View a markdown version of this page

GuardDuty Jenis pencarian IAM - Amazon GuardDuty

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

GuardDuty Jenis pencarian IAM

Temuan berikut ini khusus untuk entitas IAM dan access key serta selalu memiliki Tipe Sumber Daya dari AccessKey. Tingkat kepelikan dan detail temuan berbeda berdasarkan tipe temuan.

Temuan yang tercantum di sini termasuk sumber data dan model yang digunakan untuk menghasilkan tipe temuan. Untuk informasi selengkapnya, lihat GuardDuty sumber data dasar.

Untuk semua IAM-related temuan, kami sarankan Anda memeriksa entitas yang dimaksud dan memastikan bahwa izin mereka mengikuti praktik terbaik hak istimewa terendah. Jika aktivitas tidak terduga, kredensial mungkin disusupi. Untuk informasi tentang perbaikan temuan, lihatMemperbaiki potensi terganggu AWS credentials.

CredentialAccess:IAMUser/AnomalousBehavior

API yang digunakan untuk mendapatkan akses ke AWS lingkungan dipanggil dengan cara yang anomali.

Tingkat keparahan default: Medium

  • Sumber data: acara CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa terdapat permintaan API beranomali yang diamati di akun Anda. Temuan ini dapat mencakup satu permintaan API atau serangkaian permintaan API terkait yang dibuat di sekitar oleh satu identitas pengguna. API yang diamati umumnya berkaitan dengan tahap akses kredensial serangan ketika musuh mencoba mengumpulkan kata sandi, nama pengguna, dan access key untuk lingkungan Anda. API dalam kategori ini adalahGetPasswordData,GetSecretValue,BatchGetSecretValue, danGenerateDbAuthToken.

Permintaan API ini diidentifikasi sebagai anomali oleh GuardDuty model pembelajaran mesin deteksi anomali (ML). Model ML mengevaluasi semua permintaan API di akun Anda dan mengidentifikasi peristiwa anomali yang terkait dengan teknik yang digunakan oleh penyerang. Model ML melacak berbagai faktor permintaan API, seperti, pengguna yang membuat permintaan, lokasi tempat permintaan dibuat, dan API khusus yang diminta. Detail tentang faktor-faktor permintaan API yang tidak biasa untuk identitas pengguna yang menginvokasi permintaan dapat ditemukan di detail temuan.

Rekomendasi remediasi:

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat Memperbaiki potensi terganggu AWS credentials.

CredentialAccess:IAMUser/CompromisedCredentials

Kunci akses IAM berpotensi disusupi menurut identifikasi intelijen ancaman Amazon.

Tingkat keparahan default: Tinggi

  • Fitur: Ter masuk dengan Perlindungan Sumber Data Dasar

Deskripsi lengkap:

Temuan ini memberi tahu Anda bahwa kunci akses IAM yang terkait dengan AWS akun Anda telah diidentifikasi berpotensi dikompromikan oleh intelijen ancaman Amazon. Kredensia yang dikompromikan kemudian digunakan untuk memanggil operasi API di lingkungan Anda AWS . Daftar panggilan API yang dilakukan menggunakan kredensial yang disusupi, beserta jumlah dan stempel waktu setiap panggilan, kunci akses yang terlibat, dan alamat IP sumber disertakan dalam detail temuan.

Kompromi kredensional dalam temuan ini diidentifikasi oleh intelijen ancaman Amazon. AWS memantau kredenSIAL yang berpotensi dikompromikan melalui pola penggunaan dan menghasilkan temuan ini ketika kredensi tersebut diamati sedang digunakan.

Rekomendasi remediasi:

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat Memperbaiki potensi terganggu AWS credentials.

DefenseEvasion:IAMUser/AnomalousBehavior

API yang digunakan untuk menghindari tindakan defensif diinvokasi dengan cara yang beranomali.

Tingkat keparahan default: Medium

  • Sumber data: acara CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa terdapat permintaan API beranomali yang diamati di akun Anda. Temuan ini dapat mencakup satu permintaan API atau serangkaian permintaan API terkait yang dibuat di sekitar oleh satu identitas pengguna. API yang diamati umumnya berkaitan dengan taktik penghindaran pertahanan ketika penyerang mencoba menutupi jejak mereka agar tidak terdeteksi. API dalam kategori ini biasanya menghapus, menonaktifkan, atau menghentikan operasi, seperti, DeleteFlowLogs, DisableAlarmActions, atau StopLogging.

Permintaan API ini diidentifikasi sebagai anomali oleh GuardDuty model pembelajaran mesin deteksi anomali (ML). Model ML mengevaluasi semua permintaan API di akun Anda dan mengidentifikasi peristiwa anomali yang terkait dengan teknik yang digunakan oleh penyerang. Model ML melacak berbagai faktor permintaan API, seperti, pengguna yang membuat permintaan, lokasi tempat permintaan dibuat, dan API khusus yang diminta. Detail tentang faktor-faktor permintaan API yang tidak biasa untuk identitas pengguna yang menginvokasi permintaan dapat ditemukan di detail temuan.

Rekomendasi remediasi:

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat Memperbaiki potensi terganggu AWS credentials.

DefenseEvasion:IAMUser/BedrockLoggingDisabled

Pencatatan log untuk Amazon Bedrock dinonaktifkan.

Tingkat keparahan default: Medium

  • Sumber data: acara CloudTrail manajemen

Temuan ini menginformasikan bahwa pencatatan log dinonaktifkan untuk invokasi model Bedrock di akun Anda. Ini bisa jadi adalah upaya penyerang untuk menyamarkan aktivitas berbahaya seperti eksfiltrasi data atau penyalahgunaan model AI. Ketika pencatatan log dinonaktifkan, tidak akan ada visibilitas tentang data yang dikirim ke model dan bagaimana model digunakan.

