

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# GuardDuty Types de recherche IAM
<a name="guardduty_finding-types-iam"></a>

Les résultats suivants, spécifiques aux entités IAM et aux clés d'accès, ont toujours un **type de ressource** de `AccessKey`. La gravité et les détails des résultats diffèrent selon le type de résultat.

Les résultats répertoriés ici incluent les sources de données et les modèles utilisés pour générer ce type de résultat. Pour de plus amples informations, veuillez consulter [GuardDuty sources de données de base](guardduty_data-sources.md).

Pour tous les IAM-related résultats, nous vous recommandons d'examiner l'entité en question et de vous assurer que ses autorisations respectent la meilleure pratique du moindre privilège. Si cette activité est inattendue, les informations d'identification peuvent être compromises. Pour plus d'informations sur la correction des résultats, veuillez consulter [Remédier aux failles potentiellement compromises AWS informations d’identification](compromised-creds.md).

**Topics**
+ [CredentialAccess:IAMUser/AnomalousBehavior](#credentialaccess-iam-anomalousbehavior)
+ [CredentialAccess:IAMUser/CompromisedCredentials](#credentialaccess-iam-compromisedcredentials)
+ [DefenseEvasion:IAMUser/AnomalousBehavior](#defenseevasion-iam-anomalousbehavior)
+ [DefenseEvasion:IAMUser/BedrockLoggingDisabled](#defenseevasion-iam-bedrockloggingdisabled)
+ [Discovery:IAMUser/AnomalousBehavior](#discovery-iam-anomalousbehavior)
+ [Exfiltration:IAMUser/AnomalousBehavior](#exfiltration-iam-anomalousbehavior)
+ [Impact:IAMUser/AnomalousBehavior](#impact-iam-anomalousbehavior)
+ [InitialAccess:IAMUser/AnomalousBehavior](#initialaccess-iam-anomalousbehavior)
+ [PenTest:IAMUser/KaliLinux](#pentest-iam-kalilinux)
+ [PenTest:IAMUser/ParrotLinux](#pentest-iam-parrotlinux)
+ [PenTest:IAMUser/PentooLinux](#pentest-iam-pentoolinux)
+ [Persistence:IAMUser/AnomalousBehavior](#persistence-iam-anomalousbehavior)
+ [Policy:IAMUser/RootCredentialUsage](#policy-iam-rootcredentialusage)
+ [Policy:IAMUser/ShortTermRootCredentialUsage](#policy-iam-user-short-term-root-credential-usage)
+ [PrivilegeEscalation:IAMUser/AnomalousBehavior](#privilegeescalation-iam-anomalousbehavior)
+ [Recon:IAMUser/MaliciousIPCaller](#recon-iam-maliciousipcaller)
+ [Recon:IAMUser/MaliciousIPCaller.Custom](#recon-iam-maliciousipcallercustom)
+ [Recon:IAMUser/TorIPCaller](#recon-iam-toripcaller)
+ [Stealth:IAMUser/CloudTrailLoggingDisabled](#stealth-iam-cloudtrailloggingdisabled)
+ [Stealth:IAMUser/PasswordPolicyChange](#stealth-iam-passwordpolicychange)
+ [UnauthorizedAccess:IAMUser/ConsoleLoginSuccess.B](#unauthorizedaccess-iam-consoleloginsuccessb)
+ [UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.InsideAWS](#unauthorizedaccess-iam-instancecredentialexfiltrationinsideaws)
+ [UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.OutsideAWS](#unauthorizedaccess-iam-instancecredentialexfiltrationoutsideaws)
+ [UnauthorizedAccess:IAMUser/MaliciousIPCaller](#unauthorizedaccess-iam-maliciousipcaller)
+ [UnauthorizedAccess:IAMUser/MaliciousIPCaller.Custom](#unauthorizedaccess-iam-maliciousipcallercustom)
+ [UnauthorizedAccess:IAMUser/ResourceCredentialExfiltration.InsideAWS](#unauthorizedaccess-iam-resourcecredentialexfiltrationinsideaws)
+ [UnauthorizedAccess:IAMUser/ResourceCredentialExfiltration.OutsideAWS](#unauthorizedaccess-iam-resourcecredentialexfiltrationoutsideaws)
+ [UnauthorizedAccess:IAMUser/TorIPCaller](#unauthorizedaccess-iam-toripcaller)

## CredentialAccess:IAMUser/AnomalousBehavior
<a name="credentialaccess-iam-anomalousbehavior"></a>

### Une API utilisée pour accéder à un AWS l'environnement a été invoqué de manière anormale.
<a name="credentialaccess-iam-anomalousbehavior_description"></a>

**Gravité par défaut : moyenne**
+ **Source de données : événement ** CloudTrail de gestion

Ce résultat vous informe qu’une demande d’API anormale a été observée dans votre compte. Ce résultat peut inclure une seule API ou une série de demandes d'API connexes effectuées à proximité par une seule [identité d'utilisateur](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html). L'API observée est généralement associée à la phase d'accès aux informations d'identification d'une attaque lorsqu'un adversaire tente de collecter des mots de passe, des noms d'utilisateur et des clés d'accès pour votre environnement. Les API de cette catégorie sont `GetPasswordData``GetSecretValue`,`BatchGetSecretValue`, et`GenerateDbAuthToken`. 

Cette demande d'API a été identifiée comme étant anormale par GuardDuty le modèle d'apprentissage automatique (ML) de détection d'anomalies. Le modèle de ML évalue toutes les demandes d’API dans votre compte et identifie les événements anormaux associés aux techniques utilisées par les adversaires. Le modèle de ML suit différents facteurs de la demande d’API, tels que l’utilisateur à l’origine de la demande, l’emplacement d’origine de la demande et l’API spécifique qui a été demandée. Vous trouverez des informations sur les facteurs de la demande d’API inhabituels par rapport à l’identité de l’utilisateur qui a invoqué la demande dans les [détails du résultat](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous).

**Recommandations de correction :**

Si cette activité est inattendue, vos informations d'identification peuvent être compromises. Pour de plus amples informations, veuillez consulter [Remédier aux failles potentiellement compromises AWS informations d’identification](compromised-creds.md).

## CredentialAccess:IAMUser/CompromisedCredentials
<a name="credentialaccess-iam-compromisedcredentials"></a>

### Une clé d’accès IAM a été identifiée comme potentiellement compromise par le renseignement sur les menaces Amazon.
<a name="credentialaccess-iam-compromisedcredentials_description"></a>

**Gravité par défaut : élevée**
+ **Fonctionnalité : ** incluse dans la protection fondamentale des sources de données

**Description complète :**

Cette découverte vous indique qu'une clé d'accès IAM associée à votre AWS compte a été identifiée comme potentiellement compromise par Amazon Threat Intelligence. Les informations d'identification compromises ont ensuite été utilisées pour invoquer les opérations d'API dans votre AWS environnement. La liste des appels d’API effectués à l’aide des informations d’identification compromises, ainsi que le nombre et l’horodatage de chaque appel, la clé d’accès impliquée et l’adresse IP source sont inclus dans les détails du résultat.

