por los adversarios. El modelo de ML hace un seguimiento de varios factores de la solicitud de API, como el usuario que hizo la solicitud, la ubicación desde la que se hizo la solicitud y la API específica que se solicitó. Los detalles sobre qué factores de la solicitud de API son inusuales para la identidad de usuario que ha invocado la solicitud se encuentran en los [detalles del resultado](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous).

**Recomendaciones de corrección:**

Si esta actividad es inesperada, sus credenciales pueden verse afectadas. Para obtener más información, consulte [Solución que podría estar comprometida AWS credentials](compromised-creds.md).

## InitialAccess:IAMUser/AnomalousBehavior
<a name="initialaccess-iam-anomalousbehavior"></a>

### Una API que se utiliza habitualmente para obtener acceso no autorizado a un AWS el entorno se invocó de forma anómala.
<a name="initialaccess-iam-anomalousbehavior_description"></a>

**Gravedad predeterminada: media**
+ **Fuente de datos: evento de gestión ** CloudTrail 

Este hallazgo le informa de que se ha observado una solicitud de API anómala en su cuenta. Este resultado puede incluir una única API o una serie de solicitudes de API relacionadas realizadas en proximidad por una sola [identidad de usuario](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html). La API observada suele asociarse a la fase de acceso inicial de un ataque, cuando un adversario intenta establecer acceso a su entorno. Las API de esta categoría suelen obtener operaciones de token o de sesión, como `StartSession` o `GetAuthorizationToken`. 

El modelo de aprendizaje automático (ML) de detección GuardDuty de anomalías identificó esta solicitud de API como anómala. El modelo de ML evalúa todas las solicitudes de API de su cuenta e identifica los eventos anómalos asociados a las técnicas utilizadas por los adversarios. El modelo de ML hace un seguimiento de varios factores de la solicitud de API, como el usuario que hizo la solicitud, la ubicación desde la que se hizo la solicitud y la API específica que se solicitó. Los detalles sobre qué factores de la solicitud de API son inusuales para la identidad de usuario que ha invocado la solicitud se encuentran en los [detalles del resultado](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous).

**Recomendaciones de corrección:**

Si esta actividad es inesperada, sus credenciales pueden verse afectadas. Para obtener más información, consulte [Solución que podría estar comprometida AWS credentials](compromised-creds.md).

## PenTest:IAMUser/KaliLinux
<a name="pentest-iam-kalilinux"></a>

### Se invocó una API desde una máquina Kali Linux.
<a name="pentest-iam-kalilinux_description"></a>

**Gravedad predeterminada: media**
+ **Fuente de datos: evento de gestión ** CloudTrail 

Este hallazgo le informa de que una máquina que ejecuta Kali Linux está realizando llamadas a la API con credenciales que pertenecen a la AWS cuenta que aparece en la lista de su entorno. Kali Linux es una popular herramienta de pruebas de intrusión que utilizan los profesionales de la seguridad para identificar puntos débiles en las instancias de EC2 que requieren la aplicación de parches. Los atacantes también utilizan esta herramienta para detectar puntos débiles en la configuración de EC2 y obtener acceso no autorizado a su AWS entorno. 

**Recomendaciones de corrección:**

Si esta actividad es inesperada, sus credenciales pueden verse afectadas. Para obtener más información, consulte [Solución que podría estar comprometida AWS credentials](compromised-creds.md).

## PenTest:IAMUser/ParrotLinux
<a name="pentest-iam-parrotlinux"></a>

### Se ha invocado una API desde una máquina Parrot Security Linux.
<a name="pentest-iam-parrotlinux_description"></a>

**Gravedad predeterminada: media**
+ **Fuente de datos: evento ** CloudTrail de gestión

Este hallazgo le informa de que una máquina que ejecuta Parrot Security Linux está realizando llamadas a la API con credenciales que pertenecen a la AWS cuenta que aparece en la lista de su entorno. Parrot Security Linux es una popular herramienta de pruebas de intrusión que utilizan los profesionales de la seguridad para identificar puntos débiles en las instancias de EC2 que requieren la aplicación de parches. Los atacantes también utilizan esta herramienta para detectar puntos débiles en la configuración de EC2 y obtener acceso no autorizado a su AWS entorno.

**Recomendaciones de corrección:**

Si esta actividad es inesperada, sus credenciales pueden verse afectadas. Para obtener más información, consulte [Solución que podría estar comprometida AWS credentials](compromised-creds.md).

## PenTest:IAMUser/PentooLinux
<a name="pentest-iam-pentoolinux"></a>

### Se ha invocado una API desde una máquina Pentoo Linux.
<a name="pentest-iam-pentoolinux_description"></a>

**Gravedad predeterminada: media**
+ **Fuente de datos: evento ** CloudTrail de gestión

Este hallazgo le informa de que una máquina que ejecuta Pentoo Linux está realizando llamadas a la API con credenciales que pertenecen a la AWS cuenta que aparece en la lista de su entorno. Pentoo Linux es una popular herramienta de pruebas de intrusión que utilizan los profesionales de la seguridad para identificar puntos débiles en las instancias de EC2 que requieren la aplicación de parches. Los atacantes también utilizan esta herramienta para detectar puntos débiles en la configuración de EC2 y obtener acceso no autorizado a su AWS entorno.