Rekomendasi remediasi:

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat Memperbaiki potensi terganggu AWS credentials.

Discovery:IAMUser/AnomalousBehavior

API yang biasa digunakan untuk menemukan sumber daya diinvokasi dengan cara yang beranomali.

Tingkat keparahan default: Rendah

  • Sumber data: acara CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa terdapat permintaan API beranomali yang diamati di akun Anda. Temuan ini dapat mencakup satu permintaan API atau serangkaian permintaan API terkait yang dibuat di sekitar oleh satu identitas pengguna. API yang diamati biasanya dikaitkan dengan tahap penemuan serangan ketika musuh mengumpulkan informasi untuk menentukan apakah AWS lingkungan Anda rentan terhadap serangan yang lebih luas. API dalam kategori ini biasanya mendapatkan, mendeskripsikan, atau menampilkan daftar operasi, seperti, DescribeInstances, GetRolePolicy, atau ListAccessKeys.

Permintaan API ini diidentifikasi sebagai anomali oleh GuardDuty model pembelajaran mesin deteksi anomali (ML). Model ML mengevaluasi semua permintaan API di akun Anda dan mengidentifikasi peristiwa anomali yang terkait dengan teknik yang digunakan oleh penyerang. Model ML melacak berbagai faktor permintaan API, seperti, pengguna yang membuat permintaan, lokasi tempat permintaan dibuat, dan API khusus yang diminta. Detail tentang faktor-faktor permintaan API yang tidak biasa untuk identitas pengguna yang menginvokasi permintaan dapat ditemukan di detail temuan.

Rekomendasi remediasi:

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat Memperbaiki potensi terganggu AWS credentials.

Exfiltration:IAMUser/AnomalousBehavior

API yang biasa digunakan untuk mengumpulkan data dari AWS lingkungan dipanggil dengan cara yang anomali.

Tingkat keparahan default: Tinggi

  • Sumber data: acara CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa terdapat permintaan API beranomali yang diamati di akun Anda. Temuan ini dapat mencakup satu permintaan API atau serangkaian permintaan API terkait yang dibuat di sekitar oleh satu identitas pengguna. API yang diamati umumnya berkaitan dengan taktik eksfiltrasi ketika penyerang mencoba mengumpulkan data dari jaringan Anda menggunakan pengemasan dan enkripsi agar tidak terdeteksi. API untuk jenis temuan ini hanya merupakan operasi manajemen (bidang kontrol) dan biasanya terkait dengan S3, snapshot, dan basis data, seperti, PutBucketReplication, CreateSnapshot, atau RestoreDBInstanceFromDBSnapshot.

Permintaan API ini diidentifikasi sebagai anomali oleh GuardDuty model pembelajaran mesin deteksi anomali (ML). Model ML mengevaluasi semua permintaan API di akun Anda dan mengidentifikasi peristiwa anomali yang terkait dengan teknik yang digunakan oleh penyerang. Model ML melacak berbagai faktor permintaan API, seperti, pengguna yang membuat permintaan, lokasi tempat permintaan dibuat, dan API khusus yang diminta. Detail tentang faktor-faktor permintaan API yang tidak biasa untuk identitas pengguna yang menginvokasi permintaan dapat ditemukan di detail temuan.

Rekomendasi remediasi:

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat Memperbaiki potensi terganggu AWS credentials.

Impact:IAMUser/AnomalousBehavior

API yang biasa digunakan untuk merusak data atau proses dalam AWS lingkungan dipanggil dengan cara yang anomali.

Tingkat keparahan default: Tinggi

  • Sumber data: acara CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa terdapat permintaan API beranomali yang diamati di akun Anda. Temuan ini dapat mencakup satu permintaan API atau serangkaian permintaan API terkait yang dibuat di sekitar oleh satu identitas pengguna. API yang diamati biasanya berkaitan dengan taktik dampak ketika penyerang mencoba mengganggu operasi dan memanipulasi, mengganggu, atau menghancurkan data di akun Anda. API untuk tipe temuan ini biasanya merupakan operasi operasi hapus, perbarui, atau tempatkan, seperti, DeleteSecurityGroup, UpdateUser, atau PutBucketPolicy.

Permintaan API ini diidentifikasi sebagai anomali oleh GuardDuty model pembelajaran mesin deteksi anomali (ML). Model ML mengevaluasi semua permintaan API di akun Anda dan mengidentifikasi peristiwa anomali yang terkait dengan teknik yang digunakan oleh penyerang. Model ML melacak berbagai faktor permintaan API, seperti, pengguna yang membuat permintaan, lokasi tempat permintaan dibuat, dan API khusus yang diminta. Detail tentang faktor-faktor permintaan API yang tidak biasa untuk identitas pengguna yang menginvokasi permintaan dapat ditemukan di detail temuan.

Rekomendasi remediasi:

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat Memperbaiki potensi terganggu AWS credentials.

InitialAccess:IAMUser/AnomalousBehavior

API yang biasa digunakan untuk mendapatkan akses tidak sah ke AWS lingkungan dipanggil dengan cara yang anomali.

Tingkat keparahan default: Medium

  • Sumber data: acara CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa terdapat permintaan API beranomali yang diamati di akun Anda. Temuan ini dapat mencakup satu permintaan API atau serangkaian permintaan API terkait yang dibuat di sekitar oleh satu identitas pengguna. API yang diamati umumnya berkaitan dengan tahap akses awal serangan ketika penyerang mencoba memperoleh akses ke lingkungan Anda. API dalam kategori ini biasanya mendapatkan token, atau operasi sesi, seperti,StartSession, atauGetAuthorizationToken.