La compromission des informations d'identification à l'origine de cette découverte a été identifiée par Amazon Threat Intelligence. AWS surveille les informations d'identification potentiellement compromises par le biais de modèles d'utilisation et génère cette constatation lorsqu'une telle identification est observée en cours d'utilisation.

**Recommandations de correction :**

Si cette activité est inattendue, vos informations d'identification peuvent être compromises. Pour de plus amples informations, veuillez consulter [Remédier aux failles potentiellement compromises AWS informations d’identification](compromised-creds.md).

## DefenseEvasion:IAMUser/AnomalousBehavior
<a name="defenseevasion-iam-anomalousbehavior"></a>

### Une API utilisée pour contourner les mesures défensives a été invoquée de manière anormale.
<a name="defenseevasion-iam-anomalousbehavior_description"></a>

**Gravité par défaut : moyenne**
+ **Source de données : événement ** CloudTrail de gestion

Ce résultat vous informe qu’une demande d’API anormale a été observée dans votre compte. Ce résultat peut inclure une seule API ou une série de demandes d’API connexes faites à proximité par une [identité utilisateur](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html) unique. L’API observée est généralement associée à des tactiques d’évasion défensive dans lesquelles un adversaire tente de couvrir ses traces et d’éviter d’être détecté. Les API de cette catégorie sont généralement des opérations de suppression, de désactivation ou d’arrêt, telles que `DeleteFlowLogs`, `DisableAlarmActions` ou `StopLogging`. 

Cette demande d'API a été identifiée comme étant anormale par GuardDuty le modèle d'apprentissage automatique (ML) de détection d'anomalies. Le modèle de ML évalue toutes les demandes d’API dans votre compte et identifie les événements anormaux associés aux techniques utilisées par les adversaires. Le modèle de ML suit différents facteurs de la demande d’API, tels que l’utilisateur à l’origine de la demande, l’emplacement d’origine de la demande et l’API spécifique qui a été demandée. Vous trouverez des informations sur les facteurs de la demande d’API inhabituels par rapport à l’identité de l’utilisateur qui a invoqué la demande dans les [détails du résultat](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous).

**Recommandations de correction :**

Si cette activité est inattendue, vos informations d'identification peuvent être compromises. Pour de plus amples informations, veuillez consulter [Remédier aux failles potentiellement compromises AWS informations d’identification](compromised-creds.md).

## DefenseEvasion:IAMUser/BedrockLoggingDisabled
<a name="defenseevasion-iam-bedrockloggingdisabled"></a>

### La journalisation pour Amazon Bedrock a été désactivée.
<a name="defenseevasion-iam-bedrockloggingdisabled_description"></a>

**Gravité par défaut : moyenne**
+ **Source de données : événements ** CloudTrail de gestion

Ce résultat vous informe que la journalisation a été désactivée pour les invocations du modèle Bedrock dans votre compte. Il peut s’agir d’une tentative d’un attaquant de masquer des activités malveillantes telles que l’exfiltration de données ou l’utilisation abusive de modèles d’IA. La désactivation de la journalisation supprime la visibilité des données envoyées aux modèles et de la manière dont les modèles sont utilisés.

**Recommandations de correction :**

Si cette activité est inattendue, vos informations d'identification peuvent être compromises. Pour de plus amples informations, veuillez consulter [Remédier aux failles potentiellement compromises AWS informations d’identification](compromised-creds.md).

## Discovery:IAMUser/AnomalousBehavior
<a name="discovery-iam-anomalousbehavior"></a>

### Une API couramment utilisée pour découvrir des ressources a été invoquée de manière anormale.
<a name="discovery-iam-anomalousbehavior_description"></a>

**Gravité par défaut : faible**
+ **Source de données : événement ** CloudTrail de gestion

Ce résultat vous informe qu’une demande d’API anormale a été observée dans votre compte. Ce résultat peut inclure une seule API ou une série de demandes d’API connexes faites à proximité par une [identité utilisateur](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html) unique. L'API observée est généralement associée à la phase de découverte d'une attaque lorsqu'un adversaire collecte des informations pour déterminer si votre AWS environnement est vulnérable à une attaque plus large. Les API de cette catégorie sont généralement des opérations d’obtention, de description ou de liste, telles que `DescribeInstances`, `GetRolePolicy` ou `ListAccessKeys`.

Cette demande d'API a été identifiée comme étant anormale par GuardDuty le modèle d'apprentissage automatique (ML) de détection d'anomalies. Le modèle de ML évalue toutes les demandes d’API dans votre compte et identifie les événements anormaux associés aux techniques utilisées par les adversaires. Le modèle de ML suit différents facteurs de la demande d’API, tels que l’utilisateur à l’origine de la demande, l’emplacement d’origine de la demande et l’API spécifique qui a été demandée. Vous trouverez des informations sur les facteurs de la demande d’API inhabituels par rapport à l’identité de l’utilisateur qui a invoqué la demande dans les [détails du résultat](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous).

**Recommandations de correction :**

Si cette activité est inattendue, vos informations d'identification peuvent être compromises. Pour de plus amples informations, veuillez consulter [Remédier aux failles potentiellement compromises AWS informations d’identification](compromised-creds.md).

## Exfiltration:IAMUser/AnomalousBehavior
<a name="exfiltration-iam-anomalousbehavior"></a>

### Une API couramment utilisée pour collecter des données à partir d'un AWS environnement a été invoqué de manière anormale.
<a name="exfiltration-iam-anomalousbehavior_description"></a>

**Gravité par défaut : élevée**
+ **Source de données : événement ** CloudTrail de gestion

Ce résultat vous informe qu’une demande d’API anormale a été observée dans votre compte. Ce résultat peut inclure une seule API ou une série de demandes d’API connexes faites à proximité par une [identité utilisateur](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html) unique. L’API observée est généralement associée à des tactiques d’exfiltration dans le cadre desquelles un adversaire tente de collecter des données sur votre réseau en utilisant l’empaquetage et le chiffrement pour éviter d’être détecté. Les API pour ce type de résultat sont uniquement des opérations de gestion (plan de contrôle) et sont généralement liées à S3, aux instantanés et aux bases de données, telles que, `PutBucketReplication`, `CreateSnapshot` ou `RestoreDBInstanceFromDBSnapshot`. 

Cette demande d'API a été identifiée comme étant anormale par GuardDuty le modèle d'apprentissage automatique (ML) de détection d'anomalies. Le modèle de ML évalue toutes les demandes d’API dans votre compte et identifie les événements anormaux associés aux techniques utilisées par les adversaires. Le modèle de ML suit différents facteurs de la demande d’API, tels que l’utilisateur à l’origine de la demande, l’emplacement d’origine de la demande et l’API spécifique qui a été demandée. Vous trouverez des informations sur les facteurs de la demande d’API inhabituels par rapport à l’identité de l’utilisateur qui a invoqué la demande dans les [détails du résultat](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous).

