bermudd95/aws-cloudtrail-guardduty-incident-response

GitHub: bermudd95/aws-cloudtrail-guardduty-incident-response

该项目模拟了一起 AWS 云安全事件的完整调查与响应流程,展示如何通过 GuardDuty 和 CloudTrail 进行 IAM 威胁检测、日志分析与事件报告编写。

Stars: 0 | Forks: 0

# AWS CloudTrail & GuardDuty 事件响应实验 ## 项目概述 本项目模拟了一起真实的云安全事件,该事件涉及通过 AWS GuardDuty 检测到的可疑 IAM 活动,并使用 AWS CloudTrail 日志进行了调查。目的是展示从 SOC 分析师视角进行云威胁检测、日志分析、事件调查和响应文档编写的实操经验。 本实验还原了安全分析师在生产 AWS 环境中调查基于云的身份盗用和未授权访问企图的实际工作过程。 ## 威胁场景 AWS GuardDuty 生成了一项发现,指出与某个 IAM 用户相关的可疑 API 活动,暗示存在潜在的凭证泄露。这些活动包括异常的身份验证模式以及与基线行为不符的 API 调用。 ## 工具与技术 - AWS GuardDuty - AWS CloudTrail - AWS IAM - AWS Management Console - JSON 日志分析 - 事件响应文档 ## 检测 - GuardDuty 识别出与 IAM 身份验证相关的异常行为。 - 告警指示存在潜在的未授权访问和 API 滥用。 - 根据 GuardDuty 发现和事件上下文形成了检测假设。 ## 调查过程 1. 审查了 GuardDuty 发现及其严重程度。 2. 确认了受影响的 IAM 用户和源 IP 地址。 3. 将 GuardDuty 告警与 CloudTrail 日志进行了关联。 4. 分析了事件时间戳、API 调用和身份验证尝试。 5. 构建了调查时间线以验证恶意活动。 ## 事件响应措施 - 记录了入侵指标 (IOC)。 - 评估了 IAM 暴露的影响和范围。 - 确定了补救步骤,包括轮换凭证和审查策略。 - 生成了适合 SOC 升级处理的正式事件报告。 ## 包含的文档 - 完整的事件报告 - 检测假设与前提 - 支持性证据和日志 - 分析师笔记与经验教训 ## 展示的核心技能 - 云安全监控 - IAM 威胁分析 - 日志关联与调查 - 事件响应报告 - SOC 风格文档编写 ## 成果与经验教训 本项目加深了对 AWS 原生安全工具的理解,巩固了结构化的调查工作流,并突显了在云环境中进行身份监控的重要性。 ## 免责声明 本项目是在受控的实验环境中进行的,仅用于教育目的。未涉及任何真实的客户数据或生产系统。
标签:AMSI绕过, AWS, DPI, Homebrew安装, 威胁检测, 库, 应急响应