Permintaan API ini diidentifikasi sebagai anomali oleh GuardDuty model pembelajaran mesin deteksi anomali (ML). Model ML mengevaluasi semua permintaan API di akun Anda dan mengidentifikasi peristiwa anomali yang terkait dengan teknik yang digunakan oleh penyerang. Model ML melacak berbagai faktor permintaan API, seperti, pengguna yang membuat permintaan, lokasi tempat permintaan dibuat, dan API khusus yang diminta. Detail tentang faktor-faktor permintaan API yang tidak biasa untuk identitas pengguna yang menginvokasi permintaan dapat ditemukan di detail temuan.

Rekomendasi remediasi:

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat Memperbaiki potensi terganggu AWS credentials.

PenTest:IAMUser/KaliLinux

API dipanggil dari mesin Kali Linux.

Tingkat keparahan default: Medium

  • Sumber data: acara CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa mesin yang menjalankan Kali Linux melakukan panggilan API menggunakan kredenSIAL milik AWS akun yang terdaftar di lingkungan Anda. Kali Linux adalah alat uji penetrasi populer yang digunakan para profesional keamanan untuk mengidentifikasi kelemahan dalam kasus EC2 yang memerlukan patch. Penyerang juga menggunakan alat ini untuk menemukan kelemahan konfigurasi EC2 dan mendapatkan akses tidak sah ke AWS lingkungan Anda.

Rekomendasi remediasi:

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat Memperbaiki potensi terganggu AWS credentials.

PenTest:IAMUser/ParrotLinux

API diinvokasi dari mesin Parrot Security Linux.

Tingkat keparahan default: Medium

  • Sumber data: acara CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa mesin yang menjalankan Parrot Security Linux melakukan panggilan API menggunakan kredenSIAL milik AWS akun terdaftar di lingkungan Anda. Parrot Security Linux adalah alat uji penetrasi populer yang digunakan para profesional keamanan untuk mengidentifikasi kelemahan dalam kasus EC2 yang memerlukan patch. Penyerang juga menggunakan alat ini untuk menemukan kelemahan konfigurasi EC2 dan mendapatkan akses tidak sah ke AWS lingkungan Anda.

Rekomendasi remediasi:

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat Memperbaiki potensi terganggu AWS credentials.

PenTest:IAMUser/PentooLinux

API diinvokasi dari mesin Pentoo Linux.

Tingkat keparahan default: Medium

  • Sumber data: acara CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa mesin yang menjalankan Pentoo Linux melakukan panggilan API menggunakan kredenSIAL yang termasuk dalam AWS akun terdaftar di lingkungan Anda. Pentoo Linux adalah alat uji penetrasi populer yang digunakan para profesional keamanan untuk mengidentifikasi kelemahan dalam kasus EC2 yang memerlukan patch. Penyerang juga menggunakan alat ini untuk menemukan kelemahan konfigurasi EC2 dan mendapatkan akses tidak sah ke AWS lingkungan Anda.

Rekomendasi remediasi:

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat Memperbaiki potensi terganggu AWS credentials.

Persistence:IAMUser/AnomalousBehavior

API yang biasa digunakan untuk mempertahankan akses tidak sah ke AWS lingkungan dipanggil dengan cara yang anomali.

Tingkat keparahan default: Medium

  • Sumber data: acara CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa terdapat permintaan API beranomali yang diamati di akun Anda. Temuan ini dapat mencakup satu permintaan API atau serangkaian permintaan API terkait yang dibuat di sekitar oleh satu identitas pengguna. API yang diamati umumnya berkaitan dengan taktik persistensi ketika penyerang telah memperoleh akses ke lingkungan Anda dan mencoba mempertahankan akses tersebut. API dalam kategori ini biasanya membuat, mengimpor, atau memodifikasi operasi, seperti, CreateAccessKey, ImportKeyPair, atau ModifyInstanceAttribute.

Permintaan API ini diidentifikasi sebagai anomali oleh GuardDuty model pembelajaran mesin deteksi anomali (ML). Model ML mengevaluasi semua permintaan API di akun Anda dan mengidentifikasi peristiwa anomali yang terkait dengan teknik yang digunakan oleh penyerang. Model ML melacak berbagai faktor permintaan API, seperti, pengguna yang membuat permintaan, lokasi tempat permintaan dibuat, dan API khusus yang diminta. Detail tentang faktor-faktor permintaan API yang tidak biasa untuk identitas pengguna yang menginvokasi permintaan dapat ditemukan di detail temuan.

Rekomendasi remediasi:

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat Memperbaiki potensi terganggu AWS credentials.

Policy:IAMUser/RootCredentialUsage

API dipanggil menggunakan kredensional masuk pengguna root.