**Recommandations de correction :**

Si cette activité est inattendue, vos informations d'identification peuvent être compromises. Pour de plus amples informations, veuillez consulter [Remédier aux failles potentiellement compromises AWS informations d’identification](compromised-creds.md).

## Impact:IAMUser/AnomalousBehavior
<a name="impact-iam-anomalousbehavior"></a>

### Une API couramment utilisée pour modifier des données ou des processus dans un AWS environnement a été invoqué de manière anormale.
<a name="impact-iam-anomalousbehavior_description"></a>

**Gravité par défaut : élevée**
+ **Source de données : événement ** CloudTrail de gestion

Ce résultat vous informe qu’une demande d’API anormale a été observée dans votre compte. Ce résultat peut inclure une seule API ou une série de demandes d’API connexes faites à proximité par une [identité utilisateur](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html) unique. L’API observée est généralement associée à des tactiques d’impact où un adversaire tente de perturber les opérations et de manipuler, d’interrompre ou de détruire les données de votre compte. Les API pour ce type de résultat sont généralement des opérations de suppression, de mise à jour ou de saisie, telles que `DeleteSecurityGroup`, `UpdateUser` ou `PutBucketPolicy`. 

Cette demande d'API a été identifiée comme étant anormale par GuardDuty le modèle d'apprentissage automatique (ML) de détection d'anomalies. Le modèle de ML évalue toutes les demandes d’API dans votre compte et identifie les événements anormaux associés aux techniques utilisées par les adversaires. Le modèle de ML suit différents facteurs de la demande d’API, tels que l’utilisateur à l’origine de la demande, l’emplacement d’origine de la demande et l’API spécifique qui a été demandée. Vous trouverez des informations sur les facteurs de la demande d’API inhabituels par rapport à l’identité de l’utilisateur qui a invoqué la demande dans les [détails du résultat](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous).

**Recommandations de correction :**

Si cette activité est inattendue, vos informations d'identification peuvent être compromises. Pour de plus amples informations, veuillez consulter [Remédier aux failles potentiellement compromises AWS informations d’identification](compromised-creds.md).

## InitialAccess:IAMUser/AnomalousBehavior
<a name="initialaccess-iam-anomalousbehavior"></a>

### Une API couramment utilisée pour obtenir un accès non autorisé à un AWS environnement a été invoqué de manière anormale.
<a name="initialaccess-iam-anomalousbehavior_description"></a>

**Gravité par défaut : moyenne**
+ **Source de données : événement ** CloudTrail de gestion

Ce résultat vous informe qu’une demande d’API anormale a été observée dans votre compte. Ce résultat peut inclure une seule API ou une série de demandes d’API connexes faites à proximité par une [identité utilisateur](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html) unique. L’API observée est généralement associée à la phase d’accès initiale d’une attaque lorsqu’un adversaire tente d’accéder à votre environnement. Les API de cette catégorie sont généralement des opérations d'obtention de jetons ou de session, telles que`StartSession`, ou`GetAuthorizationToken`. 

Cette demande d'API a été identifiée comme étant anormale par GuardDuty le modèle d'apprentissage automatique (ML) de détection d'anomalies. Le modèle de ML évalue toutes les demandes d’API dans votre compte et identifie les événements anormaux associés aux techniques utilisées par les adversaires. Le modèle de ML suit différents facteurs de la demande d’API, tels que l’utilisateur à l’origine de la demande, l’emplacement d’origine de la demande et l’API spécifique qui a été demandée. Vous trouverez des informations sur les facteurs de la demande d’API inhabituels par rapport à l’identité de l’utilisateur qui a invoqué la demande dans les [détails du résultat](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous).

**Recommandations de correction :**

Si cette activité est inattendue, vos informations d'identification peuvent être compromises. Pour de plus amples informations, veuillez consulter [Remédier aux failles potentiellement compromises AWS informations d’identification](compromised-creds.md).

## PenTest:IAMUser/KaliLinux
<a name="pentest-iam-kalilinux"></a>

### Une API a été invoquée depuis une machine Kali Linux.
<a name="pentest-iam-kalilinux_description"></a>

**Gravité par défaut : moyenne**
+ **Source de données : événement ** CloudTrail de gestion

Cette découverte vous indique qu'une machine exécutant Kali Linux effectue des appels d'API à l'aide d'informations d'identification appartenant au AWS compte répertorié dans votre environnement. Kali Linux est un outil de test d’intrusion populaire que des professionnels de la sécurité utilisent pour identifier les faiblesses des instances EC2 qui nécessitent l’application de correctifs. Les attaquants utilisent également cet outil pour détecter les faiblesses de configuration EC2 et obtenir un accès non autorisé à votre AWS environnement. 

**Recommandations de correction :**

Si cette activité est inattendue, vos informations d'identification peuvent être compromises. Pour de plus amples informations, veuillez consulter [Remédier aux failles potentiellement compromises AWS informations d’identification](compromised-creds.md).

## PenTest:IAMUser/ParrotLinux
<a name="pentest-iam-parrotlinux"></a>

### Une API a été invoquée par une machine Parrot Security Linux.
<a name="pentest-iam-parrotlinux_description"></a>

**Gravité par défaut : moyenne**
+ **Source de données : événement ** CloudTrail de gestion

Cette découverte vous indique qu'une machine exécutant Parrot Security Linux effectue des appels d'API à l'aide d'informations d'identification appartenant au AWS compte répertorié dans votre environnement. Parrot Security Linux est un outil de test d’intrusion populaire que des professionnels de la sécurité utilisent pour identifier les faiblesses des instances EC2 qui nécessitent l’application de correctifs. Les attaquants utilisent également cet outil pour détecter les faiblesses de configuration EC2 et obtenir un accès non autorisé à votre AWS environnement.

**Recommandations de correction :**

Si cette activité est inattendue, vos informations d'identification peuvent être compromises. Pour de plus amples informations, veuillez consulter [Remédier aux failles potentiellement compromises AWS informations d’identification](compromised-creds.md).

## PenTest:IAMUser/PentooLinux
<a name="pentest-iam-pentoolinux"></a>

### Une API a été invoquée par une machine Pentoo Linux.
<a name="pentest-iam-pentoolinux_description"></a>

**Gravité par défaut : moyenne**
+ **Source de données : événement ** CloudTrail de gestion

Cette découverte vous indique qu'une machine exécutant Pentoo Linux effectue des appels d'API à l'aide d'informations d'identification appartenant au AWS compte répertorié dans votre environnement. Pentoo Linux est un outil de test d’intrusion populaire que des professionnels de la sécurité utilisent pour identifier les faiblesses des instances EC2 qui nécessitent l’application de correctifs. Les attaquants utilisent également cet outil pour détecter les faiblesses de configuration EC2 et obtenir un accès non autorisé à votre AWS environnement.

