

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# GuardDuty Jenis pencarian IAM
<a name="guardduty_finding-types-iam"></a>

Temuan berikut ini khusus untuk entitas IAM dan access key serta selalu memiliki **Tipe Sumber Daya** dari `AccessKey`. Tingkat kepelikan dan detail temuan berbeda berdasarkan tipe temuan.

Temuan yang tercantum di sini termasuk sumber data dan model yang digunakan untuk menghasilkan tipe temuan. Untuk informasi selengkapnya, lihat [GuardDuty sumber data dasar](guardduty_data-sources.md).

Untuk semua IAM-related temuan, kami sarankan Anda memeriksa entitas yang dimaksud dan memastikan bahwa izin mereka mengikuti praktik terbaik hak istimewa terendah. Jika aktivitas tidak terduga, kredensial mungkin disusupi. Untuk informasi tentang perbaikan temuan, lihat[Memperbaiki potensi terganggu AWS credentials](compromised-creds.md).

**Topics**
+ [CredentialAccess:IAMUser/AnomalousBehavior](#credentialaccess-iam-anomalousbehavior)
+ [CredentialAccess:IAMUser/CompromisedCredentials](#credentialaccess-iam-compromisedcredentials)
+ [DefenseEvasion:IAMUser/AnomalousBehavior](#defenseevasion-iam-anomalousbehavior)
+ [DefenseEvasion:IAMUser/BedrockLoggingDisabled](#defenseevasion-iam-bedrockloggingdisabled)
+ [Discovery:IAMUser/AnomalousBehavior](#discovery-iam-anomalousbehavior)
+ [Exfiltration:IAMUser/AnomalousBehavior](#exfiltration-iam-anomalousbehavior)
+ [Impact:IAMUser/AnomalousBehavior](#impact-iam-anomalousbehavior)
+ [InitialAccess:IAMUser/AnomalousBehavior](#initialaccess-iam-anomalousbehavior)
+ [PenTest:IAMUser/KaliLinux](#pentest-iam-kalilinux)
+ [PenTest:IAMUser/ParrotLinux](#pentest-iam-parrotlinux)
+ [PenTest:IAMUser/PentooLinux](#pentest-iam-pentoolinux)
+ [Persistence:IAMUser/AnomalousBehavior](#persistence-iam-anomalousbehavior)
+ [Policy:IAMUser/RootCredentialUsage](#policy-iam-rootcredentialusage)
+ [Policy:IAMUser/ShortTermRootCredentialUsage](#policy-iam-user-short-term-root-credential-usage)
+ [PrivilegeEscalation:IAMUser/AnomalousBehavior](#privilegeescalation-iam-anomalousbehavior)
+ [Recon:IAMUser/MaliciousIPCaller](#recon-iam-maliciousipcaller)
+ [Recon:IAMUser/MaliciousIPCaller.Custom](#recon-iam-maliciousipcallercustom)
+ [Recon:IAMUser/TorIPCaller](#recon-iam-toripcaller)
+ [Stealth:IAMUser/CloudTrailLoggingDisabled](#stealth-iam-cloudtrailloggingdisabled)
+ [Stealth:IAMUser/PasswordPolicyChange](#stealth-iam-passwordpolicychange)
+ [UnauthorizedAccess:IAMUser/ConsoleLoginSuccess.B](#unauthorizedaccess-iam-consoleloginsuccessb)
+ [UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.InsideAWS](#unauthorizedaccess-iam-instancecredentialexfiltrationinsideaws)
+ [UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.OutsideAWS](#unauthorizedaccess-iam-instancecredentialexfiltrationoutsideaws)
+ [UnauthorizedAccess:IAMUser/MaliciousIPCaller](#unauthorizedaccess-iam-maliciousipcaller)
+ [UnauthorizedAccess:IAMUser/MaliciousIPCaller.Custom](#unauthorizedaccess-iam-maliciousipcallercustom)
+ [UnauthorizedAccess:IAMUser/ResourceCredentialExfiltration.InsideAWS](#unauthorizedaccess-iam-resourcecredentialexfiltrationinsideaws)
+ [UnauthorizedAccess:IAMUser/ResourceCredentialExfiltration.OutsideAWS](#unauthorizedaccess-iam-resourcecredentialexfiltrationoutsideaws)
+ [UnauthorizedAccess:IAMUser/TorIPCaller](#unauthorizedaccess-iam-toripcaller)

## CredentialAccess:IAMUser/AnomalousBehavior
<a name="credentialaccess-iam-anomalousbehavior"></a>

### API yang digunakan untuk mendapatkan akses ke AWS lingkungan dipanggil dengan cara yang anomali.
<a name="credentialaccess-iam-anomalousbehavior_description"></a>

**Tingkat keparahan default: **Medium
+ **Sumber data: acara ** CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa terdapat permintaan API beranomali yang diamati di akun Anda. Temuan ini dapat mencakup satu permintaan API atau serangkaian permintaan API terkait yang dibuat di sekitar oleh satu [identitas pengguna](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html). API yang diamati umumnya berkaitan dengan tahap akses kredensial serangan ketika musuh mencoba mengumpulkan kata sandi, nama pengguna, dan access key untuk lingkungan Anda. API dalam kategori ini adalah`GetPasswordData`,`GetSecretValue`,`BatchGetSecretValue`, dan`GenerateDbAuthToken`. 

Permintaan API ini diidentifikasi sebagai anomali oleh GuardDuty model pembelajaran mesin deteksi anomali (ML). Model ML mengevaluasi semua permintaan API di akun Anda dan mengidentifikasi peristiwa anomali yang terkait dengan teknik yang digunakan oleh penyerang. Model ML melacak berbagai faktor permintaan API, seperti, pengguna yang membuat permintaan, lokasi tempat permintaan dibuat, dan API khusus yang diminta. Detail tentang faktor-faktor permintaan API yang tidak biasa untuk identitas pengguna yang menginvokasi permintaan dapat ditemukan di [detail temuan](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous).

**Rekomendasi remediasi: **

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat [Memperbaiki potensi terganggu AWS credentials](compromised-creds.md).

## CredentialAccess:IAMUser/CompromisedCredentials
<a name="credentialaccess-iam-compromisedcredentials"></a>

### Kunci akses IAM berpotensi disusupi menurut identifikasi intelijen ancaman Amazon.
<a name="credentialaccess-iam-compromisedcredentials_description"></a>

**Tingkat keparahan default: Tinggi **
+ **Fitur: Ter ** masuk dengan Perlindungan Sumber Data Dasar

**Deskripsi lengkap:**

Temuan ini memberi tahu Anda bahwa kunci akses IAM yang terkait dengan AWS akun Anda telah diidentifikasi berpotensi dikompromikan oleh intelijen ancaman Amazon. Kredensia yang dikompromikan kemudian digunakan untuk memanggil operasi API di lingkungan Anda AWS . Daftar panggilan API yang dilakukan menggunakan kredensial yang disusupi, beserta jumlah dan stempel waktu setiap panggilan, kunci akses yang terlibat, dan alamat IP sumber disertakan dalam detail temuan.