Tingkat keparahan default: Rendah

  • Sumber data: peristiwa CloudTrail manajemen atau peristiwa CloudTrail data untuk S3

Temuan ini memberi tahu Anda bahwa kredensional masuk pengguna root dari yang terdaftar Akun AWS di lingkungan Anda digunakan untuk membuat permintaan ke AWS layanan. Disarankan agar pengguna tidak pernah menggunakan kredentif masuk pengguna root untuk mengakses AWS layanan. Sebaliknya, AWS layanan harus diakses menggunakan kredenSIAL sementara dengan hak istimewa terendah dari AWS Security Token Service (STS). Jika AWS STS tidak didukung, sebaiknya gunakan kredensial pengguna IAM. Untuk informasi lebih lanjut, lihat Praktik Terbaik IAM.

catatan

Jika Perlindungan S3 diaktifkan untuk akun, maka temuan ini dapat dihasilkan sebagai respons terhadap upaya menjalankan operasi bidang data S3 pada sumber daya Amazon S3 dengan menggunakan kredenSIAL masuk pengguna root dari Akun AWS. Panggilan API yang digunakan akan tercantum dalam detail temuan. Jika S3 Protection tidak diaktifkan, maka temuan ini hanya dapat dipicu oleh Event log API. Untuk informasi selengkapnya tentang Perlindungan S3, lihatPerlindungan S3.

Rekomendasi remediasi:

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat Memperbaiki potensi terganggu AWS credentials.

Policy:IAMUser/ShortTermRootCredentialUsage

API diinvokasi menggunakan kredensial pengguna root yang dibatasi.

Tingkat keparahan default: Rendah

  • Sumber data: peristiwa AWS CloudTrail manajemen atau peristiwa AWS CloudTrail data untuk S3

Temuan ini memberi tahu Anda bahwa kredentif pengguna terbatas yang dibuat untuk yang terdaftar Akun AWS di lingkungan Anda, digunakan untuk membuat permintaan ke Layanan AWS. Disarankan untuk menggunakan kredenSIAL pengguna root hanya untuk tugas-tugas yang memerlukan kredenSIAL pengguna root.

Jika memungkinkan, akses Layanan AWS dengan menggunakan peran IAM hak istimewa terendah dengan kredenSIAL sementara dari AWS Security Token Service (AWS STS). Untuk skenario AWS STS yang tidak didukung, praktik terbaik adalah menggunakan kredentif pengguna IAM. Untuk informasi selengkapnya, lihat Praktik terbaik keamanan di IAM dan praktik terbaik pengguna Root untuk Anda Akun AWS di Panduan Pengguna IAM.

Rekomendasi remediasi:

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat Memperbaiki potensi terganggu AWS credentials.

PrivilegeEscalation:IAMUser/AnomalousBehavior

API yang biasa digunakan untuk mendapatkan izin tingkat tinggi ke AWS lingkungan dipanggil dengan cara yang anomali.

Tingkat keparahan default: Medium

  • Sumber data: acara CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa terdapat permintaan API beranomali yang diamati di akun Anda. Temuan ini dapat mencakup satu permintaan API atau serangkaian permintaan API terkait yang dibuat di sekitar oleh satu identitas pengguna. API yang diamati umumnya terkait dengan taktik eskalasi hak akses saat penyerang mencoba mendapatkan tingkat izin yang lebih tinggi untuk sebuah lingkungan. API dalam kategori ini biasanya melibatkan operasi yang mengubah kebijakan, peran, dan pengguna IAM, seperti, AssociateIamInstanceProfile, AddUserToGroup, atau PutUserPolicy.

Permintaan API ini diidentifikasi sebagai anomali oleh GuardDuty model pembelajaran mesin deteksi anomali (ML). Model ML mengevaluasi semua permintaan API di akun Anda dan mengidentifikasi peristiwa anomali yang terkait dengan teknik yang digunakan oleh penyerang. Model ML melacak berbagai faktor permintaan API, seperti, pengguna yang membuat permintaan, lokasi tempat permintaan dibuat, dan API khusus yang diminta. Detail tentang faktor-faktor permintaan API yang tidak biasa untuk identitas pengguna yang menginvokasi permintaan dapat ditemukan di detail temuan.

Rekomendasi remediasi:

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat Memperbaiki potensi terganggu AWS credentials.

Recon:IAMUser/MaliciousIPCaller

API dipanggil dari alamat IP berbahaya yang diketahui.

Tingkat keparahan default: Medium

  • Sumber data: acara CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa operasi API yang dapat menampilkan daftar atau mendeskripsikan sumber daya AWS di akun dalam lingkungan Anda diinvokasi dari alamat IP yang termasuk dalam daftar ancaman. Penyerang dapat menggunakan kredenSIAL yang dicuri untuk melakukan jenis pengintaian AWS sumber daya Anda untuk menemukan kredenSIAL yang lebih berharga atau menentukan kemampuan kredenSIAL yang sudah mereka miliki.

Rekomendasi remediasi:

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat Memperbaiki potensi terganggu AWS credentials.

Recon:IAMUser/MaliciousIPCaller.Custom

API dipanggil dari alamat IP berbahaya yang diketahui.

Tingkat keparahan default: Medium

  • Sumber data: acara CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa operasi API yang dapat menampilkan daftar atau mendeskripsikan sumber daya AWS di akun dalam lingkungan Anda diinvokasi dari alamat IP yang termasuk dalam daftar ancaman kustom. Daftar ancaman yang digunakan akan tercantum dalam detail temuan. Penyerang mungkin menggunakan kredenSIAL yang dicuri untuk melakukan jenis pengintaian AWS sumber daya Anda untuk menemukan kredenSIAL yang lebih berharga atau menentukan kemampuan kredenSIAL yang sudah mereka miliki.

Rekomendasi remediasi:

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat Memperbaiki potensi terganggu AWS credentials.

Recon:IAMUser/TorIPCaller

API diinvokasi dari alamat IP simpul keluar Tor.