**Recommandations de correction :**

Si cette activité est inattendue, vos informations d'identification peuvent être compromises. Pour de plus amples informations, veuillez consulter [Remédier aux failles potentiellement compromises AWS informations d’identification](compromised-creds.md).

## Persistence:IAMUser/AnomalousBehavior
<a name="persistence-iam-anomalousbehavior"></a>

### Une API couramment utilisée pour maintenir l'accès non autorisé à un AWS environnement a été invoqué de manière anormale.
<a name="persistence-iam-anomalousbehavior_description"></a>

**Gravité par défaut : moyenne**
+ **Source de données : événement ** CloudTrail de gestion

Ce résultat vous informe qu’une demande d’API anormale a été observée dans votre compte. Ce résultat peut inclure une seule API ou une série de demandes d’API connexes faites à proximité par une [identité utilisateur](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html) unique. L’API observée est généralement associée à des tactiques de persistance dans le cadre desquelles un adversaire a obtenu l’accès à votre environnement et tente de le conserver. Les API de cette catégorie sont généralement des opérations de création, d’importation ou de modification, telles que `CreateAccessKey`, `ImportKeyPair` ou `ModifyInstanceAttribute`. 

Cette demande d'API a été identifiée comme étant anormale par GuardDuty le modèle d'apprentissage automatique (ML) de détection d'anomalies. Le modèle de ML évalue toutes les demandes d’API dans votre compte et identifie les événements anormaux associés aux techniques utilisées par les adversaires. Le modèle de ML suit différents facteurs de la demande d’API, tels que l’utilisateur à l’origine de la demande, l’emplacement d’origine de la demande et l’API spécifique qui a été demandée. Vous trouverez des informations sur les facteurs de la demande d’API inhabituels par rapport à l’identité de l’utilisateur qui a invoqué la demande dans les [détails du résultat](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous).

**Recommandations de correction :**

Si cette activité est inattendue, vos informations d'identification peuvent être compromises. Pour de plus amples informations, veuillez consulter [Remédier aux failles potentiellement compromises AWS informations d’identification](compromised-creds.md).

## Policy:IAMUser/RootCredentialUsage
<a name="policy-iam-rootcredentialusage"></a>

### Une API a été invoquée à l'aide d'informations d'identification de connexion de l'utilisateur root.
<a name="policy-iam-rootcredentialusage_description"></a>

**Gravité par défaut : faible**
+ **Source de données : événements ** CloudTrail de gestion ou événements de CloudTrail données pour S3

Ce résultat vous informe que les informations d'identification de connexion de l'utilisateur root de l' Compte AWS répertorié dans votre environnement sont utilisées pour effectuer des demandes aux services AWS . Il est recommandé aux utilisateurs de ne jamais utiliser les informations d'identification de connexion de l'utilisateur root pour accéder aux AWS services. Les AWS services doivent plutôt être accessibles à l'aide des informations d'identification temporaires dotées du moindre privilège provenant de AWS Security Token Service (STS). Lorsqu' AWS STS n'est pas pris en charge, il est recommandé d'utiliser les informations d'identification d'utilisateur IAM. Pour de plus amples informations, consultez [Bonnes pratiques IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html).

**Note**  
Si la protection S3 est activée pour le compte, cette découverte peut être générée en réponse aux tentatives d'exécution d'opérations sur le plan de données S3 sur les ressources Amazon S3 à l'aide des informations de connexion de l'utilisateur root du Compte AWS. L’appel d’API utilisé est répertorié dans les détails d’un résultat. Si la protection S3 n'est pas activée, cette détection ne peut être déclenchée que par les API du journal des événements. Pour plus d'informations sur S3 Protection, consultez[Protection S3](s3-protection.md).

**Recommandations de correction :**

Si cette activité est inattendue, vos informations d'identification peuvent être compromises. Pour de plus amples informations, veuillez consulter [Remédier aux failles potentiellement compromises AWS informations d’identification](compromised-creds.md).

## Policy:IAMUser/ShortTermRootCredentialUsage
<a name="policy-iam-user-short-term-root-credential-usage"></a>

### Une API a été appelée à l’aide d’informations d’identification de l’utilisateur racine restreintes.
<a name="policy-iam-user-short-term-root-credential-usage_description"></a>

**Gravité par défaut : faible**
+ **Source de données : événements **AWS CloudTrail de gestion ou événements de AWS CloudTrail données pour S3

Cette découverte vous indique que les informations d'identification utilisateur restreintes créées pour les personnes répertoriées Compte AWS dans votre environnement sont utilisées pour envoyer des demandes à Services AWS. Il est recommandé d'utiliser les informations d'identification de l'utilisateur root uniquement pour les [ tâches qui nécessitent des informations d'identification de l'utilisateur root](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_root-user.html#root-user-tasks). 

Dans la mesure du possible, accédez au Services AWS en utilisant les rôles IAM dotés du moindre privilège avec des informations d'identification temporaires provenant de AWS Security Token Service (AWS STS). Pour les scénarios où cette AWS STS option n'est pas prise en charge, la meilleure pratique consiste à utiliser les informations d'identification utilisateur IAM. Pour plus d'informations, consultez les [ sections Meilleures pratiques en matière de sécurité dans IAM ](https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html) et Meilleures pratiques pour les utilisateurs [ root Compte AWS](https://docs.aws.amazon.com/IAM/latest/UserGuide/root-user-best-practices.html) dans le Guide de l'utilisateur * IAM. *

**Recommandations de correction :**

Si cette activité est inattendue, vos informations d'identification peuvent être compromises. Pour de plus amples informations, veuillez consulter [Remédier aux failles potentiellement compromises AWS informations d’identification](compromised-creds.md).

## PrivilegeEscalation:IAMUser/AnomalousBehavior
<a name="privilegeescalation-iam-anomalousbehavior"></a>

### Une API couramment utilisée pour obtenir des autorisations de haut niveau sur un AWS environnement a été invoqué de manière anormale.
<a name="privilegeescalation-iam-anomalousbehavior_description"></a>

**Gravité par défaut : moyenne**
+ **Source de données : événements ** CloudTrail de gestion

Ce résultat vous informe qu’une demande d’API anormale a été observée dans votre compte. Ce résultat peut inclure une seule API ou une série de demandes d’API connexes faites à proximité par une [identité utilisateur](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html) unique. L’API observée est généralement associée à des tactiques d’escalade des privilèges dans le cadre desquelles un adversaire tente d’obtenir des autorisations de niveau supérieur sur un environnement. Les API de cette catégorie impliquent généralement des opérations qui modifient les rôles, les utilisateurs et les politiques IAM, telles que `AssociateIamInstanceProfile`, `AddUserToGroup` ou `PutUserPolicy`. 

Cette demande d'API a été identifiée comme étant anormale par GuardDuty le modèle d'apprentissage automatique (ML) de détection d'anomalies. Le modèle de ML évalue toutes les demandes d’API dans votre compte et identifie les événements anormaux associés aux techniques utilisées par les adversaires. Le modèle de ML suit différents facteurs de la demande d’API, tels que l’utilisateur à l’origine de la demande, l’emplacement d’origine de la demande et l’API spécifique qui a été demandée. Vous trouverez des informations sur les facteurs de la demande d’API inhabituels par rapport à l’identité de l’utilisateur qui a invoqué la demande dans les [détails du résultat](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous).