Kompromi kredensional dalam temuan ini diidentifikasi oleh intelijen ancaman Amazon. AWS memantau kredenSIAL yang berpotensi dikompromikan melalui pola penggunaan dan menghasilkan temuan ini ketika kredensi tersebut diamati sedang digunakan.

**Rekomendasi remediasi: **

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat [Memperbaiki potensi terganggu AWS credentials](compromised-creds.md).

## DefenseEvasion:IAMUser/AnomalousBehavior
<a name="defenseevasion-iam-anomalousbehavior"></a>

### API yang digunakan untuk menghindari tindakan defensif diinvokasi dengan cara yang beranomali.
<a name="defenseevasion-iam-anomalousbehavior_description"></a>

**Tingkat keparahan default: **Medium
+ **Sumber data: acara ** CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa terdapat permintaan API beranomali yang diamati di akun Anda. Temuan ini dapat mencakup satu permintaan API atau serangkaian permintaan API terkait yang dibuat di sekitar oleh satu [identitas pengguna](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html). API yang diamati umumnya berkaitan dengan taktik penghindaran pertahanan ketika penyerang mencoba menutupi jejak mereka agar tidak terdeteksi. API dalam kategori ini biasanya menghapus, menonaktifkan, atau menghentikan operasi, seperti, `DeleteFlowLogs`, `DisableAlarmActions`, atau `StopLogging`. 

Permintaan API ini diidentifikasi sebagai anomali oleh GuardDuty model pembelajaran mesin deteksi anomali (ML). Model ML mengevaluasi semua permintaan API di akun Anda dan mengidentifikasi peristiwa anomali yang terkait dengan teknik yang digunakan oleh penyerang. Model ML melacak berbagai faktor permintaan API, seperti, pengguna yang membuat permintaan, lokasi tempat permintaan dibuat, dan API khusus yang diminta. Detail tentang faktor-faktor permintaan API yang tidak biasa untuk identitas pengguna yang menginvokasi permintaan dapat ditemukan di [detail temuan](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous).

**Rekomendasi remediasi: **

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat [Memperbaiki potensi terganggu AWS credentials](compromised-creds.md).

## DefenseEvasion:IAMUser/BedrockLoggingDisabled
<a name="defenseevasion-iam-bedrockloggingdisabled"></a>

### Pencatatan log untuk Amazon Bedrock dinonaktifkan.
<a name="defenseevasion-iam-bedrockloggingdisabled_description"></a>

**Tingkat keparahan default: **Medium
+ **Sumber data: acara ** CloudTrail manajemen

Temuan ini menginformasikan bahwa pencatatan log dinonaktifkan untuk invokasi model Bedrock di akun Anda. Ini bisa jadi adalah upaya penyerang untuk menyamarkan aktivitas berbahaya seperti eksfiltrasi data atau penyalahgunaan model AI. Ketika pencatatan log dinonaktifkan, tidak akan ada visibilitas tentang data yang dikirim ke model dan bagaimana model digunakan.

**Rekomendasi remediasi: **

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat [Memperbaiki potensi terganggu AWS credentials](compromised-creds.md).

## Discovery:IAMUser/AnomalousBehavior
<a name="discovery-iam-anomalousbehavior"></a>

### API yang biasa digunakan untuk menemukan sumber daya diinvokasi dengan cara yang beranomali.
<a name="discovery-iam-anomalousbehavior_description"></a>

**Tingkat keparahan default: Rendah **
+ **Sumber data: acara ** CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa terdapat permintaan API beranomali yang diamati di akun Anda. Temuan ini dapat mencakup satu permintaan API atau serangkaian permintaan API terkait yang dibuat di sekitar oleh satu [identitas pengguna](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html). API yang diamati biasanya dikaitkan dengan tahap penemuan serangan ketika musuh mengumpulkan informasi untuk menentukan apakah AWS lingkungan Anda rentan terhadap serangan yang lebih luas. API dalam kategori ini biasanya mendapatkan, mendeskripsikan, atau menampilkan daftar operasi, seperti, `DescribeInstances`, `GetRolePolicy`, atau `ListAccessKeys`.

Permintaan API ini diidentifikasi sebagai anomali oleh GuardDuty model pembelajaran mesin deteksi anomali (ML). Model ML mengevaluasi semua permintaan API di akun Anda dan mengidentifikasi peristiwa anomali yang terkait dengan teknik yang digunakan oleh penyerang. Model ML melacak berbagai faktor permintaan API, seperti, pengguna yang membuat permintaan, lokasi tempat permintaan dibuat, dan API khusus yang diminta. Detail tentang faktor-faktor permintaan API yang tidak biasa untuk identitas pengguna yang menginvokasi permintaan dapat ditemukan di [detail temuan](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous).

**Rekomendasi remediasi: **

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat [Memperbaiki potensi terganggu AWS credentials](compromised-creds.md).

## Exfiltration:IAMUser/AnomalousBehavior
<a name="exfiltration-iam-anomalousbehavior"></a>

### API yang biasa digunakan untuk mengumpulkan data dari AWS lingkungan dipanggil dengan cara yang anomali.
<a name="exfiltration-iam-anomalousbehavior_description"></a>

**Tingkat keparahan default: Tinggi **
+ **Sumber data: acara ** CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa terdapat permintaan API beranomali yang diamati di akun Anda. Temuan ini dapat mencakup satu permintaan API atau serangkaian permintaan API terkait yang dibuat di sekitar oleh satu [identitas pengguna](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html). API yang diamati umumnya berkaitan dengan taktik eksfiltrasi ketika penyerang mencoba mengumpulkan data dari jaringan Anda menggunakan pengemasan dan enkripsi agar tidak terdeteksi. API untuk jenis temuan ini hanya merupakan operasi manajemen (bidang kontrol) dan biasanya terkait dengan S3, snapshot, dan basis data, seperti, `PutBucketReplication`, `CreateSnapshot`, atau `RestoreDBInstanceFromDBSnapshot`. 

Permintaan API ini diidentifikasi sebagai anomali oleh GuardDuty model pembelajaran mesin deteksi anomali (ML). Model ML mengevaluasi semua permintaan API di akun Anda dan mengidentifikasi peristiwa anomali yang terkait dengan teknik yang digunakan oleh penyerang. Model ML melacak berbagai faktor permintaan API, seperti, pengguna yang membuat permintaan, lokasi tempat permintaan dibuat, dan API khusus yang diminta. Detail tentang faktor-faktor permintaan API yang tidak biasa untuk identitas pengguna yang menginvokasi permintaan dapat ditemukan di [detail temuan](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous).

**Rekomendasi remediasi: **

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat [Memperbaiki potensi terganggu AWS credentials](compromised-creds.md).

