Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
GuardDuty types de recherche de séquences d'attaque
GuardDuty détecte une séquence d'attaque lorsqu'une séquence spécifique de plusieurs actions correspond à une activité potentiellement suspecte. Une séquence d'attaque inclut des signaux tels que les activités et les GuardDuty résultats de l'API. Lorsqu'il GuardDuty observe un groupe de signaux dans une séquence spécifique qui indique une menace de sécurité en cours, en cours ou récente, GuardDuty génère une recherche de séquence d'attaque. GuardDuty considère les activités d'API individuelles comme weak signals étant le fait qu'elles ne se présentent pas comme une menace potentielle.
Les détections de séquences d'attaques se concentrent sur la compromission potentielle des données Amazon S3 (qui peut faire partie d'une attaque de rançongiciel plus large), les AWS informations d'identification compromises, les clusters Amazon EKS compromis, les clusters Amazon ECS compromis et les groupes d'instances Amazon EC2 compromis. Les sections suivantes fournissent des détails sur chacune des séquences d'attaque.
Rubriques
AttackSequence:EKS/CompromisedCluster
Séquence d'actions suspectes effectuées par un cluster Amazon EKS potentiellement compromis.
-
Gravité par défaut : Critique
-
Sources de données :
Cette découverte vous indique qu'une séquence d'actions suspectes a GuardDuty été détectée indiquant la présence d'un cluster Amazon EKS potentiellement compromis dans votre environnement. De multiples comportements d'attaque suspects et anormaux, tels que des processus malveillants ou des connexions à des terminaux malveillants, ont été observés dans le même cluster Amazon EKS.
GuardDuty utilise ses algorithmes de corrélation propriétaires pour observer et identifier la séquence d'actions effectuées à l'aide de l'identifiant IAM. GuardDuty évalue les résultats des plans de protection et d'autres sources de signaux afin d'identifier les modèles d'attaque courants et émergents. GuardDuty utilise plusieurs facteurs pour identifier les menaces, tels que la réputation IP, les séquences d'API, la configuration utilisateur et les ressources potentiellement touchées.
Actions correctives : si ce comportement est inattendu dans votre environnement, il est possible que votre cluster Amazon EKS soit compromis. Pour obtenir des conseils de remédiation complets, reportez-vous aux sections Corriger les résultats de la protection EKS et. Correction des résultats de la surveillance d’exécution
En outre, étant donné que les AWS informations d'identification peuvent avoir été compromises via le cluster EKS, consultezRemédier aux failles potentiellement compromises AWS informations d’identification. Pour connaître les étapes à suivre pour remédier à d'autres ressources susceptibles d'avoir été potentiellement affectées, consultezCorriger les problèmes de GuardDuty sécurité détectés.
AttackSequence:ECS/CompromisedCluster
Séquence d'actions suspectes effectuées par un cluster Amazon ECS potentiellement compromis.
-
Gravité par défaut : Critique
-
Sources de données :
Cette découverte vous indique qu'une séquence de signaux suspects a GuardDuty été détectée indiquant la présence d'un cluster Amazon ECS potentiellement compromis dans votre environnement. Ces signaux peuvent inclure des processus malveillants, des communications avec des terminaux malveillants ou des comportements d'extraction de cryptomonnaies.
GuardDuty utilise des algorithmes de corrélation propriétaires et de multiples facteurs de détection pour identifier les séquences d'actions suspectes au sein des clusters Amazon ECS. Grâce à l'analyse des plans de protection et des différentes sources de signaux, GuardDuty identifie les modèles d'attaque courants et émergents, fournissant une détection fiable des compromissions potentielles.
Actions correctives : si ce comportement est inattendu dans votre environnement, votre cluster Amazon ECS est peut-être compromis. Pour les recommandations relatives au confinement des menaces, consultezRemédier à un cluster ECS potentiellement compromis. Notez que le compromis peut s'étendre à une ou plusieurs tâches ECS ou charges de travail de conteneurs, qui auraient pu être utilisées pour créer ou modifier AWS des ressources. Pour obtenir des conseils de remédiation complets couvrant les ressources potentiellement touchées, consultezCorriger les problèmes de GuardDuty sécurité détectés.
AttackSequence:EC2/CompromisedInstanceGroup
Séquence d'actions suspectes indiquant des instances Amazon EC2 potentiellement compromises.
-
Gravité par défaut : Critique
-
Sources de données :
Cette découverte indique la GuardDuty détection d'une séquence d'actions suspectes suggérant une compromission potentielle au sein d'un groupe d'instances Amazon EC2 de votre environnement. Les groupes d'instances représentent généralement des applications gérées via l'infrastructure en tant que code, partageant des configurations similaires telles que le Auto-scaling groupe, le rôle du profil d'instance IAM, la AWS CloudFormation pile, le modèle de lancement Amazon EC2, l'AMI ou l'ID VPC. GuardDuty a observé plusieurs comportements suspects dans une ou plusieurs instances, notamment :
-
Procédés malveillants
-
Fichiers malveillants
-
Connexions réseau suspectes
-
Activités de minage de cryptomonnaies
-
Utilisation suspecte des informations d'identification de l'instance Amazon EC2
Méthode de détection : GuardDuty utilise des algorithmes de corrélation propriétaires pour identifier les séquences d'actions suspectes au sein des instances Amazon EC2. En évaluant les résultats des plans de protection et des différentes sources de signaux, GuardDuty identifie les modèles d'attaque à l'aide de plusieurs facteurs tels que la réputation de l'adresse IP et du domaine et les processus d'exécution suspects.