Tingkat keparahan default: Medium

  • Sumber data: acara CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa operasi API yang dapat menampilkan daftar atau mendeskripsikan sumber daya AWS di akun dalam lingkungan anda diinvokasi dari alamat IP simpul keluar Tor. Tor adalah perangkat lunak untuk memungkinkan komunikasi anonim. Hal ini mengenkripsi dan secara acak mengalihkan komunikasi melalui relai antara serangkaian simpul jaringan. Node Tor terakhir disebut sebagai nod keluar. Penyerang akan menggunakan Tor untuk menutupi identitas mereka yang sebenarnya.

Rekomendasi remediasi:

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat Memperbaiki potensi terganggu AWS credentials.

Stealth:IAMUser/CloudTrailLoggingDisabled

AWS CloudTrail logging dinonaktifkan.

Tingkat keparahan default: Rendah

  • Sumber data: acara CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa CloudTrail jejak di AWS lingkungan Anda dinonaktifkan. Hal ini bisa menjadi percobaan penyerang untuk menonaktifkan pencatatan log untuk menutupi jejak mereka dengan menghilangkan jejak aktivitas mereka sekaligus mendapatkan akses ke sumber daya AWS Anda untuk tujuan berbahaya. Temuan ini dapat dipicu oleh penghapusan atau pembaruan jejak yang berhasil. Temuan ini juga dapat dipicu oleh penghapusan berhasil dari bucket S3 yang menyimpan log dari jejak yang terkait dengan GuardDuty.

Rekomendasi remediasi:

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat Memperbaiki potensi terganggu AWS credentials.

Stealth:IAMUser/PasswordPolicyChange

Kebijakan kata sandi akun dilemahkan.

Tingkat keparahan default: Rendah*

catatan

Tingkat keparahan temuan ini bisa Rendah, Sedang, atau Tinggi tergantung pada tingkat keparahan perubahan yang dilakukan pada kebijakan kata sandi.

  • Sumber data: acara CloudTrail manajemen

Kebijakan kata sandi AWS akun melemah pada akun yang terdaftar di AWS lingkungan Anda. Misalnya, kata sandi dihapus atau diperbarui untuk memerlukan lebih sedikit karakter, tidak memerlukan simbol dan angka, atau diperlukan untuk memperpanjang masa kedaluwarsa kata sandi. Temuan ini juga dapat dipicu oleh upaya untuk memperbarui atau menghapus kebijakan kata sandi AWS akun Anda. Kebijakan kata sandi AWS akun menentukan aturan yang mengatur jenis kata sandi apa yang dapat ditetapkan untuk pengguna IAM Anda. Kebijakan kata sandi yang lebih lemah memungkinkan pembuatan kata sandi yang mudah diingat dan berpotensi lebih mudah ditebak, sehingga menimbulkan risiko keamanan.

Rekomendasi remediasi:

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat Memperbaiki potensi terganggu AWS credentials.

UnauthorizedAccess:IAMUser/ConsoleLoginSuccess.B

Beberapa login konsol yang berhasil di seluruh dunia diamati.

Tingkat keparahan default: Medium

  • Sumber data: acara CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa beberapa login konsol yang berhasil untuk pengguna IAM yang sama diamati pada waktu yang sama di berbagai lokasi geografis. Pola lokasi akses yang anomali dan berisiko tersebut menunjukkan potensi akses tidak sah ke AWS sumber daya Anda.

Rekomendasi remediasi:

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat Memperbaiki potensi terganggu AWS credentials.

UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.InsideAWS

KredenSIAL yang dibuat khusus untuk instans EC2 melalui peran peluncuran Instance sedang digunakan dari akun lain di dalamnya AWS.

Tingkat keparahan default: Tinggi*

catatan

Tingkat keparahan default temuan ini adalah Tinggi. Namun, jika API dipanggil oleh akun yang berafiliasi dengan AWS lingkungan Anda, tingkat keparahannya adalah Sedang.

  • Sumber data: peristiwa CloudTrail manajemen atau peristiwa CloudTrail data untuk S3

Temuan ini memberi tahu Anda ketika kredensial instans Amazon EC2 Anda digunakan untuk menginvokasi API dari alamat IP atau titik akhir Amazon PVC yang dimiliki oleh akun AWS yang berbeda dari akun yang menjalankan instans Amazon EC2 terkait. Deteksi titik akhir VPC hanya tersedia untuk layanan yang mendukung peristiwa aktivitas jaringan untuk titik akhir VPC. Untuk informasi tentang layanan yang mendukung peristiwa aktivitas jaringan untuk titik akhir VPC, lihat Mencatat log peristiwa aktivitas jaringan di Panduan Pengguna AWS CloudTrail .

AWS tidak merekomendasikan pendistribusian ulang kredenSIAL sementara di luar entitas yang membuatnya (misalnya, AWS aplikasi, Amazon EC2, atau AWS Lambda). Namun, pengguna yang berwenang dapat mengekspor kredensial dari instans Amazon EC2 mereka untuk membuat panggilan API yang sah. Jika remoteAccountDetails.Affiliated bidangnya adalah True API dipanggil dari akun yang terkait dengan akun administrator yang sama. Untuk mengesampingkan potensi serangan dan memverifikasi keabsahan aktivitas, hubungi Akun AWS pemilik atau kepala sekolah IAM yang ditugaskan kredenSIAL ini.

catatan

Jika GuardDuty mengamati aktivitas lanjutan dari akun jarak jauh, model pembelajaran mesin (ML) akan mengidentifikasi ini sebagai perilaku yang diharapkan. Oleh karena itu, GuardDuty akan berhenti menghasilkan temuan ini untuk aktivitas dari akun jarak jauh itu. GuardDuty akan terus menghasilkan temuan untuk perilaku baru dari akun jarak jauh lainnya dan akan mengevaluasi kembali akun jarak jauh yang dipelajari saat perilaku berubah dari waktu ke waktu.