## Impact:IAMUser/AnomalousBehavior
<a name="impact-iam-anomalousbehavior"></a>

### API yang biasa digunakan untuk merusak data atau proses dalam AWS lingkungan dipanggil dengan cara yang anomali.
<a name="impact-iam-anomalousbehavior_description"></a>

**Tingkat keparahan default: Tinggi **
+ **Sumber data: acara ** CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa terdapat permintaan API beranomali yang diamati di akun Anda. Temuan ini dapat mencakup satu permintaan API atau serangkaian permintaan API terkait yang dibuat di sekitar oleh satu [identitas pengguna](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html). API yang diamati biasanya berkaitan dengan taktik dampak ketika penyerang mencoba mengganggu operasi dan memanipulasi, mengganggu, atau menghancurkan data di akun Anda. API untuk tipe temuan ini biasanya merupakan operasi operasi hapus, perbarui, atau tempatkan, seperti, `DeleteSecurityGroup`, `UpdateUser`, atau `PutBucketPolicy`. 

Permintaan API ini diidentifikasi sebagai anomali oleh GuardDuty model pembelajaran mesin deteksi anomali (ML). Model ML mengevaluasi semua permintaan API di akun Anda dan mengidentifikasi peristiwa anomali yang terkait dengan teknik yang digunakan oleh penyerang. Model ML melacak berbagai faktor permintaan API, seperti, pengguna yang membuat permintaan, lokasi tempat permintaan dibuat, dan API khusus yang diminta. Detail tentang faktor-faktor permintaan API yang tidak biasa untuk identitas pengguna yang menginvokasi permintaan dapat ditemukan di [detail temuan](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous).

**Rekomendasi remediasi: **

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat [Memperbaiki potensi terganggu AWS credentials](compromised-creds.md).

## InitialAccess:IAMUser/AnomalousBehavior
<a name="initialaccess-iam-anomalousbehavior"></a>

### API yang biasa digunakan untuk mendapatkan akses tidak sah ke AWS lingkungan dipanggil dengan cara yang anomali.
<a name="initialaccess-iam-anomalousbehavior_description"></a>

**Tingkat keparahan default: **Medium
+ **Sumber data: acara ** CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa terdapat permintaan API beranomali yang diamati di akun Anda. Temuan ini dapat mencakup satu permintaan API atau serangkaian permintaan API terkait yang dibuat di sekitar oleh satu [identitas pengguna](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html). API yang diamati umumnya berkaitan dengan tahap akses awal serangan ketika penyerang mencoba memperoleh akses ke lingkungan Anda. API dalam kategori ini biasanya mendapatkan token, atau operasi sesi, seperti,`StartSession`, atau`GetAuthorizationToken`. 

Permintaan API ini diidentifikasi sebagai anomali oleh GuardDuty model pembelajaran mesin deteksi anomali (ML). Model ML mengevaluasi semua permintaan API di akun Anda dan mengidentifikasi peristiwa anomali yang terkait dengan teknik yang digunakan oleh penyerang. Model ML melacak berbagai faktor permintaan API, seperti, pengguna yang membuat permintaan, lokasi tempat permintaan dibuat, dan API khusus yang diminta. Detail tentang faktor-faktor permintaan API yang tidak biasa untuk identitas pengguna yang menginvokasi permintaan dapat ditemukan di [detail temuan](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous).

**Rekomendasi remediasi: **

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat [Memperbaiki potensi terganggu AWS credentials](compromised-creds.md).

## PenTest:IAMUser/KaliLinux
<a name="pentest-iam-kalilinux"></a>

### API dipanggil dari mesin Kali Linux.
<a name="pentest-iam-kalilinux_description"></a>

**Tingkat keparahan default: **Medium
+ **Sumber data: acara ** CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa mesin yang menjalankan Kali Linux melakukan panggilan API menggunakan kredenSIAL milik AWS akun yang terdaftar di lingkungan Anda. Kali Linux adalah alat uji penetrasi populer yang digunakan para profesional keamanan untuk mengidentifikasi kelemahan dalam kasus EC2 yang memerlukan patch. Penyerang juga menggunakan alat ini untuk menemukan kelemahan konfigurasi EC2 dan mendapatkan akses tidak sah ke AWS lingkungan Anda. 

**Rekomendasi remediasi: **

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat [Memperbaiki potensi terganggu AWS credentials](compromised-creds.md).

## PenTest:IAMUser/ParrotLinux
<a name="pentest-iam-parrotlinux"></a>

### API diinvokasi dari mesin Parrot Security Linux.
<a name="pentest-iam-parrotlinux_description"></a>

**Tingkat keparahan default: **Medium
+ **Sumber data: acara ** CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa mesin yang menjalankan Parrot Security Linux melakukan panggilan API menggunakan kredenSIAL milik AWS akun terdaftar di lingkungan Anda. Parrot Security Linux adalah alat uji penetrasi populer yang digunakan para profesional keamanan untuk mengidentifikasi kelemahan dalam kasus EC2 yang memerlukan patch. Penyerang juga menggunakan alat ini untuk menemukan kelemahan konfigurasi EC2 dan mendapatkan akses tidak sah ke AWS lingkungan Anda.

**Rekomendasi remediasi: **

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat [Memperbaiki potensi terganggu AWS credentials](compromised-creds.md).

## PenTest:IAMUser/PentooLinux
<a name="pentest-iam-pentoolinux"></a>

### API diinvokasi dari mesin Pentoo Linux.
<a name="pentest-iam-pentoolinux_description"></a>

**Tingkat keparahan default: **Medium
+ **Sumber data: acara ** CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa mesin yang menjalankan Pentoo Linux melakukan panggilan API menggunakan kredenSIAL yang termasuk dalam AWS akun terdaftar di lingkungan Anda. Pentoo Linux adalah alat uji penetrasi populer yang digunakan para profesional keamanan untuk mengidentifikasi kelemahan dalam kasus EC2 yang memerlukan patch. Penyerang juga menggunakan alat ini untuk menemukan kelemahan konfigurasi EC2 dan mendapatkan akses tidak sah ke AWS lingkungan Anda.

**Rekomendasi remediasi: **

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat [Memperbaiki potensi terganggu AWS credentials](compromised-creds.md).

## Persistence:IAMUser/AnomalousBehavior
<a name="persistence-iam-anomalousbehavior"></a>

### API yang biasa digunakan untuk mempertahankan akses tidak sah ke AWS lingkungan dipanggil dengan cara yang anomali.
<a name="persistence-iam-anomalousbehavior_description"></a>

**Tingkat keparahan default: **Medium
+ **Sumber data: acara ** CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa terdapat permintaan API beranomali yang diamati di akun Anda. Temuan ini dapat mencakup satu permintaan API atau serangkaian permintaan API terkait yang dibuat di sekitar oleh satu [identitas pengguna](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html). API yang diamati umumnya berkaitan dengan taktik persistensi ketika penyerang telah memperoleh akses ke lingkungan Anda dan mencoba mempertahankan akses tersebut. API dalam kategori ini biasanya membuat, mengimpor, atau memodifikasi operasi, seperti, `CreateAccessKey`, `ImportKeyPair`, atau `ModifyInstanceAttribute`. 