**Recommandations de correction :**

Si cette activité est inattendue, vos informations d'identification peuvent être compromises. Pour de plus amples informations, veuillez consulter [Remédier aux failles potentiellement compromises AWS informations d’identification](compromised-creds.md).

## Recon:IAMUser/MaliciousIPCaller
<a name="recon-iam-maliciousipcaller"></a>

### Une API a été invoquée depuis une adresse IP malveillante connue.
<a name="recon-iam-maliciousipcaller_description"></a>

**Gravité par défaut : moyenne**
+ **Source de données : événements ** CloudTrail de gestion

Ce résultat vous informe qu’une opération d’API qui peut répertorier ou décrire vos ressources  AWS dans un compte au sein de votre environnement a été appelée depuis une adresse IP figurant sur une liste de menaces. Un attaquant peut utiliser des informations d'identification volées pour effectuer ce type de reconnaissance de vos AWS ressources afin de trouver des informations d'identification plus précieuses ou de déterminer les fonctionnalités des informations d'identification dont il dispose déjà.

**Recommandations de correction :**

Si cette activité est inattendue, vos informations d'identification peuvent être compromises. Pour de plus amples informations, veuillez consulter [Remédier aux failles potentiellement compromises AWS informations d’identification](compromised-creds.md).

## Recon:IAMUser/MaliciousIPCaller.Custom
<a name="recon-iam-maliciousipcallercustom"></a>

### Une API a été invoquée depuis une adresse IP malveillante connue.
<a name="recon-iam-maliciousipcallercustom_description"></a>

**Gravité par défaut : moyenne**
+ **Source de données : événements ** CloudTrail de gestion

Ce résultat vous informe qu’une opération d’API qui peut répertorier ou décrire vos ressources  AWS dans un compte au sein de votre environnement a été appelée depuis une adresse IP figurant sur une liste de menaces personnalisées. La liste de menaces utilisée sera répertoriée dans les détails du résultat. Un attaquant peut utiliser des informations d'identification volées pour effectuer ce type de reconnaissance de vos AWS ressources afin de trouver des informations d'identification plus précieuses ou de déterminer les fonctionnalités des informations d'identification dont il dispose déjà.

**Recommandations de correction :**

Si cette activité est inattendue, vos informations d'identification peuvent être compromises. Pour de plus amples informations, veuillez consulter [Remédier aux failles potentiellement compromises AWS informations d’identification](compromised-creds.md).

## Recon:IAMUser/TorIPCaller
<a name="recon-iam-toripcaller"></a>

### Une API a été appelée depuis une adresse IP du nœud de sortie Tor.
<a name="recon-iam-toripcaller_description"></a>

**Gravité par défaut : moyenne**
+ **Source de données : événements ** CloudTrail de gestion

Ce résultat vous informe qu’une opération d’API qui peut répertorier ou décrire vos ressources  AWS dans un compte au sein de votre environnement a été invoquée depuis une adresse IP du nœud de sortie Tor. Tor est un logiciel permettant d’activer les communications anonymes. Il crypte et retourne des communications de façon aléatoire à l’expéditeur via des relais entre une série de nœuds du réseau. Le dernier nœud Tor est appelé nœud de sortie. Un attaquant utiliserait Tor pour masquer sa véritable identité.

**Recommandations de correction :**

Si cette activité est inattendue, vos informations d'identification peuvent être compromises. Pour de plus amples informations, veuillez consulter [Remédier aux failles potentiellement compromises AWS informations d’identification](compromised-creds.md).

## Stealth:IAMUser/CloudTrailLoggingDisabled
<a name="stealth-iam-cloudtrailloggingdisabled"></a>

### AWS CloudTrail la journalisation a été désactivée.
<a name="stealth-iam-cloudtrailloggingdisabled_description"></a>

**Gravité par défaut : faible**
+ **Source de données : événements ** CloudTrail de gestion

Ce résultat vous indique qu'un CloudTrail sentier de votre AWS environnement a été désactivé. Il peut s’agir d’une tentative de la part d’un pirate de désactiver la journalisation pour éliminer toute trace de leur activité tout en accédant à vos ressources  AWS à des fins malveillantes. Ce résultat peut également être déclenché par une suppression ou une mise à jour réussie d’un journal de suivi. Cette découverte peut également être déclenchée par la suppression réussie d'un compartiment S3 qui stocke les journaux d'un journal associé à GuardDuty.

**Recommandations de correction :**

Si cette activité est inattendue, vos informations d'identification peuvent être compromises. Pour de plus amples informations, veuillez consulter [Remédier aux failles potentiellement compromises AWS informations d’identification](compromised-creds.md).

## Stealth:IAMUser/PasswordPolicyChange
<a name="stealth-iam-passwordpolicychange"></a>

### La stratégie de mot de passe du compte a été affaiblie.
<a name="stealth-iam-passwordpolicychange_description"></a>

**Gravité par défaut : faible\***

**Note**  
La gravité de ce résultat peut être faible, moyenne ou élevée en fonction de la gravité des modifications apportées à la stratégie de mot de passe.
+ **Source de données : événements ** CloudTrail de gestion

La politique de mot de passe du AWS compte a été affaiblie pour le compte répertorié dans votre AWS environnement. Par exemple, elle a été supprimée ou mise à jour pour exiger moins de caractères ou prolonger la période d’expiration des mots de passe ou ne pas exiger de symboles et de nombres. Cette découverte peut également être déclenchée par une tentative de mise à jour ou de suppression de la politique de mot de passe de votre AWS compte. La politique de mot de passe du AWS compte définit les règles qui régissent les types de mots de passe qui peuvent être définis pour vos utilisateurs IAM. Une stratégie de mots de passe affaiblie permet de créer des mots de passe faciles à mémoriser et potentiellement plus faciles à deviner, ce qui crée un risque de sécurité.

**Recommandations de correction :**

Si cette activité est inattendue, vos informations d'identification peuvent être compromises. Pour de plus amples informations, veuillez consulter [Remédier aux failles potentiellement compromises AWS informations d’identification](compromised-creds.md).

## UnauthorizedAccess:IAMUser/ConsoleLoginSuccess.B
<a name="unauthorizedaccess-iam-consoleloginsuccessb"></a>

### Plusieurs connexions réussies à la console ont été observées dans le monde entier.
<a name="unauthorizedaccess-iam-consoleloginsuccessb_description"></a>

**Gravité par défaut : moyenne**
+ **Source de données : événements ** CloudTrail de gestion

Ce résultat vous informe que plusieurs connexions réussies à la console de la part du même utilisateur IAM ont été observées simultanément dans divers emplacements géographiques. Ces modèles de localisation d'accès anormaux et risqués indiquent un accès non autorisé potentiel à vos AWS ressources. 