Rekomendasi remediasi:

Temuan ini dihasilkan ketika permintaan AWS API dibuat di dalam AWS melalui instans Amazon EC2 di luar Anda Akun AWS, dengan menggunakan kredentif sesi instans Amazon EC2 Anda. Mungkin merupakan kebiasaan, seperti untuk arsitektur Transit Gateway dalam konfigurasi hub dan spoke, untuk merutekan lalu lintas melalui VPC keluar hub tunggal dengan titik akhir AWS layanan. Jika perilaku ini diharapkan, maka sar GuardDuty ankan Anda untuk menggunakan Aturan penekanan dan membuat aturan dengan kriteria dua filter. Kriteria pertama adalah jenis temuan, yang dalam hal ini adalah UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.InsideAWS. Kriteria filter kedua adalah ID akun jarak jauh pada detail akun jarak jauh.

Untuk menanggapi temuan ini, Anda dapat menggunakan alur kerja berikut untuk menentukan tindakan:

  1. Identifikasi akun jarak jauh yang terlibat dari bidang service.action.awsApiCallAction.remoteAccountDetails.accountId.

  2. Tentukan apakah akun itu berafiliasi dengan GuardDuty lingkungan Anda dari service.action.awsApiCallAction.remoteAccountDetails.affiliated lapangan.

  3. Jika akun tersebut berafiliasi, hubungi pemilik akun jarak jauh serta pemilik kredensial instans Amazon EC2 dan minta mereka menyelidikinya.

    Jika akun tidak berafiliasi, langkah pertama adalah mengevaluasi apakah akun tersebut terkait dengan organisasi Anda tetapi bukan bagian dari lingkungan multi- GuardDuty akun yang disiapkan, atau jika GuardDuty belum diaktifkan di akun ini. Selanjutnya, hubungi pemilik kredensial instans Amazon EC2 untuk menentukan apakah terdapat kasus penggunaan akun jarak jauh yang menggunakan kredensial ini.

  4. Jika pemilik kredensial tidak mengenali akun jarak jauh tersebut, kredensial mungkin telah disusupi oleh pelaku ancaman yang beroperasi di dalam AWS. Anda harus mengambil langkah-langkah yang disarankanMemperbaiki instans Amazon EC2 yang berpotensi dikompromikan, untuk mengamankan lingkungan Anda.

    Selain itu, Anda dapat mengirimkan laporan penyalahgunaan ke tim Ke AWS percayaan dan Keamanan untuk memulai penyelidikan ke akun jarak jauh. Saat mengirimkan laporan Anda ke AWS Trust and Safety, sertakan detail JSON lengkap dari temuan tersebut.

UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.OutsideAWS

Kredensial yang dibuat secara eksklusif untuk instans EC2 melalui peran peluncuran instans sedang digunakan dari alamat IP eksternal.

Tingkat keparahan default: Tinggi

  • Sumber data: peristiwa CloudTrail manajemen atau peristiwa CloudTrail data untuk S3

Temuan ini memberi tahu Anda bahwa host di luar AWS telah mencoba menjalankan operasi AWS API menggunakan AWS kredenSIAL sementara yang dibuat pada instans EC2 di AWS lingkungan Anda. Instans EC2 yang terdaftar mungkin dikompromikan, dan kredenSIAL sementara dari instance ini mungkin telah dieksfiltrasi ke host jarak jauh di luar. AWS AWS tidak merekomendasikan redistribusi kredenSIAL sementara di luar entitas yang membuatnya (misalnya, AWS aplikasi, EC2, atau Lambda). Namun, pengguna yang berwenang dapat mengekspor kredensial dari instans EC2 mereka untuk membuat panggilan API yang sah. Untuk mencegah potensi serangan dan memverifikasi keabsahan aktivitas tersebut, lakukan validasi bahwa penggunaan kredensial instans dari IP jarak jauh dalam temuan tersebut memang diharapkan.

catatan

Jika GuardDuty mengamati aktivitas lanjutan dari host jarak jauh, model pembelajaran mesin (ML) akan mengidentifikasi ini sebagai perilaku yang diharapkan. Oleh karena itu, GuardDuty akan berhenti menghasilkan temuan ini untuk aktivitas dari host jarak jauh itu. GuardDuty akan terus menghasilkan temuan untuk perilaku baru dari host jarak jauh lainnya dan akan mengevaluasi kembali host jarak jauh yang dipelajari saat perilaku berubah dari waktu ke waktu.

Rekomendasi remediasi:

Temuan ini dibuat saat jaringan dikonfigurasi untuk merutekan lalu lintas internet sedemikian rupa sehingga keluar dari gateway on-premise, bukan dari Gateway Internet VPC (IGW). Konfigurasi umum, seperti penggunaan AWS Outposts, atau koneksi VPN VPC, dapat mengakibatkan lalu lintas dirutekan dengan cara ini. Jika ini adalah perilaku yang diharapkan, sebaiknya gunakan aturan penekanan dan membuat aturan yang terdiri dari dua kriteria filter. Kriteria pertama adalah tipe temuan, yaitu UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.OutsideAWS. Kriteria filter kedua adalah Alamat IPv4 pemanggil API dengan alamat IP atau rentang CIDR dari gateway internet lokal Anda. Untuk mempelajari selengkapnya tentang cara membuat aturan penekanan, lihat Aturan penindasan di GuardDuty.

catatan

Jika GuardDuty mengamati aktivitas lanjutan dari sumber eksternal, model pembelajaran mesinnya akan mengidentifikasi ini sebagai perilaku yang diharapkan dan berhenti menghasilkan temuan ini untuk aktivitas dari sumber itu. GuardDuty akan terus menghasilkan temuan untuk perilaku baru dari sumber lain, dan akan mengevaluasi kembali sumber yang dipelajari karena perilaku berubah dari waktu ke waktu.