Permintaan API ini diidentifikasi sebagai anomali oleh GuardDuty model pembelajaran mesin deteksi anomali (ML). Model ML mengevaluasi semua permintaan API di akun Anda dan mengidentifikasi peristiwa anomali yang terkait dengan teknik yang digunakan oleh penyerang. Model ML melacak berbagai faktor permintaan API, seperti, pengguna yang membuat permintaan, lokasi tempat permintaan dibuat, dan API khusus yang diminta. Detail tentang faktor-faktor permintaan API yang tidak biasa untuk identitas pengguna yang menginvokasi permintaan dapat ditemukan di [detail temuan](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous).

**Rekomendasi remediasi: **

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat [Memperbaiki potensi terganggu AWS credentials](compromised-creds.md).

## Policy:IAMUser/RootCredentialUsage
<a name="policy-iam-rootcredentialusage"></a>

### API dipanggil menggunakan kredensional masuk pengguna root.
<a name="policy-iam-rootcredentialusage_description"></a>

**Tingkat keparahan default: Rendah **
+ **Sumber data: peristiwa ** CloudTrail manajemen atau peristiwa CloudTrail data untuk S3

Temuan ini memberi tahu Anda bahwa kredensional masuk pengguna root dari yang terdaftar Akun AWS di lingkungan Anda digunakan untuk membuat permintaan ke AWS layanan. Disarankan agar pengguna tidak pernah menggunakan kredentif masuk pengguna root untuk mengakses AWS layanan. Sebaliknya, AWS layanan harus diakses menggunakan kredenSIAL sementara dengan hak istimewa terendah dari AWS Security Token Service (STS). Jika AWS STS tidak didukung, sebaiknya gunakan kredensial pengguna IAM. Untuk informasi lebih lanjut, lihat [Praktik Terbaik IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html).

**catatan**  
Jika Perlindungan S3 diaktifkan untuk akun, maka temuan ini dapat dihasilkan sebagai respons terhadap upaya menjalankan operasi bidang data S3 pada sumber daya Amazon S3 dengan menggunakan kredenSIAL masuk pengguna root dari Akun AWS. Panggilan API yang digunakan akan tercantum dalam detail temuan. Jika S3 Protection tidak diaktifkan, maka temuan ini hanya dapat dipicu oleh Event log API. Untuk informasi selengkapnya tentang Perlindungan S3, lihat[Perlindungan S3](s3-protection.md).

**Rekomendasi remediasi: **

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat [Memperbaiki potensi terganggu AWS credentials](compromised-creds.md).

## Policy:IAMUser/ShortTermRootCredentialUsage
<a name="policy-iam-user-short-term-root-credential-usage"></a>

### API diinvokasi menggunakan kredensial pengguna root yang dibatasi.
<a name="policy-iam-user-short-term-root-credential-usage_description"></a>

**Tingkat keparahan default: Rendah **
+ **Sumber data: peristiwa **AWS CloudTrail manajemen atau peristiwa AWS CloudTrail data untuk S3

Temuan ini memberi tahu Anda bahwa kredentif pengguna terbatas yang dibuat untuk yang terdaftar Akun AWS di lingkungan Anda, digunakan untuk membuat permintaan ke Layanan AWS. Disarankan untuk menggunakan kredenSIAL pengguna root hanya untuk [ tugas-tugas yang memerlukan kredenSIAL pengguna root](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_root-user.html#root-user-tasks). 

Jika memungkinkan, akses Layanan AWS dengan menggunakan peran IAM hak istimewa terendah dengan kredenSIAL sementara dari AWS Security Token Service (AWS STS). Untuk skenario AWS STS yang tidak didukung, praktik terbaik adalah menggunakan kredentif pengguna IAM. Untuk informasi selengkapnya, lihat Praktik terbaik [ keamanan di IAM ](https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html) dan praktik terbaik pengguna [ Root untuk Anda Akun AWS](https://docs.aws.amazon.com/IAM/latest/UserGuide/root-user-best-practices.html) di Panduan * Pengguna IAM. *

**Rekomendasi remediasi: **

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat [Memperbaiki potensi terganggu AWS credentials](compromised-creds.md).

## PrivilegeEscalation:IAMUser/AnomalousBehavior
<a name="privilegeescalation-iam-anomalousbehavior"></a>

### API yang biasa digunakan untuk mendapatkan izin tingkat tinggi ke AWS lingkungan dipanggil dengan cara yang anomali.
<a name="privilegeescalation-iam-anomalousbehavior_description"></a>

**Tingkat keparahan default: **Medium
+ **Sumber data: acara ** CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa terdapat permintaan API beranomali yang diamati di akun Anda. Temuan ini dapat mencakup satu permintaan API atau serangkaian permintaan API terkait yang dibuat di sekitar oleh satu [identitas pengguna](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html). API yang diamati umumnya terkait dengan taktik eskalasi hak akses saat penyerang mencoba mendapatkan tingkat izin yang lebih tinggi untuk sebuah lingkungan. API dalam kategori ini biasanya melibatkan operasi yang mengubah kebijakan, peran, dan pengguna IAM, seperti, `AssociateIamInstanceProfile`, `AddUserToGroup`, atau `PutUserPolicy`. 

Permintaan API ini diidentifikasi sebagai anomali oleh GuardDuty model pembelajaran mesin deteksi anomali (ML). Model ML mengevaluasi semua permintaan API di akun Anda dan mengidentifikasi peristiwa anomali yang terkait dengan teknik yang digunakan oleh penyerang. Model ML melacak berbagai faktor permintaan API, seperti, pengguna yang membuat permintaan, lokasi tempat permintaan dibuat, dan API khusus yang diminta. Detail tentang faktor-faktor permintaan API yang tidak biasa untuk identitas pengguna yang menginvokasi permintaan dapat ditemukan di [detail temuan](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous).

**Rekomendasi remediasi: **

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat [Memperbaiki potensi terganggu AWS credentials](compromised-creds.md).

## Recon:IAMUser/MaliciousIPCaller
<a name="recon-iam-maliciousipcaller"></a>

### API dipanggil dari alamat IP berbahaya yang diketahui.
<a name="recon-iam-maliciousipcaller_description"></a>

**Tingkat keparahan default: **Medium
+ **Sumber data: acara ** CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa operasi API yang dapat menampilkan daftar atau mendeskripsikan sumber daya AWS di akun dalam lingkungan Anda diinvokasi dari alamat IP yang termasuk dalam daftar ancaman. Penyerang dapat menggunakan kredenSIAL yang dicuri untuk melakukan jenis pengintaian AWS sumber daya Anda untuk menemukan kredenSIAL yang lebih berharga atau menentukan kemampuan kredenSIAL yang sudah mereka miliki.