**Recomendaciones de corrección:**

Si esta actividad es inesperada, sus credenciales pueden verse afectadas. Para obtener más información, consulte [Solución que podría estar comprometida AWS credentials](compromised-creds.md).

## Persistence:IAMUser/AnomalousBehavior
<a name="persistence-iam-anomalousbehavior"></a>

### Una API que se utiliza habitualmente para mantener el acceso no autorizado a un AWS el entorno se invocó de forma anómala.
<a name="persistence-iam-anomalousbehavior_description"></a>

**Gravedad predeterminada: media**
+ **Fuente de datos: evento de gestión ** CloudTrail 

Este hallazgo le informa de que se ha observado una solicitud de API anómala en su cuenta. Este resultado puede incluir una única API o una serie de solicitudes de API relacionadas realizadas en proximidad por una sola [identidad de usuario](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html). La API observada suele asociarse a tácticas de persistencia, en las que un adversario ha logrado acceder a su entorno e intenta conservar ese acceso. Las API de esta categoría suelen crear, importar o modificar operaciones, como `CreateAccessKey`, `ImportKeyPair` o `ModifyInstanceAttribute`. 

El modelo de aprendizaje automático (ML) de detección GuardDuty de anomalías identificó esta solicitud de API como anómala. El modelo de ML evalúa todas las solicitudes de API de su cuenta e identifica los eventos anómalos asociados a las técnicas utilizadas por los adversarios. El modelo de ML hace un seguimiento de varios factores de la solicitud de API, como el usuario que hizo la solicitud, la ubicación desde la que se hizo la solicitud y la API específica que se solicitó. Los detalles sobre qué factores de la solicitud de API son inusuales para la identidad de usuario que ha invocado la solicitud se encuentran en los [detalles del resultado](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous).

**Recomendaciones de corrección:**

Si esta actividad es inesperada, sus credenciales pueden verse afectadas. Para obtener más información, consulte [Solución que podría estar comprometida AWS credentials](compromised-creds.md).

## Policy:IAMUser/RootCredentialUsage
<a name="policy-iam-rootcredentialusage"></a>

### Se ha invocado una API mediante credenciales de inicio de sesión del usuario raíz.
<a name="policy-iam-rootcredentialusage_description"></a>

**Gravedad predeterminada: baja**
+ **Fuente de datos: eventos ** CloudTrail de administración o eventos de CloudTrail datos para S3

Este resultado le informa de que las credenciales de inicio de sesión del usuario raíz de la Cuenta de AWS que aparece en la lista de su entorno se están utilizando para hacer solicitudes a los servicios de AWS . Se recomienda que los usuarios nunca usen las credenciales de inicio de sesión de usuario raíz para acceder a AWS los servicios. En su lugar, se debe acceder a AWS los servicios utilizando las credenciales temporales con menos privilegios de AWS Security Token Service (STS). En los casos donde no se admite AWS STS , se recomienda utilizar las credenciales de usuario de IAM. Para obtener más información, consulte las [prácticas recomendadas de IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html).

**nota**  
Si la protección para S3 está habilitada para la cuenta, este resultado se puede generar en respuesta a los intentos de ejecutar operaciones de plano de datos de S3 en recursos de Amazon S3 con credenciales de inicio de sesión de usuario raíz de la Cuenta de AWS. La llamada a la API utilizada aparecerá en los detalles de la búsqueda. Si la S3 Protection no está habilitada, este resultado solo se puede activar mediante las API de registro de eventos. Para obtener más información sobre la protección para S3, consulte [S3 Protection](s3-protection.md).

**Recomendaciones de corrección:**

Si esta actividad es inesperada, sus credenciales pueden verse afectadas. Para obtener más información, consulte [Solución que podría estar comprometida AWS credentials](compromised-creds.md).

## Policy:IAMUser/ShortTermRootCredentialUsage
<a name="policy-iam-user-short-term-root-credential-usage"></a>

### Se ha invocado una API mediante el uso de credenciales de usuario raíz restringidas.
<a name="policy-iam-user-short-term-root-credential-usage_description"></a>

**Gravedad predeterminada: baja**
+ **Fuente de datos: eventos **AWS CloudTrail de administración o eventos de AWS CloudTrail datos para S3

Este hallazgo le informa de que las credenciales de usuario restringidas creadas para las personas que figuran Cuenta de AWS en la lista de su entorno se utilizan para realizar solicitudes de Servicios de AWS. Se recomienda que utilice sus credenciales de usuario raíz únicamente para realizar [tareas que requieran credenciales de usuario raíz](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_root-user.html#root-user-tasks). 