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi, lihat Memperbaiki potensi terganggu AWS credentials.

UnauthorizedAccess:IAMUser/MaliciousIPCaller

API dipanggil dari alamat IP berbahaya yang diketahui.

Tingkat keparahan default: Medium

  • Sumber data: acara CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa sebuah operasi API (misalnya, percobaan untuk meluncurkan instans EC2, membuat pengguna IAM baru, atau memodifikasi hak akses AWS Anda) diinvokasi dari alamat IP berbahaya yang telah diketahui. Ini dapat menunjukkan akses tidak sah ke AWS sumber daya di lingkungan Anda.

Rekomendasi remediasi:

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat Memperbaiki potensi terganggu AWS credentials.

UnauthorizedAccess:IAMUser/MaliciousIPCaller.Custom

API diinvokasi dari alamat IP pada daftar ancaman kustom.

Tingkat keparahan default: Medium

  • Sumber data: acara CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa operasi API (misalnya, upaya untuk meluncurkan instance EC2, membuat pengguna IAM baru, atau memodifikasi AWS hak istimewa) dipanggil dari alamat IP yang disertakan dalam daftar ancaman yang Anda unggah. Di GuardDuty, daftar ancaman terdiri dari alamat IP berbahaya yang diketahui. Ini dapat menunjukkan akses tidak sah ke AWS sumber daya di lingkungan Anda.

Rekomendasi remediasi:

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat Memperbaiki potensi terganggu AWS credentials.

UnauthorizedAccess:IAMUser/ResourceCredentialExfiltration.InsideAWS

KredenSIAL yang dibuat khusus untuk AWS Tugas Amazon ECS sedang digunakan dari akun lain di dalamnya AWS

Tingkat keparahan default: Tinggi*

catatan

Tingkat keparahan default temuan ini adalah Tinggi. Namun, jika API dipanggil oleh akun yang berafiliasi dengan AWS lingkungan Anda, tingkat keparahannya adalah Sedang.

  • Sumber data: peristiwa CloudTrail manajemen atau peristiwa CloudTrail data untuk S3

Temuan ini memberi tahu Anda kapan kredentif tugas AWS Amazon ECS Anda digunakan untuk memanggil API dari alamat IP atau titik akhir Amazon VPC, yang dimiliki oleh AWS akun yang berbeda dari akun tempat sumber daya terkait berjalan. Deteksi titik akhir VPC hanya tersedia untuk layanan yang mendukung peristiwa aktivitas jaringan untuk titik akhir VPC. Untuk informasi tentang layanan yang mendukung peristiwa aktivitas jaringan untuk titik akhir VPC, lihat Mencatat log peristiwa aktivitas jaringan di Panduan Pengguna AWS CloudTrail .

AWS tidak merekomendasikan pendistribusian ulang kredenSIAL sementara di luar entitas yang membuatnya (misalnya, AWS aplikasi, Amazon EC2, atau Amazon Elastic Container Service). Namun, pengguna yang berwenang dapat mengekspor kredentif dari sumber daya mereka untuk melakukan panggilan API yang sah. Jika remoteAccountDetails.affiliated bid True angnya berarti API dipanggil dari akun yang terkait dengan akun administrator yang sama. Untuk mengesampingkan potensi serangan dan memverifikasi keabsahan aktivitas, hubungi Akun AWS pemilik atau kepala sekolah IAM yang ditugaskan kredenSIAL ini.

catatan

Jika GuardDuty mengamati aktivitas lanjutan dari akun jarak jauh, model pembelajaran mesin (ML) akan mengidentifikasi ini sebagai perilaku yang diharapkan. Oleh karena itu, GuardDuty akan berhenti menghasilkan temuan ini untuk aktivitas dari akun jarak jauh itu. GuardDuty akan terus menghasilkan temuan untuk perilaku baru dari akun jarak jauh lainnya dan akan mengevaluasi kembali akun jarak jauh yang dipelajari saat perilaku berubah dari waktu ke waktu.

catatan

Untuk tugas Amazon ECS, kredenSIAL dikaitkan dengan peran tugas dan deteksi berlaku terlepas dari konfigurasi VPC.

Rekomendasi remediasi:

Temuan ini dihasilkan ketika permintaan AWS API dibuat di dalam AWS melalui sumber daya di luar Anda Akun AWS, dengan menggunakan peran tugas AWS Amazon ECS Anda. Mungkin merupakan kebiasaan, seperti untuk arsitektur Transit Gateway dalam konfigurasi hub dan spoke, untuk merutekan lalu lintas melalui VPC keluar hub tunggal dengan titik akhir AWS layanan. Jika ini adalah perilaku yang diharapkan, sebaiknya gunakan Aturan penekanan dengan kriteria filter jenis pencarian, yang seharusnyaUnauthorizedAccess:IAMUser/ResourceCredentialExfiltration.InsideAWS.

Untuk menanggapi temuan ini, Anda dapat menggunakan alur kerja berikut untuk menentukan tindakan:

  1. Identifikasi akun jarak jauh yang terlibat dari bidang service.action.awsApiCallAction.remoteAccountDetails.accountId.

  2. Tentukan apakah akun itu berafiliasi dengan GuardDuty lingkungan Anda dari service.action.awsApiCallAction.remoteAccountDetails.affiliated lapangan.