**Rekomendasi remediasi: **

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat [Memperbaiki potensi terganggu AWS credentials](compromised-creds.md).

## Recon:IAMUser/MaliciousIPCaller.Custom
<a name="recon-iam-maliciousipcallercustom"></a>

### API dipanggil dari alamat IP berbahaya yang diketahui.
<a name="recon-iam-maliciousipcallercustom_description"></a>

**Tingkat keparahan default: **Medium
+ **Sumber data: acara ** CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa operasi API yang dapat menampilkan daftar atau mendeskripsikan sumber daya AWS di akun dalam lingkungan Anda diinvokasi dari alamat IP yang termasuk dalam daftar ancaman kustom. Daftar ancaman yang digunakan akan tercantum dalam detail temuan. Penyerang mungkin menggunakan kredenSIAL yang dicuri untuk melakukan jenis pengintaian AWS sumber daya Anda untuk menemukan kredenSIAL yang lebih berharga atau menentukan kemampuan kredenSIAL yang sudah mereka miliki.

**Rekomendasi remediasi: **

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat [Memperbaiki potensi terganggu AWS credentials](compromised-creds.md).

## Recon:IAMUser/TorIPCaller
<a name="recon-iam-toripcaller"></a>

### API diinvokasi dari alamat IP simpul keluar Tor.
<a name="recon-iam-toripcaller_description"></a>

**Tingkat keparahan default: **Medium
+ **Sumber data: acara ** CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa operasi API yang dapat menampilkan daftar atau mendeskripsikan sumber daya AWS di akun dalam lingkungan anda diinvokasi dari alamat IP simpul keluar Tor. Tor adalah perangkat lunak untuk memungkinkan komunikasi anonim. Hal ini mengenkripsi dan secara acak mengalihkan komunikasi melalui relai antara serangkaian simpul jaringan. Node Tor terakhir disebut sebagai nod keluar. Penyerang akan menggunakan Tor untuk menutupi identitas mereka yang sebenarnya.

**Rekomendasi remediasi: **

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat [Memperbaiki potensi terganggu AWS credentials](compromised-creds.md).

## Stealth:IAMUser/CloudTrailLoggingDisabled
<a name="stealth-iam-cloudtrailloggingdisabled"></a>

### AWS CloudTrail logging dinonaktifkan.
<a name="stealth-iam-cloudtrailloggingdisabled_description"></a>

**Tingkat keparahan default: Rendah **
+ **Sumber data: acara ** CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa CloudTrail jejak di AWS lingkungan Anda dinonaktifkan. Hal ini bisa menjadi percobaan penyerang untuk menonaktifkan pencatatan log untuk menutupi jejak mereka dengan menghilangkan jejak aktivitas mereka sekaligus mendapatkan akses ke sumber daya AWS Anda untuk tujuan berbahaya. Temuan ini dapat dipicu oleh penghapusan atau pembaruan jejak yang berhasil. Temuan ini juga dapat dipicu oleh penghapusan berhasil dari bucket S3 yang menyimpan log dari jejak yang terkait dengan GuardDuty.

**Rekomendasi remediasi: **

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat [Memperbaiki potensi terganggu AWS credentials](compromised-creds.md).

## Stealth:IAMUser/PasswordPolicyChange
<a name="stealth-iam-passwordpolicychange"></a>

### Kebijakan kata sandi akun dilemahkan.
<a name="stealth-iam-passwordpolicychange_description"></a>

**Tingkat keparahan default: Rendah\* **

**catatan**  
Tingkat keparahan temuan ini bisa Rendah, Sedang, atau Tinggi tergantung pada tingkat keparahan perubahan yang dilakukan pada kebijakan kata sandi.
+ **Sumber data: acara ** CloudTrail manajemen

Kebijakan kata sandi AWS akun melemah pada akun yang terdaftar di AWS lingkungan Anda. Misalnya, kata sandi dihapus atau diperbarui untuk memerlukan lebih sedikit karakter, tidak memerlukan simbol dan angka, atau diperlukan untuk memperpanjang masa kedaluwarsa kata sandi. Temuan ini juga dapat dipicu oleh upaya untuk memperbarui atau menghapus kebijakan kata sandi AWS akun Anda. Kebijakan kata sandi AWS akun menentukan aturan yang mengatur jenis kata sandi apa yang dapat ditetapkan untuk pengguna IAM Anda. Kebijakan kata sandi yang lebih lemah memungkinkan pembuatan kata sandi yang mudah diingat dan berpotensi lebih mudah ditebak, sehingga menimbulkan risiko keamanan.

**Rekomendasi remediasi: **

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat [Memperbaiki potensi terganggu AWS credentials](compromised-creds.md).

## UnauthorizedAccess:IAMUser/ConsoleLoginSuccess.B
<a name="unauthorizedaccess-iam-consoleloginsuccessb"></a>

### Beberapa login konsol yang berhasil di seluruh dunia diamati.
<a name="unauthorizedaccess-iam-consoleloginsuccessb_description"></a>

**Tingkat keparahan default: **Medium
+ **Sumber data: acara ** CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa beberapa login konsol yang berhasil untuk pengguna IAM yang sama diamati pada waktu yang sama di berbagai lokasi geografis. Pola lokasi akses yang anomali dan berisiko tersebut menunjukkan potensi akses tidak sah ke AWS sumber daya Anda. 

**Rekomendasi remediasi: **

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat [Memperbaiki potensi terganggu AWS credentials](compromised-creds.md).

## UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.InsideAWS
<a name="unauthorizedaccess-iam-instancecredentialexfiltrationinsideaws"></a>

### KredenSIAL yang dibuat khusus untuk instans EC2 melalui peran peluncuran Instance sedang digunakan dari akun lain di dalamnya AWS.
<a name="unauthorizedaccess-iam-instancecredentialexfiltrationinsideaws_description"></a>

**Tingkat keparahan default: Tinggi\* **

**catatan**  
Tingkat keparahan default temuan ini adalah Tinggi. Namun, jika API dipanggil oleh akun yang berafiliasi dengan AWS lingkungan Anda, tingkat keparahannya adalah Sedang.
+ **Sumber data: peristiwa ** CloudTrail manajemen atau peristiwa CloudTrail data untuk S3

Temuan ini memberi tahu Anda ketika kredensial instans Amazon EC2 Anda digunakan untuk menginvokasi API dari alamat IP atau titik akhir Amazon PVC yang dimiliki oleh akun AWS yang berbeda dari akun yang menjalankan instans Amazon EC2 terkait. Deteksi titik akhir VPC hanya tersedia untuk layanan yang mendukung peristiwa aktivitas jaringan untuk titik akhir VPC. Untuk informasi tentang layanan yang mendukung peristiwa aktivitas jaringan untuk titik akhir VPC, lihat [Mencatat log peristiwa aktivitas jaringan](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/logging-network-events-with-cloudtrail.html) di *Panduan Pengguna AWS CloudTrail *.