**Recommandations de correction :**

Si cette activité est inattendue, vos informations d'identification peuvent être compromises. Pour de plus amples informations, veuillez consulter [Remédier aux failles potentiellement compromises AWS informations d’identification](compromised-creds.md).

## UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.InsideAWS
<a name="unauthorizedaccess-iam-instancecredentialexfiltrationinsideaws"></a>

### Les informations d'identification créées exclusivement pour une instance EC2 via un rôle de lancement d'instance sont utilisées à partir d'un autre compte dans AWS.
<a name="unauthorizedaccess-iam-instancecredentialexfiltrationinsideaws_description"></a>

**Gravité par défaut : élevée\***

**Note**  
La gravité par défaut de ce résultat est élevée. Toutefois, si l'API a été invoquée par un compte affilié à votre AWS environnement, la gravité est moyenne.
+ **Source de données : événements ** CloudTrail de gestion ou événements de CloudTrail données pour S3

Ce résultat vous indique quand vos informations d’identification d’instance Amazon EC2 sont utilisées pour appeler des API à partir d’une adresse IP ou d’un point de terminaison d’un VPC Amazon appartenant à un compte AWS différent de celui sur lequel s’exécute l’instance Amazon EC2 associée. La détection des points de terminaison d’un VPC est uniquement disponible pour les services qui prennent en charge les événements d’activité réseau pour les points de terminaison d’un VPC. Pour en savoir plus sur les services qui prennent en charge les événements liés à l’activité du réseau pour les points de terminaison d’un VPC, consultez la section [Journalisation des événements liés à l’activité du réseau](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/logging-network-events-with-cloudtrail.html) dans le *Guide de l’utilisateur AWS CloudTrail *.

AWS ne recommande pas de redistribuer les informations d'identification temporaires en dehors de l'entité qui les a créées (par exemple, les AWS applications, Amazon EC2 ou AWS Lambda). En revanche, les utilisateurs autorisés peuvent exporter les informations d’identification de leurs instances Amazon EC2 pour effectuer des appels d’API légitimes. Si le `remoteAccountDetails.Affiliated` champ est, `True` l'API a été invoquée depuis un compte associé au même compte administrateur. Pour exclure une attaque potentielle et vérifier la légitimité de l'activité, contactez le Compte AWS propriétaire ou le responsable IAM auquel ces informations d'identification sont attribuées.

**Note**  
Si GuardDuty l'activité continue d'un compte distant est observée, son modèle d'apprentissage automatique (ML) l'identifiera comme un comportement attendu. Par conséquent, GuardDuty cessera de générer ce résultat pour l'activité à partir de ce compte distant. GuardDuty continuera à générer des résultats concernant de nouveaux comportements à partir d'autres comptes distants et réévaluera les comptes distants appris à mesure que le comportement évolue au fil du temps.

**Recommandations de correction :**

Ce résultat est généré lorsque des demandes d' AWS API sont effectuées AWS via une instance Amazon EC2 extérieure à la vôtre Compte AWS, en utilisant les informations d'identification de session de votre instance Amazon EC2. Il peut être courant, par exemple pour l'architecture Transit Gateway dans une [ configuration ](https://docs.aws.amazon.com/whitepapers/latest/building-scalable-secure-multi-vpc-network-infrastructure/transit-vpc-solution.html) hub and spoke, d'acheminer le trafic via un VPC de sortie de hub unique avec des points de terminaison de AWS service. Si ce comportement est attendu, il vous GuardDuty recommande d'utiliser [Règles de suppression](findings_suppression-rule.md) et de créer une règle avec deux critères de filtre. Le premier critère est le type de résultat, qui, dans ce cas, est UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.InsideAWS. Le deuxième critère de filtre est l’ID de compte distant contenant les détails du compte distant.

En réponse à ce résultat, vous pouvez utiliser le flux de travail suivant pour déterminer un plan d’action :

1. Identifiez le compte distant concerné depuis le champ `service.action.awsApiCallAction.remoteAccountDetails.accountId`.

1. Déterminez sur le `service.action.awsApiCallAction.remoteAccountDetails.affiliated` terrain si ce compte est affilié à votre GuardDuty environnement.

1. Si le compte **est** affilié, contactez son propriétaire distant et le propriétaire des informations d’identification de l’instance Amazon EC2 pour enquêter.

   Si le compte n'**est pas ** affilié, la première étape consiste à déterminer s'il est associé à votre organisation mais ne fait pas partie de votre environnement GuardDuty multi-comptes configuré, ou s'il n' GuardDuty a pas encore été activé sur ce compte. Il faut ensuite contacter le propriétaire des informations d’identification de l’instance Amazon EC2 pour déterminer s’il existe un cas d’utilisation dans lequel un compte distant peut utiliser ces informations d’identification.

1. Si le propriétaire des informations d’identification ne reconnaît pas le compte distant, il est possible que les informations d’identification aient été compromises par un acteur malveillant opérant au sein d’ AWS. Vous devez suivre les étapes recommandées dans[Remédier à une instance Amazon EC2 potentiellement compromise](compromised-ec2.md), pour sécuriser votre environnement. 

   En outre, vous pouvez [ soumettre un rapport d'abus ](https://support.aws.amazon.com/#/contacts/report-abuse) à l'équipe chargée de la AWS confiance et de la sécurité afin qu'elle ouvre une enquête sur le compte distant. Lorsque vous soumettez votre rapport à AWS Trust and Safety, incluez les détails JSON complets de la découverte.

## UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.OutsideAWS
<a name="unauthorizedaccess-iam-instancecredentialexfiltrationoutsideaws"></a>

### Des informations d’identification qui ont été créées exclusivement pour une instance EC2 via un rôle de lancement d’instance sont utilisées depuis une adresse IP externe.
<a name="unauthorizedaccess-iam-instancecredentialexfiltrationoutsideaws_description"></a>

**Gravité par défaut : élevée**
+ **Source de données : événements ** CloudTrail de gestion ou événements de CloudTrail données pour S3

Cette découverte vous indique qu'un hôte extérieur AWS a tenté d'exécuter des opérations d' AWS API à l'aide AWS d'informations d'identification temporaires créées sur une instance EC2 de votre AWS environnement. L'instance EC2 répertoriée est peut-être compromise et les informations d'identification temporaires de cette instance ont peut-être été exfiltrées vers un hôte distant extérieur à. AWS AWS ne recommande pas de redistribuer les informations d'identification temporaires en dehors de l'entité qui les a créées (par exemple, AWS applications, EC2 ou Lambda). En revanche, les utilisateurs autorisés peuvent exporter les informations d’identification de leurs instances EC2 pour effectuer des appels d’API légitimes. Pour exclure une attaque potentielle et vérifier la légitimité de l'activité, vérifiez si l'utilisation des informations d'identification de l'instance provenant de l'adresse IP distante dans le résultat est prévue. 