Cuando sea posible, acceda a ellos Servicios de AWS utilizando las funciones de IAM con menos privilegios con credenciales temporales de AWS Security Token Service (AWS STS). En los casos en los AWS STS que no se admite, la mejor práctica es utilizar las credenciales de usuario de IAM. Para más información, consulte [Prácticas recomendadas de seguridad en IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html) y las [Prácticas recomendadas de usuario raíz para su Cuenta de AWS](https://docs.aws.amazon.com/IAM/latest/UserGuide/root-user-best-practices.html) en la *Guía de usuario de IAM*.

**Recomendaciones de corrección:**

Si esta actividad es inesperada, sus credenciales pueden verse afectadas. Para obtener más información, consulte [Solución que podría estar comprometida AWS credentials](compromised-creds.md).

## PrivilegeEscalation:IAMUser/AnomalousBehavior
<a name="privilegeescalation-iam-anomalousbehavior"></a>

### Una API que se utiliza habitualmente para obtener permisos de alto nivel para un AWS el entorno se invocó de forma anómala.
<a name="privilegeescalation-iam-anomalousbehavior_description"></a>

**Gravedad predeterminada: media**
+ **Fuente de datos: eventos de gestión ** CloudTrail 

Este hallazgo le informa de que se ha observado una solicitud de API anómala en su cuenta. Este resultado puede incluir una única API o una serie de solicitudes de API relacionadas realizadas en proximidad por una sola [identidad de usuario](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html). La API observada suele asociarse a tácticas de derivación de privilegios, en las que un adversario intenta obtener permisos de nivel superior para acceder a un entorno. Las API de esta categoría suelen implicar operaciones que cambian las políticas, los roles y los usuarios de IAM, como `AssociateIamInstanceProfile`, `AddUserToGroup` o `PutUserPolicy`. 

El modelo de aprendizaje automático (ML) de detección GuardDuty de anomalías identificó esta solicitud de API como anómala. El modelo de ML evalúa todas las solicitudes de API de su cuenta e identifica los eventos anómalos asociados a las técnicas utilizadas por los adversarios. El modelo de ML hace un seguimiento de varios factores de la solicitud de API, como el usuario que hizo la solicitud, la ubicación desde la que se hizo la solicitud y la API específica que se solicitó. Los detalles sobre qué factores de la solicitud de API son inusuales para la identidad de usuario que ha invocado la solicitud se encuentran en los [detalles del resultado](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous).

**Recomendaciones de corrección:**

Si esta actividad es inesperada, sus credenciales pueden verse afectadas. Para obtener más información, consulte [Solución que podría estar comprometida AWS credentials](compromised-creds.md).

## Recon:IAMUser/MaliciousIPCaller
<a name="recon-iam-maliciousipcaller"></a>

### Se ha invocado una API desde una dirección IP malintencionada conocida.
<a name="recon-iam-maliciousipcaller_description"></a>

**Gravedad predeterminada: media**
+ **Fuente de datos: eventos de gestión ** CloudTrail 

Este resultado le informa de que una operación de API que puede enumerar o describir los recursos de AWS se ha invocado desde una dirección IP que aparece en una lista de amenazas. Un atacante puede usar credenciales robadas para realizar este tipo de reconocimiento de sus AWS recursos con el fin de encontrar credenciales más valiosas o determinar las capacidades de las credenciales que ya tiene.

**Recomendaciones de corrección:**

Si esta actividad es inesperada, sus credenciales pueden verse afectadas. Para obtener más información, consulte [Solución que podría estar comprometida AWS credentials](compromised-creds.md).

## Recon:IAMUser/MaliciousIPCaller.Custom
<a name="recon-iam-maliciousipcallercustom"></a>

### Se ha invocado una API desde una dirección IP malintencionada conocida.
<a name="recon-iam-maliciousipcallercustom_description"></a>

**Gravedad predeterminada: media**
+ **Fuente de datos: eventos de administración ** CloudTrail 

Este resultado le informa de que una operación de API que puede enumerar o describir los recursos de AWS en una cuenta dentro de su entorno se ha invocado desde una dirección IP que aparece en una lista de amenazas personalizada. La lista de amenazas utilizada se mostrará en los detalles del resultado. Un atacante podría usar credenciales robadas para realizar este tipo de reconocimiento de sus AWS recursos con el fin de encontrar credenciales más valiosas o determinar las capacidades de las credenciales que ya tiene.

**Recomendaciones de corrección:**

Si esta actividad es inesperada, sus credenciales pueden verse afectadas. Para obtener más información, consulte [Solución que podría estar comprometida AWS credentials](compromised-creds.md).