Actions correctives : si ce comportement est inattendu dans votre environnement, il est possible que vos instances Amazon EC2 soient compromises. Le compromis pourrait impliquer :
-
Procédés multiples
-
Informations d'identification d'instance qui peuvent avoir été utilisées pour modifier des instances Amazon EC2 ou d'autres ressources AWS
Pour les recommandations relatives au confinement des menaces, consultezRemédier à une instance Amazon EC2 potentiellement compromise. Notez que la compromission peut s'étendre à une ou plusieurs instances Amazon EC2 et impliquer des processus compromis ou des informations d'identification d'instance qui auraient pu être utilisées pour créer ou modifier des instances Amazon EC2 ou d'autres AWS ressources. Pour obtenir des conseils de remédiation complets couvrant les ressources potentiellement touchées, consultezCorriger les problèmes de GuardDuty sécurité détectés.
AttackSequence:IAM/CompromisedCredentials
Une séquence de requêtes d'API qui ont été invoquées à l'aide d'une méthode potentiellement compromise AWS informations d'identification.
-
Sévérité par défaut : Critique
-
Source de données : AWS CloudTrail événements de gestion
Cette découverte vous indique qu'une séquence d'actions suspectes a GuardDuty été détectée à l'aide d' AWS informations d'identification qui ont un impact sur une ou plusieurs ressources de votre environnement. De multiples comportements d'attaque suspects et anormaux ont été observés par les mêmes informations d'identification, ce qui a renforcé la certitude que les informations d'identification étaient utilisées à mauvais escient.
GuardDuty utilise ses algorithmes de corrélation propriétaires pour observer et identifier la séquence d'actions effectuées à l'aide de l'identifiant IAM. GuardDuty évalue les résultats des plans de protection et d'autres sources de signaux afin d'identifier les modèles d'attaque courants et émergents. GuardDuty utilise plusieurs facteurs pour identifier les menaces, tels que la réputation IP, les séquences d'API, la configuration utilisateur et les ressources potentiellement touchées.
Lorsque vous l'activezProtection de l'IA, vous GuardDuty pouvez également inclure Types de détection de protection contre l'IA parmi les signaux qu'il met en corrélation pour cette séquence d'attaque. Ces résultats sont associés à une identité IAM. Par conséquent, ils GuardDuty peuvent les faire apparaître comme des signaux dans cette séquence d'attaque et les mettre en corrélation avec d'autres actions suspectes entreprises avec les mêmes informations d'identification potentiellement compromises. Par exemple, GuardDuty peut corréler d'autres signaux avec une invocation anormale du modèle Amazon Bedrock ou Amazon SageMaker AI faite avec ces informations d'identification, et l'inclure dans cette séquence d'attaque. À eux seuls, les résultats de AI Protection ne génèrent pas de séquence d'attaque. Pour de plus amples informations, veuillez consulter Protection de l'IA.
Actions correctives : si ce comportement est inattendu dans votre environnement, il se peut que vos AWS informations d'identification aient été compromises. Pour connaître les étapes à suivre pour y remédier, consultezRemédier aux failles potentiellement compromises AWS informations d’identification. Les informations d'identification compromises ont peut-être été utilisées pour créer ou modifier des ressources supplémentaires, telles que des compartiments Amazon S3, des AWS Lambda fonctions ou des instances Amazon EC2, dans votre environnement. Pour connaître les étapes à suivre pour remédier à d'autres ressources susceptibles d'avoir été potentiellement affectées, consultezCorriger les problèmes de GuardDuty sécurité détectés.
AttackSequence:S3/CompromisedData
Une séquence de demandes d'API a été invoquée dans une tentative potentielle d'exfiltration ou de destruction de données dans Amazon S3.
-
Sévérité par défaut : Critique
-
Sources de données : AWS CloudTrail événements de données pour S3 et AWS CloudTrail événements de gestion
Cette découverte vous indique qu'une séquence d'actions suspectes a GuardDuty été détectée, indiquant une compromission des données dans un ou plusieurs compartiments Amazon Simple Storage Service (Amazon S3), en utilisant des AWS informations d'identification potentiellement compromises. De multiples comportements d'attaque suspects et anormaux (requêtes d'API) ont été observés, ce qui a permis de garantir une utilisation abusive des informations d'identification.
GuardDuty utilise ses algorithmes de corrélation pour observer et identifier la séquence d'actions effectuées à l'aide de l'identifiant IAM. GuardDuty évalue ensuite les résultats des plans de protection et d'autres sources de signaux afin d'identifier les modèles d'attaque courants et émergents. GuardDuty utilise plusieurs facteurs pour identifier les menaces, tels que la réputation IP, les séquences d'API, la configuration utilisateur et les ressources potentiellement touchées.
Actions correctives : si cette activité est inattendue dans votre environnement, il est possible que vos AWS informations d'identification ou vos données Amazon S3 aient été exfiltrées ou détruites. Pour connaître les étapes à suivre pour y remédier, reportez-vous aux sections Remédier aux failles potentiellement compromises AWS informations d’identification et. Remédier à un compartiment S3 potentiellement compromis