AWS tidak merekomendasikan pendistribusian ulang kredenSIAL sementara di luar entitas yang membuatnya (misalnya, AWS aplikasi, Amazon EC2, atau AWS Lambda). Namun, pengguna yang berwenang dapat mengekspor kredensial dari instans Amazon EC2 mereka untuk membuat panggilan API yang sah. Jika `remoteAccountDetails.Affiliated` bidangnya adalah `True` API dipanggil dari akun yang terkait dengan akun administrator yang sama. Untuk mengesampingkan potensi serangan dan memverifikasi keabsahan aktivitas, hubungi Akun AWS pemilik atau kepala sekolah IAM yang ditugaskan kredenSIAL ini.

**catatan**  
Jika GuardDuty mengamati aktivitas lanjutan dari akun jarak jauh, model pembelajaran mesin (ML) akan mengidentifikasi ini sebagai perilaku yang diharapkan. Oleh karena itu, GuardDuty akan berhenti menghasilkan temuan ini untuk aktivitas dari akun jarak jauh itu. GuardDuty akan terus menghasilkan temuan untuk perilaku baru dari akun jarak jauh lainnya dan akan mengevaluasi kembali akun jarak jauh yang dipelajari saat perilaku berubah dari waktu ke waktu.

**Rekomendasi remediasi: **

Temuan ini dihasilkan ketika permintaan AWS API dibuat di dalam AWS melalui instans Amazon EC2 di luar Anda Akun AWS, dengan menggunakan kredentif sesi instans Amazon EC2 Anda. Mungkin merupakan kebiasaan, seperti untuk arsitektur Transit Gateway dalam [ konfigurasi ](https://docs.aws.amazon.com/whitepapers/latest/building-scalable-secure-multi-vpc-network-infrastructure/transit-vpc-solution.html) hub dan spoke, untuk merutekan lalu lintas melalui VPC keluar hub tunggal dengan titik akhir AWS layanan. Jika perilaku ini diharapkan, maka sar GuardDuty ankan Anda untuk menggunakan [Aturan penekanan](findings_suppression-rule.md) dan membuat aturan dengan kriteria dua filter. Kriteria pertama adalah jenis temuan, yang dalam hal ini adalah UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.InsideAWS. Kriteria filter kedua adalah ID akun jarak jauh pada detail akun jarak jauh.

Untuk menanggapi temuan ini, Anda dapat menggunakan alur kerja berikut untuk menentukan tindakan:

1. Identifikasi akun jarak jauh yang terlibat dari bidang `service.action.awsApiCallAction.remoteAccountDetails.accountId`.

1. Tentukan apakah akun itu berafiliasi dengan GuardDuty lingkungan Anda dari `service.action.awsApiCallAction.remoteAccountDetails.affiliated` lapangan.

1. Jika akun tersebut **berafiliasi**, hubungi pemilik akun jarak jauh serta pemilik kredensial instans Amazon EC2 dan minta mereka menyelidikinya.

   Jika akun ** tidak ** berafiliasi, langkah pertama adalah mengevaluasi apakah akun tersebut terkait dengan organisasi Anda tetapi bukan bagian dari lingkungan multi- GuardDuty akun yang disiapkan, atau jika GuardDuty belum diaktifkan di akun ini. Selanjutnya, hubungi pemilik kredensial instans Amazon EC2 untuk menentukan apakah terdapat kasus penggunaan akun jarak jauh yang menggunakan kredensial ini.

1. Jika pemilik kredensial tidak mengenali akun jarak jauh tersebut, kredensial mungkin telah disusupi oleh pelaku ancaman yang beroperasi di dalam AWS. Anda harus mengambil langkah-langkah yang disarankan[Memperbaiki instans Amazon EC2 yang berpotensi dikompromikan](compromised-ec2.md), untuk mengamankan lingkungan Anda. 

   Selain itu, Anda dapat [ mengirimkan laporan penyalahgunaan ](https://support.aws.amazon.com/#/contacts/report-abuse) ke tim Ke AWS percayaan dan Keamanan untuk memulai penyelidikan ke akun jarak jauh. Saat mengirimkan laporan Anda ke AWS Trust and Safety, sertakan detail JSON lengkap dari temuan tersebut.

## UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.OutsideAWS
<a name="unauthorizedaccess-iam-instancecredentialexfiltrationoutsideaws"></a>

### Kredensial yang dibuat secara eksklusif untuk instans EC2 melalui peran peluncuran instans sedang digunakan dari alamat IP eksternal.
<a name="unauthorizedaccess-iam-instancecredentialexfiltrationoutsideaws_description"></a>

**Tingkat keparahan default: Tinggi **
+ **Sumber data: peristiwa ** CloudTrail manajemen atau peristiwa CloudTrail data untuk S3

Temuan ini memberi tahu Anda bahwa host di luar AWS telah mencoba menjalankan operasi AWS API menggunakan AWS kredenSIAL sementara yang dibuat pada instans EC2 di AWS lingkungan Anda. Instans EC2 yang terdaftar mungkin dikompromikan, dan kredenSIAL sementara dari instance ini mungkin telah dieksfiltrasi ke host jarak jauh di luar. AWS AWS tidak merekomendasikan redistribusi kredenSIAL sementara di luar entitas yang membuatnya (misalnya, AWS aplikasi, EC2, atau Lambda). Namun, pengguna yang berwenang dapat mengekspor kredensial dari instans EC2 mereka untuk membuat panggilan API yang sah. Untuk mencegah potensi serangan dan memverifikasi keabsahan aktivitas tersebut, lakukan validasi bahwa penggunaan kredensial instans dari IP jarak jauh dalam temuan tersebut memang diharapkan. 

**catatan**  
Jika GuardDuty mengamati aktivitas lanjutan dari host jarak jauh, model pembelajaran mesin (ML) akan mengidentifikasi ini sebagai perilaku yang diharapkan. Oleh karena itu, GuardDuty akan berhenti menghasilkan temuan ini untuk aktivitas dari host jarak jauh itu. GuardDuty akan terus menghasilkan temuan untuk perilaku baru dari host jarak jauh lainnya dan akan mengevaluasi kembali host jarak jauh yang dipelajari saat perilaku berubah dari waktu ke waktu.