## Recon:IAMUser/TorIPCaller
<a name="recon-iam-toripcaller"></a>

### Se ha invocado una API desde una dirección IP de un nodo de salida de Tor.
<a name="recon-iam-toripcaller_description"></a>

**Gravedad predeterminada: media**
+ **Fuente de datos: eventos de administración ** CloudTrail 

Este resultado le informa de que una operación de API que puede enumerar o describir los recursos de AWS de una cuenta dentro de su entorno se ha invocado desde una dirección IP de nodo de salida de Tor. Tor es un software que permite la comunicación anónima. Cifra y hace rebotar de forma aleatoria las comunicaciones a través de relés entre una serie de nodos de red. El último nodo de Tor se denomina nodo de salida. Un atacante utilizaría Tor para ocultar su verdadera identidad.

**Recomendaciones de corrección:**

Si esta actividad es inesperada, sus credenciales pueden verse afectadas. Para obtener más información, consulte [Solución que podría estar comprometida AWS credentials](compromised-creds.md).

## Stealth:IAMUser/CloudTrailLoggingDisabled
<a name="stealth-iam-cloudtrailloggingdisabled"></a>

### AWS CloudTrail el registro estaba deshabilitado.
<a name="stealth-iam-cloudtrailloggingdisabled_description"></a>

**Gravedad predeterminada: baja**
+ **Fuente de datos: eventos ** CloudTrail de administración

Este hallazgo le informa de que se ha desactivado una CloudTrail ruta de su AWS entorno. Puede tratarse del intento por parte de un atacante de desactivar el registro para cubrir sus rastros mediante la eliminación de cualquier indicio de su actividad y, a su vez, la obtención de acceso a los recursos de AWS con fines maliciosos. Este resultado se puede desencadenar mediante una eliminación o actualización correcta de un registro de seguimiento. Este hallazgo también se puede activar si se elimina correctamente un bucket de S3 que almacena los registros de un registro al que está asociado GuardDuty.

**Recomendaciones de corrección:**

Si esta actividad es inesperada, sus credenciales pueden verse afectadas. Para obtener más información, consulte [Solución que podría estar comprometida AWS credentials](compromised-creds.md).

## Stealth:IAMUser/PasswordPolicyChange
<a name="stealth-iam-passwordpolicychange"></a>

### La política de contraseñas de la cuenta se ha debilitado.
<a name="stealth-iam-passwordpolicychange_description"></a>

**Gravedad predeterminada: baja\***

**nota**  
La gravedad de este resultado puede ser baja, media o alta, según la gravedad de los cambios hechos en la política de contraseñas.
+ **Fuente de datos: eventos ** CloudTrail de administración

Se ha debilitado la AWS política de contraseñas de la cuenta que aparece en la lista de su AWS entorno. Por ejemplo, se ha eliminado o actualizado para exigir menos caracteres, no requerir símbolos y números, o se ha requerido la ampliación del periodo de vencimiento de la contraseña. Este hallazgo también puede deberse a un intento de actualizar o eliminar la política de contraseñas de la AWS cuenta. La política de contraseñas de la AWS cuenta define las reglas que rigen los tipos de contraseñas que se pueden establecer para los usuarios de IAM. Una política de contraseñas más débil permite la creación de contraseñas que son fáciles de recordar y potencialmente más fáciles de adivinar, y que suponen un riesgo para la seguridad.

**Recomendaciones de corrección:**

Si esta actividad es inesperada, sus credenciales pueden verse afectadas. Para obtener más información, consulte [Solución que podría estar comprometida AWS credentials](compromised-creds.md).

## UnauthorizedAccess:IAMUser/ConsoleLoginSuccess.B
<a name="unauthorizedaccess-iam-consoleloginsuccessb"></a>

### Se han observado varios inicios de sesión correctos en la consola desde distintos lugares del mundo.
<a name="unauthorizedaccess-iam-consoleloginsuccessb_description"></a>

**Gravedad predeterminada: media**
+ **Fuente de datos: eventos ** CloudTrail de gestión

Este resultado le informa de que se han observado varios inicios de sesión correctos en la consola para el mismo usuario de IAM aproximadamente al mismo tiempo en diversas ubicaciones geográficas. Estos patrones de ubicación de acceso anómalos y riesgosos indican un posible acceso no autorizado a sus AWS recursos. 

**Recomendaciones de corrección:**

Si esta actividad es inesperada, sus credenciales pueden verse afectadas. Para obtener más información, consulte [Solución que podría estar comprometida AWS credentials](compromised-creds.md).

## UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.InsideAWS
<a name="unauthorizedaccess-iam-instancecredentialexfiltrationinsideaws"></a>

### Las credenciales que se crearon exclusivamente para una instancia EC2 mediante una función de lanzamiento de instancias se utilizan desde otra cuenta interna AWS.
<a name="unauthorizedaccess-iam-instancecredentialexfiltrationinsideaws_description"></a>

**Gravedad predeterminada: alta\***

**nota**  
La gravedad predeterminada de este resultado es alta. Sin embargo, si la API fue invocada por una cuenta afiliada a su AWS entorno, la gravedad es media.
+ **Fuente de datos: eventos ** CloudTrail de administración o eventos CloudTrail de datos para S3

Este resultado informa de cuándo se utilizan las credenciales de la instancia de Amazon EC2 para invocar API desde una dirección IP o un punto de conexión de Amazon VPC que pertenece a una cuenta de AWS diferente de aquella en la que se ejecuta la instancia de Amazon EC2 asociada. La detección de puntos de conexión de VPC solo está disponible para los servicios que admiten eventos de actividad de red para puntos de conexión de VPC. Para obtener información sobre los servicios que admiten eventos de actividad de red para puntos de conexión de VPC, consulte [Registro de eventos de actividad de red](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/logging-network-events-with-cloudtrail.html) en la *Guía del usuario de AWS CloudTrail *.

AWS no recomienda redistribuir las credenciales temporales fuera de la entidad que las creó (por ejemplo, AWS las aplicaciones, Amazon EC2 o). AWS Lambda Sin embargo, los usuarios autorizados pueden exportar credenciales desde las instancias de Amazon EC2 para realizar llamadas a la API legítimas. Si el campo `remoteAccountDetails.Affiliated` es `True`, se ha invocado la API desde una cuenta asociada a la misma cuenta de administrador. Para descartar un posible ataque y verificar la legitimidad de la actividad, póngase en contacto con el Cuenta de AWS propietario o el director de IAM al que están asignadas estas credenciales.

**nota**  
Si GuardDuty observa una actividad continua desde una cuenta remota, su modelo de aprendizaje automático (ML) identificará este comportamiento como esperado. Por lo tanto, GuardDuty dejará de generar este hallazgo para la actividad de esa cuenta remota. GuardDuty seguirá detectando nuevos comportamientos en otras cuentas remotas y volverá a evaluar las cuentas remotas aprendidas a medida que el comportamiento cambie con el tiempo.

**Recomendaciones de corrección:**

Este resultado se genera cuando se realizan solicitudes de AWS API internas AWS a través de una instancia de Amazon EC2 externa a la suya Cuenta de AWS, utilizando las credenciales de sesión de la instancia de Amazon EC2. Es posible que sea habitual, como en el caso de la arquitectura Transit Gateway en una [ configuración de ](https://docs.aws.amazon.com/whitepapers/latest/building-scalable-secure-multi-vpc-network-infrastructure/transit-vpc-solution.html) hub and spoke, dirigir el tráfico a través de una única VPC de salida a un hub con puntos de enlace de servicio. AWS Si se espera este comportamiento, le GuardDuty recomienda usar [Reglas de supresión](findings_suppression-rule.md) y crear una regla con dos criterios de filtro. El primer criterio es el tipo de resultado, que en este caso es UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.InsideAWS. El segundo criterio de filtrado es el ID de cuenta remota de los detalles de la cuenta remota.

En respuesta a este resultado, puede utilizar el siguiente flujo de trabajo para determinar el curso de acción:

1. Identifique la cuenta remota implicada en el campo `service.action.awsApiCallAction.remoteAccountDetails.accountId`.

1. Determine desde el `service.action.awsApiCallAction.remoteAccountDetails.affiliated` terreno si esa cuenta está afiliada a su GuardDuty entorno.

1. Si la cuenta **está** afiliada, contacte al propietario de la cuenta remota y al propietario de las credenciales de la instancia de Amazon EC2 para investigar.

   Si la cuenta no ** está ** afiliada, el primer paso es evaluar si esa cuenta está asociada a su organización, pero no forma parte de su entorno de GuardDuty cuentas múltiples configurado, o si aún no se GuardDuty ha habilitado en esta cuenta. A continuación, contacte al propietario de las credenciales de la instancia de Amazon EC2 para determinar si existe un caso de uso que amerite que una cuenta remota utilice estas credenciales.

1. Si el propietario de las credenciales no reconoce la cuenta remota, es posible que un actor de amenazas que opere dentro de AWS haya puesto en peligro las credenciales. Debe seguir los pasos que se recomiendan en [Corrección de problemas en una instancia de Amazon EC2 potencialmente comprometida](compromised-ec2.md) para proteger el entorno. 

   Además, puedes [ enviar una denuncia de abuso ](https://support.aws.amazon.com/#/contacts/report-abuse) al equipo de AWS Confianza y Seguridad para iniciar una investigación sobre la cuenta remota. Al enviar el informe al equipo de Seguridad y confianza de AWS , incluya todos los detalles del resultado en JSON.

## UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.OutsideAWS
<a name="unauthorizedaccess-iam-instancecredentialexfiltrationoutsideaws"></a>

### Las credenciales creadas exclusivamente para una instancia EC2 a través de un rol de lanzamiento de instancias se utilizan desde una dirección IP externa.
<a name="unauthorizedaccess-iam-instancecredentialexfiltrationoutsideaws_description"></a>

**Gravedad predeterminada: alta**
+ **Fuente de datos: eventos ** CloudTrail de administración o eventos de CloudTrail datos para S3

Este hallazgo le informa de que un host externo AWS ha intentado ejecutar operaciones de AWS API con AWS credenciales temporales que se crearon en una instancia EC2 de su AWS entorno. Es posible que la instancia EC2 de la lista esté comprometida y que las credenciales temporales de esta instancia se hayan filtrado a un host remoto externo. AWS AWS no recomienda redistribuir las credenciales temporales fuera de la entidad que las creó (por ejemplo, las AWS aplicaciones, EC2 o Lambda). Sin embargo, los usuarios autorizados pueden exportar credenciales desde sus instancias de EC2 para realizar llamadas a la API legítimas. Para descartar un posible ataque y verificar la legitimidad de la actividad, valide si se espera el uso de credenciales de instancia por parte de la IP remota en el resultado. 

**nota**  
Si GuardDuty observa una actividad continua desde un host remoto, su modelo de aprendizaje automático (ML) identificará este comportamiento como esperado. Por lo tanto, GuardDuty dejará de generar este hallazgo para la actividad de ese host remoto. GuardDuty seguirá detectando nuevos comportamientos en otros hosts remotos y volverá a evaluar los hosts remotos aprendidos a medida que el comportamiento cambie con el tiempo.

**Recomendaciones de corrección:**

Este resultado se genera cuando la red está configurada para dirigir el tráfico de Internet de tal forma que salga por una puerta de enlace en las instalaciones y no por una puerta de enlace de Internet (IGW) de la VPC. Las configuraciones comunes, como el uso de [AWS Outposts](https://docs.aws.amazon.com/outposts/latest/userguide/) o de conexiones de VPN de la VPC, pueden generar tráfico dirigido de esta manera. Si se trata de un comportamiento esperado, se recomienda utilizar reglas de supresión y crear una regla que conste de dos criterios de filtrado. El primer criterio es **Tipo de resultado**, que debería ser `UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.OutsideAWS`. El segundo criterio de filtro es la **Dirección IPv4 de la persona que llama a la API** con el rango de direcciones IP o CIDR de su puerta de enlace de Internet en las instalaciones. Para obtener más información sobre la creación de reglas de supresión, consulte [Reglas de supresión en GuardDuty](findings_suppression-rule.md). 

**nota**  
Si GuardDuty observa una actividad continua desde una fuente externa, su modelo de aprendizaje automático identificará este comportamiento como esperado y dejará de generar este hallazgo para la actividad de esa fuente. GuardDuty seguirá generando hallazgos sobre nuevos comportamientos a partir de otras fuentes y reevaluará las fuentes aprendidas a medida que el comportamiento cambie con el tiempo.

Si esta actividad es inesperada sus credenciales pueden verse comprometidas, consulte [Solución que podría estar comprometida AWS credentials](compromised-creds.md).

## UnauthorizedAccess:IAMUser/MaliciousIPCaller
<a name="unauthorizedaccess-iam-maliciousipcaller"></a>

### Se ha invocado una API desde una dirección IP malintencionada conocida.
<a name="unauthorizedaccess-iam-maliciousipcaller_description"></a>

**Gravedad predeterminada: media**
+ **Fuente de datos: eventos ** CloudTrail de gestión

Este resultado le informa de que una operación de la API (por ejemplo, un intento de lanzar una instancia de EC2, crear un nuevo usuario de IAM o modificar los privilegios de AWS ) se ha invocado desde una dirección IP maliciosa conocida. Esto puede indicar un acceso no autorizado a AWS los recursos de su entorno.

**Recomendaciones de corrección:**

Si esta actividad es inesperada, sus credenciales pueden verse afectadas. Para obtener más información, consulte [Solución que podría estar comprometida AWS credentials](compromised-creds.md).

## UnauthorizedAccess:IAMUser/MaliciousIPCaller.Custom
<a name="unauthorizedaccess-iam-maliciousipcallercustom"></a>

### Se ha invocado una API desde una dirección IP de una lista de amenazas personalizada.
<a name="unauthorizedaccess-iam-maliciousipcallercustom_description"></a>

**Gravedad predeterminada: media**
+ **Fuente de datos: eventos ** CloudTrail de administración

Este hallazgo le informa de que se invocó una operación de la API (por ejemplo, un intento de lanzar una instancia EC2, crear un nuevo usuario de IAM o modificar AWS privilegios) desde una dirección IP que está incluida en una lista de amenazas que ha subido. En GuardDuty, una lista de amenazas se compone de direcciones IP maliciosas conocidas. Esto puede indicar un acceso no autorizado a AWS los recursos de su entorno.

