本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
GuardDuty 攻击序列查找类型
GuardDuty 当多项操作的特定序列与潜在的可疑活动相一致时,会检测攻击顺序。攻击序列包括 API 活动和 GuardDuty 发现等信号。当按特定顺序 GuardDuty 观察到一组表明正在进行中、正在进行或最近的安全威胁的信号时, GuardDuty 会生成攻击序列查找结果。 GuardDuty 将个人 API 活动视为weak signals因为它们不会将自己表现为潜在威胁。
攻击序列检测的重点是潜在的 Amazon S3 数据泄露(可能是更广泛的勒索软件攻击的一部分)、泄露的 AWS 证书、受损的 Amazon EKS 集群、受损的 Amazon ECS 集群以及受感染的 Amazon EC2 实例组。以下各节详细介绍了每个攻击序列。
主题
AttackSequence:EKS/CompromisedCluster
可能遭到入侵的 Amazon EKS 集群执行的一系列可疑操作。
-
默认严重程度:重大
-
数据来源:
这一发现告诉您, GuardDuty 已检测到一系列可疑操作,这些操作表明您的环境中的 Amazon EKS 集群可能遭到入侵。在同一 Amazon EKS 集群中观察到多种可疑和异常攻击行为,例如恶意进程或与恶意端点的连接。
GuardDuty 使用其专有的关联算法来观察和识别使用 IAM 证书执行的操作顺序。 GuardDuty 评估保护计划和其他信号源的调查结果,以确定常见和新出现的攻击模式。 GuardDuty 使用多种因素来揭露威胁,例如 IP 信誉、API 序列、用户配置和可能受影响的资源。
修复操作:如果此行为并不是您环境的预期行为,则 Amazon EKS 集群可能已遭到入侵。有关全面的修复指南,请参阅修复 EKS 防护调查发现和修复运行时监控调查发现。
此外,由于 AWS 证书可能已通过 EKS 集群泄露,请参阅修复可能受损的漏洞 AWS 凭证。有关修复可能受到影响的其他资源的步骤,请参阅修复检测到 GuardDuty 的安全发现。
AttackSequence:ECS/CompromisedCluster
可能遭到入侵的 Amazon ECS 集群执行的一系列可疑操作。
-
默认严重程度:重大
-
数据来源:
这一发现告诉您, GuardDuty 已检测到一系列可疑信号,表明您的环境中的 Amazon ECS 集群可能遭到入侵。这些信号可能包括恶意进程、与恶意端点的通信或加密货币挖矿行为。
GuardDuty 使用专有的关联算法和多种检测因子来识别 Amazon ECS 集群中的可疑操作序列。通过对保护计划和各种信号源的分析, GuardDuty 确定常见和新出现的攻击模式,从而对潜在的漏洞进行高信度检测。
补救措施:如果这种行为在您的环境中出现意外情况,则您的 Amazon ECS 集群可能会受到损害。有关威胁控制建议,请参阅修复可能失陷的 ECS 集群。请注意,折衷可能扩展到一个或多个 ECS 任务或容器工作负载,这些任务或容器工作负载本来可以用来创建或修改 AWS 资源。有关涵盖可能受影响资源的全面补救指南,请参阅修复检测到 GuardDuty 的安全发现。
AttackSequence:EC2/CompromisedInstanceGroup
一系列可疑操作表明 Amazon EC2 实例可能遭到入侵。
-
默认严重程度:重大
-
数据来源:
这一发现表明 GuardDuty 检测到一系列可疑操作,表明您的环境中的一组 Amazon EC2 实例可能遭到入侵。实例组通常代表通过基础设施即代码管理的应用程序,共享相似的配置,例如 Auto-scaling 组、IAM 实例配置文件角色、 AWS CloudFormation 堆栈、Amazon EC2 启动模板、AMI 或 VPC ID。 GuardDuty 在一个或多个实例中观察到多种可疑行为,包括:
-
恶意进程
-
恶意文件
-
可疑的网络连接
-
加密货币采矿活动
-
Amazon EC2 实例凭证的可疑使用情况
检测方法: GuardDuty 使用专有的关联算法识别 Amazon EC2 实例中的可疑操作序列。通过评估保护计划和各种信号源的调查结果,使用多种因素 GuardDuty 识别攻击模式,例如 IP 和域名信誉以及可疑的运行进程。
补救措施:如果这种行为在您的环境中出现意外情况,则您的 Amazon EC2 实例可能会受到损害。折衷方案可能涉及:
-
多个进程
-
可能用于修改 Amazon EC2 实例或其他 AWS 资源的实例证书
有关威胁控制建议,请参阅修复可能失陷的 Amazon EC2 实例。请注意,入侵可能扩展到一个或多个 Amazon EC2 实例,并涉及本来可以用来创建或修改 Amazon EC2 实例或其他 AWS 资源的泄露流程或实例证书。有关涵盖可能受影响资源的全面补救指南,请参阅修复检测到 GuardDuty 的安全发现。
AttackSequence:IAM/CompromisedCredentials
通过使用可能遭到破坏而调用的一系列 API 请求 AWS 证书。
-
默认严重程度:重大
-
数据来源:AWS CloudTrail 管理事件
这一发现告诉您, GuardDuty 已检测到使用 AWS 证书进行的一系列可疑操作,这些操作会影响环境中的一个或多个资源。观察到使用相同凭证的多种可疑和异常攻击行为,提高了该凭证被滥用的可信度。
GuardDuty 使用其专有的关联算法来观察和识别使用 IAM 证书执行的操作顺序。 GuardDuty 评估保护计划和其他信号源的调查结果,以确定常见和新出现的攻击模式。 GuardDuty 使用多种因素来揭露威胁,例如 IP 信誉、API 序列、用户配置和可能受影响的资源。
启用后人工智能保护,还 GuardDuty 可以在与该攻击序列相关的信号AI 保护查找类型中包括在内。这些发现与 IAM 身份有关。因此, GuardDuty 可以将它们作为该攻击序列中的信号浮出水面,并将其与使用相同可能泄露的凭据采取的其他可疑操作相关联。例如, GuardDuty 可以将其他信号与使用这些凭证发出的异常的 Amazon Bedrock 或 SageMaker Amazon AI 模型调用关联起来,并将其包含在此攻击序列中。AI 保护的发现本身不会生成攻击序列。有关更多信息,请参阅 人工智能保护。
补救措施:如果这种行为在您的环境中出现意外情况,则您的 AWS 证书可能已被泄露。有关修复的步骤,请参阅修复可能受损的漏洞 AWS 凭证。泄露的凭证可能被用于在您的环境中创建或修改其他资源,例如 Amazon S3 存储桶、 AWS Lambda 函数或 Amazon EC2 实例。有关修复可能受到影响的其他资源的步骤,请参阅修复检测到 GuardDuty 的安全发现。
AttackSequence:S3/CompromisedData
调用了一系列 API 请求,可能试图窃取或破坏 Amazon S3 中的数据。
-
默认严重程度:重大
这一发现告诉您,通过使用可能泄露的证书,在一个或多个亚马逊简单存储服务 (Amazon S3) 存储桶中 GuardDuty 检测到一系列表明数据泄露 AWS 的可疑操作。观察到多种可疑和异常攻击行为(API 请求),提高了该凭证被滥用的可信度。
GuardDuty 使用其关联算法来观察和识别使用 IAM 凭证执行的操作顺序。 GuardDuty 然后评估保护计划和其他信号源的调查结果,以确定常见和新出现的攻击模式。 GuardDuty 使用多种因素来揭露威胁,例如 IP 信誉、API 序列、用户配置和可能受影响的资源。
补救措施:如果此活动在您的环境中出现意外情况,则您的 AWS 证书或 Amazon S3 数据可能已被泄露或销毁。有关修复的步骤,请参阅修复可能受损的漏洞 AWS 凭证和修复可能失陷的 S3 存储桶。