**Note**  
S'il GuardDuty observe une activité continue d'un hôte distant, son modèle d'apprentissage automatique (ML) l'identifiera comme un comportement attendu. Par conséquent, GuardDuty cessera de générer cette découverte pour l'activité de cet hôte distant. GuardDuty continuera à générer des résultats concernant les nouveaux comportements d'autres hôtes distants et réévaluera les hôtes distants appris à mesure que le comportement évolue au fil du temps.

**Recommandations de correction :**

Ce résultat est généré lorsque la mise en réseau est configurée pour acheminer le trafic Internet de telle sorte qu'il sorte d'une passerelle sur site plutôt que d'une passerelle Internet VPC (IGW). Les configurations courantes, telles que [AWS Outposts](https://docs.aws.amazon.com/outposts/latest/userguide/) ou les connexions VPN VPC, peuvent entraîner l'acheminement du trafic de cette façon. Si ce comportement est attendu, nous vous recommandons d'utiliser des règles de suppression et de créer une règle composée de deux critères de filtrage. Le premier critère est le **type de résultat**, qui devrait être `UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.OutsideAWS`. Le deuxième critère de filtre est **l'adresse IPv4 de l'appelant d'API** avec l'adresse IP ou la plage d'adresses CIDR de votre passerelle Internet sur site. Pour de plus amples informations sur la création de règles de suppression, veuillez consulter [Règles de suppression dans GuardDuty](findings_suppression-rule.md). 

**Note**  
S'il GuardDuty observe une activité continue provenant d'une source externe, son modèle d'apprentissage automatique identifiera ce comportement comme attendu et cessera de générer ce résultat pour l'activité provenant de cette source. GuardDuty continuera à générer des résultats pour de nouveaux comportements à partir d'autres sources et réévaluera les sources apprises à mesure que le comportement évolue au fil du temps.

Si cette activité est inattendue, vos informations d'identification peuvent être compromises, veuillez consulter [Remédier aux failles potentiellement compromises AWS informations d’identification](compromised-creds.md).

## UnauthorizedAccess:IAMUser/MaliciousIPCaller
<a name="unauthorizedaccess-iam-maliciousipcaller"></a>

### Une API a été invoquée depuis une adresse IP malveillante connue.
<a name="unauthorizedaccess-iam-maliciousipcaller_description"></a>

**Gravité par défaut : moyenne**
+ **Source de données : événements ** CloudTrail de gestion

Ce résultat vous informe qu’une opération d’API (par exemple, une tentative de lancer une instance EC2, de créer un utilisateur IAM ou de modifier vos privilèges  AWS ) a été invoquée depuis une adresse IP malveillante connue. Cela peut indiquer un accès non autorisé aux AWS ressources de votre environnement.

**Recommandations de correction :**

Si cette activité est inattendue, vos informations d'identification peuvent être compromises. Pour de plus amples informations, veuillez consulter [Remédier aux failles potentiellement compromises AWS informations d’identification](compromised-creds.md).

## UnauthorizedAccess:IAMUser/MaliciousIPCaller.Custom
<a name="unauthorizedaccess-iam-maliciousipcallercustom"></a>

### Une API a été invoquée depuis une adresse IP figurant sur une liste de menaces personnalisée.
<a name="unauthorizedaccess-iam-maliciousipcallercustom_description"></a>

**Gravité par défaut : moyenne**
+ **Source de données : événements ** CloudTrail de gestion

Cette découverte vous indique qu'une opération d'API (par exemple, une tentative de lancement d'une instance EC2, de création d'un nouvel utilisateur IAM ou de modification de AWS privilèges) a été invoquée à partir d'une adresse IP figurant sur une liste de menaces que vous avez chargée. Dans GuardDuty, une liste de menaces comprend des adresses IP malveillantes connues. Cela peut indiquer un accès non autorisé aux AWS ressources de votre environnement.

**Recommandations de correction :**

Si cette activité est inattendue, vos informations d'identification peuvent être compromises. Pour de plus amples informations, veuillez consulter [Remédier aux failles potentiellement compromises AWS informations d’identification](compromised-creds.md).

## UnauthorizedAccess:IAMUser/ResourceCredentialExfiltration.InsideAWS
<a name="unauthorizedaccess-iam-resourcecredentialexfiltrationinsideaws"></a>

### Informations d'identification créées exclusivement pour AWS Les tâches Amazon ECS sont utilisées depuis un autre compte AWS
<a name="unauthorizedaccess-iam-resourcecredentialexfiltrationinsideaws_description"></a>

**Gravité par défaut : élevée\***

**Note**  
La gravité par défaut de ce résultat est élevée. Toutefois, si l'API a été invoquée par un compte affilié à votre AWS environnement, la gravité est moyenne.
+ **Source de données : événements ** CloudTrail de gestion ou événements de CloudTrail données pour S3

Cette découverte vous indique lorsque vos informations d'identification de tâche AWS Amazon ECS sont utilisées pour appeler des API à partir d'une adresse IP ou d'un point de terminaison Amazon VPC, qui appartient à un AWS compte différent de celui sur lequel s'exécute la ressource associée. La détection des points de terminaison d’un VPC est uniquement disponible pour les services qui prennent en charge les événements d’activité réseau pour les points de terminaison d’un VPC. Pour en savoir plus sur les services qui prennent en charge les événements liés à l’activité du réseau pour les points de terminaison d’un VPC, consultez la section [Journalisation des événements liés à l’activité du réseau](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/logging-network-events-with-cloudtrail.html) dans le *Guide de l’utilisateur AWS CloudTrail *.

AWS ne recommande pas de redistribuer les informations d'identification temporaires en dehors de l'entité qui les a créées (par exemple, les AWS applications, Amazon EC2 ou Amazon Elastic Container Service). Cependant, les utilisateurs autorisés peuvent exporter des informations d'identification depuis leurs ressources pour effectuer des appels d'API légitimes. Si le `remoteAccountDetails.affiliated` champ est indiqué, `True` cela signifie que l'API a été invoquée depuis un compte associé au même compte administrateur. Pour exclure une attaque potentielle et vérifier la légitimité de l'activité, contactez le Compte AWS propriétaire ou le responsable IAM auquel ces informations d'identification sont attribuées.

**Note**  
Si GuardDuty l'activité continue d'un compte distant est observée, son modèle d'apprentissage automatique (ML) l'identifiera comme un comportement attendu. Par conséquent, GuardDuty cessera de générer ce résultat pour l'activité à partir de ce compte distant. GuardDuty continuera à générer des résultats concernant de nouveaux comportements à partir d'autres comptes distants et réévaluera les comptes distants appris à mesure que le comportement évolue au fil du temps.

**Note**  
Pour les tâches Amazon ECS, les informations d'identification sont associées au rôle de la tâche et la détection s'applique quelle que soit la configuration du VPC.