**Recomendaciones de corrección:**

Si esta actividad es inesperada, sus credenciales pueden verse afectadas. Para obtener más información, consulte [Solución que podría estar comprometida AWS credentials](compromised-creds.md).

## UnauthorizedAccess:IAMUser/ResourceCredentialExfiltration.InsideAWS
<a name="unauthorizedaccess-iam-resourcecredentialexfiltrationinsideaws"></a>

### Credenciales que se crearon exclusivamente para un AWS Las tareas de Amazon ECS se están utilizando desde otra cuenta AWS
<a name="unauthorizedaccess-iam-resourcecredentialexfiltrationinsideaws_description"></a>

**Gravedad predeterminada: alta\***

**nota**  
La gravedad predeterminada de este resultado es alta. Sin embargo, si la API fue invocada por una cuenta afiliada a su AWS entorno, la gravedad es media.
+ **Fuente de datos: eventos ** CloudTrail de administración o eventos CloudTrail de datos para S3

Este resultado le informa si las credenciales de las tareas de AWS Amazon ECS se utilizan para invocar las API desde una dirección IP o un punto de enlace de Amazon VPC que pertenezca a una AWS cuenta diferente a la cuenta en la que se ejecuta el recurso asociado. La detección de puntos de conexión de VPC solo está disponible para los servicios que admiten eventos de actividad de red para puntos de conexión de VPC. Para obtener información sobre los servicios que admiten eventos de actividad de red para puntos de conexión de VPC, consulte [Registro de eventos de actividad de red](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/logging-network-events-with-cloudtrail.html) en la *Guía del usuario de AWS CloudTrail *.

AWS no recomienda redistribuir las credenciales temporales fuera de la entidad que las creó (por ejemplo, AWS las aplicaciones, Amazon EC2 o Amazon Elastic Container Service). Sin embargo, los usuarios autorizados pueden exportar las credenciales de sus recursos para realizar llamadas legítimas a la API. Si el `remoteAccountDetails.affiliated` campo `True` lo es, significa que la API se invocó desde una cuenta asociada a la misma cuenta de administrador. Para descartar un posible ataque y verificar la legitimidad de la actividad, ponte en contacto con el Cuenta de AWS propietario o el director de IAM al que están asignadas estas credenciales.

**nota**  
Si GuardDuty observa una actividad continua desde una cuenta remota, su modelo de aprendizaje automático (ML) identificará este comportamiento como esperado. Por lo tanto, GuardDuty dejará de generar este hallazgo para la actividad de esa cuenta remota. GuardDuty seguirá detectando nuevos comportamientos en otras cuentas remotas y volverá a evaluar las cuentas remotas aprendidas a medida que el comportamiento cambie con el tiempo.

**nota**  
En el caso de las tareas de Amazon ECS, las credenciales se asocian al rol de la tarea y la detección se aplica independientemente de la configuración de la VPC.

**Recomendaciones de corrección:**

Este resultado se genera cuando se realizan solicitudes de AWS API internas AWS a través de un recurso externo al suyo Cuenta de AWS, mediante el uso de su rol de tarea de AWS Amazon ECS. Puede ser habitual, como en el caso de la arquitectura Transit Gateway en una [ configuración de ](https://docs.aws.amazon.com/whitepapers/latest/building-scalable-secure-multi-vpc-network-infrastructure/transit-vpc-solution.html) hub and spoke, dirigir el tráfico a través de una única VPC de salida a un hub con puntos finales de AWS servicio. Si este es el comportamiento esperado, le recomendamos que utilice [Reglas de supresión](findings_suppression-rule.md) los criterios de filtrado para buscar el tipo, que debería ser. UnauthorizedAccess:IAMUser/ResourceCredentialExfiltration.InsideAWS

En respuesta a este resultado, puede utilizar el siguiente flujo de trabajo para determinar el curso de acción:

1. Identifique la cuenta remota implicada en el campo `service.action.awsApiCallAction.remoteAccountDetails.accountId`.

1. Determine desde el `service.action.awsApiCallAction.remoteAccountDetails.affiliated` terreno si esa cuenta está afiliada a su GuardDuty entorno.

1. Si la cuenta ** está ** afiliada, póngase en contacto con el propietario de la cuenta remota y con el propietario de las credenciales del recurso para investigar.

   Si la cuenta no ** está ** afiliada, el primer paso es evaluar si la cuenta está asociada a su organización, pero no forma parte de la configuración de su entorno de GuardDuty cuentas múltiples, o si aún no se GuardDuty ha habilitado en esta cuenta. A continuación, póngase en contacto con el propietario de las credenciales del recurso para determinar si existe un caso práctico para que una cuenta remota utilice estas credenciales.

1. Si el propietario de las credenciales no reconoce la cuenta remota, es posible que un actor de amenazas que opere dentro de AWS haya puesto en peligro las credenciales. Debe seguir los pasos que se recomiendan en [Corregir un clúster de ECS potencialmente comprometido](compromised-ecs.md) para proteger el entorno.