**Rekomendasi remediasi: **

Temuan ini dibuat saat jaringan dikonfigurasi untuk merutekan lalu lintas internet sedemikian rupa sehingga keluar dari gateway on-premise, bukan dari Gateway Internet VPC (IGW). Konfigurasi umum, seperti penggunaan [AWS Outposts](https://docs.aws.amazon.com/outposts/latest/userguide/), atau koneksi VPN VPC, dapat mengakibatkan lalu lintas dirutekan dengan cara ini. Jika ini adalah perilaku yang diharapkan, sebaiknya gunakan aturan penekanan dan membuat aturan yang terdiri dari dua kriteria filter. Kriteria pertama adalah **tipe temuan**, yaitu `UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.OutsideAWS`. Kriteria filter kedua adalah **Alamat IPv4 pemanggil API** dengan alamat IP atau rentang CIDR dari gateway internet lokal Anda. Untuk mempelajari selengkapnya tentang cara membuat aturan penekanan, lihat [Aturan penindasan di GuardDuty](findings_suppression-rule.md). 

**catatan**  
Jika GuardDuty mengamati aktivitas lanjutan dari sumber eksternal, model pembelajaran mesinnya akan mengidentifikasi ini sebagai perilaku yang diharapkan dan berhenti menghasilkan temuan ini untuk aktivitas dari sumber itu. GuardDuty akan terus menghasilkan temuan untuk perilaku baru dari sumber lain, dan akan mengevaluasi kembali sumber yang dipelajari karena perilaku berubah dari waktu ke waktu.

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi, lihat [Memperbaiki potensi terganggu AWS credentials](compromised-creds.md).

## UnauthorizedAccess:IAMUser/MaliciousIPCaller
<a name="unauthorizedaccess-iam-maliciousipcaller"></a>

### API dipanggil dari alamat IP berbahaya yang diketahui.
<a name="unauthorizedaccess-iam-maliciousipcaller_description"></a>

**Tingkat keparahan default: **Medium
+ **Sumber data: acara ** CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa sebuah operasi API (misalnya, percobaan untuk meluncurkan instans EC2, membuat pengguna IAM baru, atau memodifikasi hak akses AWS Anda) diinvokasi dari alamat IP berbahaya yang telah diketahui. Ini dapat menunjukkan akses tidak sah ke AWS sumber daya di lingkungan Anda.

**Rekomendasi remediasi: **

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat [Memperbaiki potensi terganggu AWS credentials](compromised-creds.md).

## UnauthorizedAccess:IAMUser/MaliciousIPCaller.Custom
<a name="unauthorizedaccess-iam-maliciousipcallercustom"></a>

### API diinvokasi dari alamat IP pada daftar ancaman kustom.
<a name="unauthorizedaccess-iam-maliciousipcallercustom_description"></a>

**Tingkat keparahan default: **Medium
+ **Sumber data: acara ** CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa operasi API (misalnya, upaya untuk meluncurkan instance EC2, membuat pengguna IAM baru, atau memodifikasi AWS hak istimewa) dipanggil dari alamat IP yang disertakan dalam daftar ancaman yang Anda unggah. Di GuardDuty, daftar ancaman terdiri dari alamat IP berbahaya yang diketahui. Ini dapat menunjukkan akses tidak sah ke AWS sumber daya di lingkungan Anda.

**Rekomendasi remediasi: **

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Untuk informasi selengkapnya, lihat [Memperbaiki potensi terganggu AWS credentials](compromised-creds.md).

## UnauthorizedAccess:IAMUser/ResourceCredentialExfiltration.InsideAWS
<a name="unauthorizedaccess-iam-resourcecredentialexfiltrationinsideaws"></a>

### KredenSIAL yang dibuat khusus untuk AWS Tugas Amazon ECS sedang digunakan dari akun lain di dalamnya AWS
<a name="unauthorizedaccess-iam-resourcecredentialexfiltrationinsideaws_description"></a>

**Tingkat keparahan default: Tinggi\* **

**catatan**  
Tingkat keparahan default temuan ini adalah Tinggi. Namun, jika API dipanggil oleh akun yang berafiliasi dengan AWS lingkungan Anda, tingkat keparahannya adalah Sedang.
+ **Sumber data: peristiwa ** CloudTrail manajemen atau peristiwa CloudTrail data untuk S3

Temuan ini memberi tahu Anda kapan kredentif tugas AWS Amazon ECS Anda digunakan untuk memanggil API dari alamat IP atau titik akhir Amazon VPC, yang dimiliki oleh AWS akun yang berbeda dari akun tempat sumber daya terkait berjalan. Deteksi titik akhir VPC hanya tersedia untuk layanan yang mendukung peristiwa aktivitas jaringan untuk titik akhir VPC. Untuk informasi tentang layanan yang mendukung peristiwa aktivitas jaringan untuk titik akhir VPC, lihat [Mencatat log peristiwa aktivitas jaringan](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/logging-network-events-with-cloudtrail.html) di *Panduan Pengguna AWS CloudTrail *.

AWS tidak merekomendasikan pendistribusian ulang kredenSIAL sementara di luar entitas yang membuatnya (misalnya, AWS aplikasi, Amazon EC2, atau Amazon Elastic Container Service). Namun, pengguna yang berwenang dapat mengekspor kredentif dari sumber daya mereka untuk melakukan panggilan API yang sah. Jika `remoteAccountDetails.affiliated` bid `True` angnya berarti API dipanggil dari akun yang terkait dengan akun administrator yang sama. Untuk mengesampingkan potensi serangan dan memverifikasi keabsahan aktivitas, hubungi Akun AWS pemilik atau kepala sekolah IAM yang ditugaskan kredenSIAL ini.

**catatan**  
Jika GuardDuty mengamati aktivitas lanjutan dari akun jarak jauh, model pembelajaran mesin (ML) akan mengidentifikasi ini sebagai perilaku yang diharapkan. Oleh karena itu, GuardDuty akan berhenti menghasilkan temuan ini untuk aktivitas dari akun jarak jauh itu. GuardDuty akan terus menghasilkan temuan untuk perilaku baru dari akun jarak jauh lainnya dan akan mengevaluasi kembali akun jarak jauh yang dipelajari saat perilaku berubah dari waktu ke waktu.

**catatan**  
Untuk tugas Amazon ECS, kredenSIAL dikaitkan dengan peran tugas dan deteksi berlaku terlepas dari konfigurasi VPC.

**Rekomendasi remediasi: **

Temuan ini dihasilkan ketika permintaan AWS API dibuat di dalam AWS melalui sumber daya di luar Anda Akun AWS, dengan menggunakan peran tugas AWS Amazon ECS Anda. Mungkin merupakan kebiasaan, seperti untuk arsitektur Transit Gateway dalam [ konfigurasi ](https://docs.aws.amazon.com/whitepapers/latest/building-scalable-secure-multi-vpc-network-infrastructure/transit-vpc-solution.html) hub dan spoke, untuk merutekan lalu lintas melalui VPC keluar hub tunggal dengan titik akhir AWS layanan. Jika ini adalah perilaku yang diharapkan, sebaiknya gunakan [Aturan penekanan](findings_suppression-rule.md) dengan kriteria filter jenis pencarian, yang seharusnyaUnauthorizedAccess:IAMUser/ResourceCredentialExfiltration.InsideAWS.