**Recommandations de correction :**

Ce résultat est généré lorsque des demandes d' AWS API sont effectuées AWS via une ressource extérieure à la vôtre Compte AWS, en utilisant votre rôle de tâche AWS Amazon ECS. Il peut être courant, par exemple pour l'architecture Transit Gateway dans une [ configuration ](https://docs.aws.amazon.com/whitepapers/latest/building-scalable-secure-multi-vpc-network-infrastructure/transit-vpc-solution.html) hub and spoke, d'acheminer le trafic via un VPC de sortie de hub unique avec des points de terminaison de AWS service. Si ce comportement est attendu, nous vous recommandons d'utiliser [Règles de suppression](findings_suppression-rule.md) avec les critères de filtrage le type de recherche, qui doit êtreUnauthorizedAccess:IAMUser/ResourceCredentialExfiltration.InsideAWS.

En réponse à ce résultat, vous pouvez utiliser le flux de travail suivant pour déterminer un plan d’action :

1. Identifiez le compte distant concerné depuis le champ `service.action.awsApiCallAction.remoteAccountDetails.accountId`.

1. Déterminez sur le `service.action.awsApiCallAction.remoteAccountDetails.affiliated` terrain si ce compte est affilié à votre GuardDuty environnement.

1. Si le compte ** est ** affilié, contactez le propriétaire du compte distant et le propriétaire des informations d'identification de la ressource pour vous renseigner.

   Si le compte n'**est pas ** affilié, la première étape consiste à déterminer s'il est associé à votre organisation mais ne fait pas partie de votre environnement GuardDuty multi-comptes configuré, ou s'il n' GuardDuty a pas encore été activé sur ce compte. Contactez ensuite le propriétaire des informations d'identification de la ressource pour déterminer s'il existe un cas d'utilisation permettant à un compte distant d'utiliser ces informations d'identification.

1. Si le propriétaire des informations d’identification ne reconnaît pas le compte distant, il est possible que les informations d’identification aient été compromises par un acteur malveillant opérant au sein d’ AWS. Vous devez suivre les étapes recommandées dans[Remédier à un cluster ECS potentiellement compromis](compromised-ecs.md), pour sécuriser votre environnement.

   En outre, vous pouvez [ soumettre un rapport d'abus ](https://support.aws.amazon.com/#/contacts/report-abuse) à l'équipe chargée de la AWS confiance et de la sécurité afin qu'elle ouvre une enquête sur le compte distant. Lorsque vous soumettez votre rapport à AWS Trust and Safety, incluez les détails JSON complets de la découverte.

## UnauthorizedAccess:IAMUser/ResourceCredentialExfiltration.OutsideAWS
<a name="unauthorizedaccess-iam-resourcecredentialexfiltrationoutsideaws"></a>

### Informations d'identification créées exclusivement pour AWS les ressources (une fonction Lambda ou une tâche Amazon ECS) sont utilisées à partir d'une adresse IP extérieure à AWS.
<a name="unauthorizedaccess-iam-resourcecredentialexfiltrationoutsideaws_description"></a>

**Gravité par défaut : élevée**
+ **Source de données : événements ** CloudTrail de gestion ou événements de CloudTrail données pour S3

 Cette découverte vous indique qu'un hôte extérieur AWS a tenté d'exécuter des opérations d' AWS API à l'aide AWS d'informations d'identification temporaires créées sur une AWS ressource (une fonction Lambda ou une tâche Amazon ECS) de votre AWS environnement. La ressource répertoriée est peut-être compromise et les informations d'identification temporaires de cette ressource ont peut-être été exfiltrées vers un hôte distant extérieur à. AWS

AWS ne recommande pas de redistribuer les informations d'identification temporaires en dehors de l'entité qui les a créées (par exemple, AWS des applications telles qu'Amazon Elastic Compute Cloud (Amazon EC2), Amazon Elastic Container Service ou AWS Lambda). Cependant, les utilisateurs autorisés peuvent exporter des informations d'identification depuis leurs ressources pour effectuer des appels d'API légitimes. Pour exclure une attaque potentielle et vérifier la légitimité de l'activité, vérifiez si l'utilisation des informations d'identification de la ressource provenant de l'adresse IP distante dans la découverte est attendue. 

**Note**  
S'il GuardDuty observe une activité continue de la part d'un hôte distant, son modèle d'apprentissage automatique (ML) l'identifiera comme un comportement attendu. Par conséquent, GuardDuty cessera de générer cette découverte pour l'activité de cet hôte distant. GuardDuty continuera à générer des résultats concernant les nouveaux comportements d'autres hôtes distants et réévaluera les hôtes distants appris à mesure que le comportement évolue au fil du temps.

**Recommandations de correction :**

 Ce résultat est généré lorsque la mise en réseau est configurée pour router le trafic Internet afin qu’il sorte d’une passerelle sur site plutôt que d’une passerelle Internet de VPC (IGW). Les configurations courantes, utilisant par exemple [AWS Outposts](https://docs.aws.amazon.com/outposts/latest/userguide/) ou des connexions VPN de VPC, peuvent entraîner le routage du trafic de cette façon. Si ce comportement est attendu, il est GuardDuty recommandé [Règles de suppression](findings_suppression-rule.md) de créer une règle avec des critères à deux filtres. Le premier critère est le **type de résultat**, qui devrait être `UnauthorizedAccess:IAMUser/ResourceCredentialExfiltration.OutsideAWS`. Le deuxième critère de filtre est **l’adresse IPv4 de l’appelant d’API** avec l’adresse IP ou la plage d’adresses CIDR de votre passerelle Internet sur site. 

 Si cette activité est inattendue, vos informations d’identification peuvent être compromises. Pour plus d'informations sur les étapes à suivre pour remédier à ce type de découverte[Remédier aux failles potentiellement compromises AWS informations d’identification](compromised-creds.md), consultez ou[Remédier à un cluster ECS potentiellement compromis](compromised-ecs.md). 

## UnauthorizedAccess:IAMUser/TorIPCaller
<a name="unauthorizedaccess-iam-toripcaller"></a>

### Une API a été appelée depuis une adresse IP du nœud de sortie Tor.
<a name="unauthorizedaccess-iam-toripcaller_description"></a>

**Gravité par défaut : moyenne**
+ **Source de données : événements ** CloudTrail de gestion

Ce résultat vous informe qu’une opération d’API (par exemple, une tentative de lancer une instance EC2, de créer un utilisateur IAM ou de modifier vos privilèges  AWS ) a été invoquée depuis une adresse IP de nœud de sortie Tor. Tor est un logiciel permettant d’activer les communications anonymes. Il crypte et retourne des communications de façon aléatoire à l’expéditeur via des relais entre une série de nœuds du réseau. Le dernier nœud Tor est appelé nœud de sortie. Cela peut être le signe d’un accès non autorisé à vos ressources  AWS dans le but de masquer la véritable identité du pirate.

**Recommandations de correction :**

Si cette activité est inattendue, vos informations d'identification peuvent être compromises. Pour de plus amples informations, veuillez consulter [Remédier aux failles potentiellement compromises AWS informations d’identification](compromised-creds.md).