   Además, puedes [ enviar una denuncia de uso indebido ](https://support.aws.amazon.com/#/contacts/report-abuse) al equipo de AWS Confianza y Seguridad para iniciar una investigación sobre la cuenta remota. Al enviar el informe al equipo de Seguridad y confianza de AWS , incluya todos los detalles del resultado en JSON.

## UnauthorizedAccess:IAMUser/ResourceCredentialExfiltration.OutsideAWS
<a name="unauthorizedaccess-iam-resourcecredentialexfiltrationoutsideaws"></a>

### Credenciales que se crearon exclusivamente para un AWS el recurso (una función de Lambda o una tarea de Amazon ECS) se utiliza desde una dirección IP distinta a AWS.
<a name="unauthorizedaccess-iam-resourcecredentialexfiltrationoutsideaws_description"></a>

**Gravedad predeterminada: alta**
+ **Fuente de datos: eventos ** CloudTrail de administración o eventos CloudTrail de datos para S3

 Este hallazgo indica que un host externo AWS intentó ejecutar operaciones de AWS API con AWS credenciales temporales que se crearon en un AWS recurso (una función de Lambda o una tarea de Amazon ECS) de su AWS entorno. Es posible que el recurso de la lista esté en peligro y que las credenciales temporales de este recurso se hayan filtrado a un host remoto externo. AWS

AWS no recomienda redistribuir las credenciales temporales fuera de la entidad que las creó (por ejemplo, AWS aplicaciones como Amazon Elastic Compute Cloud (Amazon EC2), Amazon Elastic Container Service o). AWS Lambda Sin embargo, los usuarios autorizados pueden exportar las credenciales de sus recursos para realizar llamadas legítimas a la API. Para descartar un posible ataque y verificar la legitimidad de la actividad, compruebe si se espera que en la búsqueda se utilicen credenciales de recursos de la IP remota. 

**nota**  
Si GuardDuty observa una actividad continua desde un host remoto, su modelo de aprendizaje automático (ML) identificará este comportamiento como esperado. Por lo tanto, GuardDuty dejará de generar este hallazgo para la actividad de ese host remoto. GuardDuty seguirá detectando nuevos comportamientos en otros hosts remotos y volverá a evaluar los hosts remotos aprendidos a medida que el comportamiento cambie con el tiempo.

**Recomendaciones de corrección:**

 Este resultado se genera cuando la red está configurada para dirigir el tráfico de Internet de tal forma que salga por una puerta de enlace en las instalaciones y no por una puerta de enlace de Internet (IGW) de la VPC. Las configuraciones comunes, como el uso de [AWS Outposts](https://docs.aws.amazon.com/outposts/latest/userguide/) o de conexiones de VPN de la VPC, pueden generar tráfico dirigido de esta manera. Si este es el comportamiento esperado, GuardDuty recomienda usarlo [Reglas de supresión](findings_suppression-rule.md) para crear una regla con dos criterios de filtro. El primer criterio es **Tipo de resultado**, que debería ser `UnauthorizedAccess:IAMUser/ResourceCredentialExfiltration.OutsideAWS`. El segundo requisito de filtro es la **Dirección IPv4 de la persona que llama a la API** con el rango de direcciones IP o CIDR para la puerta de enlace de Internet en las instalaciones. 

 Si esta actividad es inesperada, las credenciales pueden haberse visto afectadas. Para obtener información sobre los pasos para corregir este tipo de hallazgo[Solución que podría estar comprometida AWS credentials](compromised-creds.md), consulte o. [Corregir un clúster de ECS potencialmente comprometido](compromised-ecs.md) 

## UnauthorizedAccess:IAMUser/TorIPCaller
<a name="unauthorizedaccess-iam-toripcaller"></a>

### Se ha invocado una API desde una dirección IP de un nodo de salida de Tor.
<a name="unauthorizedaccess-iam-toripcaller_description"></a>

**Gravedad predeterminada: media**
+ **Fuente de datos: eventos ** CloudTrail de administración

Este resultado le informa de que una operación de la API (por ejemplo, un intento de lanzar una instancia de EC2, crear un nuevo usuario de IAM o modificar los privilegios de AWS ) se ha invocado desde una dirección IP de nodo de salida de Tor. Tor es un software que permite la comunicación anónima. Cifra y hace rebotar de forma aleatoria las comunicaciones a través de relés entre una serie de nodos de red. El último nodo de Tor se denomina nodo de salida. Esto puede indicar un acceso no autorizado a los recursos de AWS con la intención de ocultar la verdadera identidad del atacante.

**Recomendaciones de corrección:**

Si esta actividad es inesperada, sus credenciales pueden verse afectadas. Para obtener más información, consulte [Solución que podría estar comprometida AWS credentials](compromised-creds.md).