  3. Jika akun ter afiliasi, hubungi pemilik akun jarak jauh dan pemilik kredenSIAL sumber daya untuk menyelidiki.

    Jika akun tidak berafiliasi, langkah pertama adalah mengevaluasi apakah akun tersebut terkait dengan organisasi Anda tetapi bukan bagian dari lingkungan multi- GuardDuty akun yang disiapkan, atau jika GuardDuty belum diaktifkan di akun ini. Selanjutnya, hubungi pemilik kredenSIAL sumber daya untuk menentukan apakah ada kasus penggunaan akun jarak jauh untuk menggunakan kredenSIAL ini.

  4. Jika pemilik kredensial tidak mengenali akun jarak jauh tersebut, kredensial mungkin telah disusupi oleh pelaku ancaman yang beroperasi di dalam AWS. Anda harus mengambil langkah-langkah yang disarankanMemperbaiki cluster ECS yang berpotensi dikompromikan, untuk mengamankan lingkungan Anda.

    Selain itu, Anda dapat mengirimkan laporan penyalahgunaan ke tim Ke AWS percayaan dan Keamanan untuk memulai penyelidikan ke akun jarak jauh. Saat mengirimkan laporan Anda ke AWS Trust and Safety, sertakan detail JSON lengkap dari temuan tersebut.

UnauthorizedAccess:IAMUser/ResourceCredentialExfiltration.OutsideAWS

KredenSIAL yang dibuat khusus untuk AWS sumber daya, (fungsi Lambda atau tugas Amazon ECS), digunakan dari alamat IP di luar AWS.

Tingkat keparahan default: Tinggi

  • Sumber data: peristiwa CloudTrail manajemen atau peristiwa CloudTrail data untuk S3

Temuan ini memberi tahu Anda bahwa host di luar AWS mencoba menjalankan operasi AWS API menggunakan AWS kredenSIAL sementara yang dibuat pada AWS sumber daya (fungsi Lambda atau tugas Amazon ECS) di lingkungan Anda AWS . Sumber daya yang terdaftar mungkin dikompromikan, dan kredenSIAL sementara dari sumber daya ini mungkin telah dieksfiltrasi ke host jarak jauh di luar. AWS

AWS tidak merekomendasikan pendistribusian ulang kredenSIAL sementara di luar entitas yang membuatnya (misalnya, AWS aplikasi seperti Amazon Elastic Compute Cloud (Amazon EC2), Amazon Elastic Container Service, atau). AWS Lambda Namun, pengguna yang berwenang dapat mengekspor kredentif dari sumber daya mereka untuk melakukan panggilan API yang sah. Untuk mengesampingkan potensi serangan dan memverifikasi legitimasi aktivitas, validasi jika penggunaan kredenSIAL sumber daya dari IP jarak jauh dalam temuan diharapkan.

catatan

Jika GuardDuty mengamati aktivitas lanjutan dari host jarak jauh, model pembelajaran mesin (ML) akan mengidentifikasi ini sebagai perilaku yang diharapkan. Oleh karena itu, GuardDuty akan berhenti menghasilkan temuan ini untuk aktivitas dari host jarak jauh itu. GuardDuty akan terus menghasilkan temuan untuk perilaku baru dari host jarak jauh lainnya dan akan mengevaluasi kembali host jarak jauh yang dipelajari saat perilaku berubah dari waktu ke waktu.

Rekomendasi remediasi:

Temuan ini dihasilkan saat jaringan dikonfigurasi untuk merutekan lalu lintas internet sedemikian rupa sehingga keluar dari gateway on-premise, bukan dari Gateway Internet VPC (IGW). Konfigurasi umum, seperti penggunaan AWS Outposts atau koneksi VPN VPC, dapat mengakibatkan lalu lintas dirutekan dengan cara ini. Jika ini adalah perilaku yang diharapkan, GuardDuty maka sarankan menggunakan Aturan penekanan untuk membuat aturan dengan kriteria dua filter. Kriteria pertama adalah tipe temuan, yaitu UnauthorizedAccess:IAMUser/ResourceCredentialExfiltration.OutsideAWS. Kriteria filter kedua adalah Alamat IPv4 pemanggil API dengan alamat IP atau rentang CIDR untuk gateway internet on-premise Anda.

Jika aktivitas ini di luar ekspektasi, kredensial Anda mungkin telah disusupi. Untuk informasi tentang langkah-langkah untuk memperbaiki jenis temuan ini, lihatMemperbaiki potensi terganggu AWS credentials, atauMemperbaiki cluster ECS yang berpotensi dikompromikan.

UnauthorizedAccess:IAMUser/TorIPCaller

API diinvokasi dari alamat IP simpul keluar Tor.

Tingkat keparahan default: Medium

  • Sumber data: acara CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa operasi API (misalnya, percobaan untuk meluncurkan instans EC2, membuat pengguna IAM baru, atau mengubah hak akses AWS ) diinvokasi dari alamat IP simpul keluar Tor. Tor adalah perangkat lunak untuk memungkinkan komunikasi anonim. Hal ini mengenkripsi dan secara acak mengalihkan komunikasi melalui relai antara serangkaian simpul jaringan. Simpul Tor terakhir disebut sebagai simpul keluar. Temuan ini mungkin mengindikasikan akses yang tidak sah ke sumber daya AWS Anda yang bertujuan untuk menyembunyikan identitas penyerang yang sebenarnya.

Rekomendasi remediasi:

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Lihat informasi yang lebih lengkap di Memperbaiki potensi terganggu AWS credentials.