Untuk menanggapi temuan ini, Anda dapat menggunakan alur kerja berikut untuk menentukan tindakan:

1. Identifikasi akun jarak jauh yang terlibat dari bidang `service.action.awsApiCallAction.remoteAccountDetails.accountId`.

1. Tentukan apakah akun itu berafiliasi dengan GuardDuty lingkungan Anda dari `service.action.awsApiCallAction.remoteAccountDetails.affiliated` lapangan.

1. Jika akun ** ter ** afiliasi, hubungi pemilik akun jarak jauh dan pemilik kredenSIAL sumber daya untuk menyelidiki.

   Jika akun ** tidak ** berafiliasi, langkah pertama adalah mengevaluasi apakah akun tersebut terkait dengan organisasi Anda tetapi bukan bagian dari lingkungan multi- GuardDuty akun yang disiapkan, atau jika GuardDuty belum diaktifkan di akun ini. Selanjutnya, hubungi pemilik kredenSIAL sumber daya untuk menentukan apakah ada kasus penggunaan akun jarak jauh untuk menggunakan kredenSIAL ini.

1. Jika pemilik kredensial tidak mengenali akun jarak jauh tersebut, kredensial mungkin telah disusupi oleh pelaku ancaman yang beroperasi di dalam AWS. Anda harus mengambil langkah-langkah yang disarankan[Memperbaiki cluster ECS yang berpotensi dikompromikan](compromised-ecs.md), untuk mengamankan lingkungan Anda.

   Selain itu, Anda dapat [ mengirimkan laporan penyalahgunaan ](https://support.aws.amazon.com/#/contacts/report-abuse) ke tim Ke AWS percayaan dan Keamanan untuk memulai penyelidikan ke akun jarak jauh. Saat mengirimkan laporan Anda ke AWS Trust and Safety, sertakan detail JSON lengkap dari temuan tersebut.

## UnauthorizedAccess:IAMUser/ResourceCredentialExfiltration.OutsideAWS
<a name="unauthorizedaccess-iam-resourcecredentialexfiltrationoutsideaws"></a>

### KredenSIAL yang dibuat khusus untuk AWS sumber daya, (fungsi Lambda atau tugas Amazon ECS), digunakan dari alamat IP di luar AWS.
<a name="unauthorizedaccess-iam-resourcecredentialexfiltrationoutsideaws_description"></a>

**Tingkat keparahan default: Tinggi **
+ **Sumber data: peristiwa ** CloudTrail manajemen atau peristiwa CloudTrail data untuk S3

 Temuan ini memberi tahu Anda bahwa host di luar AWS mencoba menjalankan operasi AWS API menggunakan AWS kredenSIAL sementara yang dibuat pada AWS sumber daya (fungsi Lambda atau tugas Amazon ECS) di lingkungan Anda AWS . Sumber daya yang terdaftar mungkin dikompromikan, dan kredenSIAL sementara dari sumber daya ini mungkin telah dieksfiltrasi ke host jarak jauh di luar. AWS

AWS tidak merekomendasikan pendistribusian ulang kredenSIAL sementara di luar entitas yang membuatnya (misalnya, AWS aplikasi seperti Amazon Elastic Compute Cloud (Amazon EC2), Amazon Elastic Container Service, atau). AWS Lambda Namun, pengguna yang berwenang dapat mengekspor kredentif dari sumber daya mereka untuk melakukan panggilan API yang sah. Untuk mengesampingkan potensi serangan dan memverifikasi legitimasi aktivitas, validasi jika penggunaan kredenSIAL sumber daya dari IP jarak jauh dalam temuan diharapkan. 

**catatan**  
Jika GuardDuty mengamati aktivitas lanjutan dari host jarak jauh, model pembelajaran mesin (ML) akan mengidentifikasi ini sebagai perilaku yang diharapkan. Oleh karena itu, GuardDuty akan berhenti menghasilkan temuan ini untuk aktivitas dari host jarak jauh itu. GuardDuty akan terus menghasilkan temuan untuk perilaku baru dari host jarak jauh lainnya dan akan mengevaluasi kembali host jarak jauh yang dipelajari saat perilaku berubah dari waktu ke waktu.

**Rekomendasi remediasi: **

 Temuan ini dihasilkan saat jaringan dikonfigurasi untuk merutekan lalu lintas internet sedemikian rupa sehingga keluar dari gateway on-premise, bukan dari Gateway Internet VPC (IGW). Konfigurasi umum, seperti penggunaan [AWS Outposts](https://docs.aws.amazon.com/outposts/latest/userguide/) atau koneksi VPN VPC, dapat mengakibatkan lalu lintas dirutekan dengan cara ini. Jika ini adalah perilaku yang diharapkan, GuardDuty maka sarankan menggunakan [Aturan penekanan](findings_suppression-rule.md) untuk membuat aturan dengan kriteria dua filter. Kriteria pertama adalah **tipe temuan**, yaitu `UnauthorizedAccess:IAMUser/ResourceCredentialExfiltration.OutsideAWS`. Kriteria filter kedua adalah **Alamat IPv4 pemanggil API** dengan alamat IP atau rentang CIDR untuk gateway internet on-premise Anda. 

 Jika aktivitas ini di luar ekspektasi, kredensial Anda mungkin telah disusupi. Untuk informasi tentang langkah-langkah untuk memperbaiki jenis temuan ini, lihat[Memperbaiki potensi terganggu AWS credentials](compromised-creds.md), atau[Memperbaiki cluster ECS yang berpotensi dikompromikan](compromised-ecs.md). 

## UnauthorizedAccess:IAMUser/TorIPCaller
<a name="unauthorizedaccess-iam-toripcaller"></a>

### API diinvokasi dari alamat IP simpul keluar Tor.
<a name="unauthorizedaccess-iam-toripcaller_description"></a>

**Tingkat keparahan default: **Medium
+ **Sumber data: acara ** CloudTrail manajemen

Temuan ini memberi tahu Anda bahwa operasi API (misalnya, percobaan untuk meluncurkan instans EC2, membuat pengguna IAM baru, atau mengubah hak akses AWS ) diinvokasi dari alamat IP simpul keluar Tor. Tor adalah perangkat lunak untuk memungkinkan komunikasi anonim. Hal ini mengenkripsi dan secara acak mengalihkan komunikasi melalui relai antara serangkaian simpul jaringan. Simpul Tor terakhir disebut sebagai simpul keluar. Temuan ini mungkin mengindikasikan akses yang tidak sah ke sumber daya AWS Anda yang bertujuan untuk menyembunyikan identitas penyerang yang sebenarnya.

**Rekomendasi remediasi: **

Jika aktivitas ini tidak terduga, kredensial Anda mungkin disusupi. Lihat informasi yang lebih lengkap di [Memperbaiki potensi terganggu AWS credentials](compromised-creds.md).