bermudd95/aws-cloudtrail-guardduty-incident-response
GitHub: bermudd95/aws-cloudtrail-guardduty-incident-response
该项目模拟了一起 AWS 云安全事件的完整调查与响应流程,展示如何通过 GuardDuty 和 CloudTrail 进行 IAM 威胁检测、日志分析与事件报告编写。
Stars: 0 | Forks: 0
# AWS CloudTrail & GuardDuty 事件响应实验
## 项目概述
本项目模拟了一起真实的云安全事件,该事件涉及通过 AWS GuardDuty 检测到的可疑 IAM 活动,并使用 AWS CloudTrail 日志进行了调查。目的是展示从 SOC 分析师视角进行云威胁检测、日志分析、事件调查和响应文档编写的实操经验。
本实验还原了安全分析师在生产 AWS 环境中调查基于云的身份盗用和未授权访问企图的实际工作过程。
## 威胁场景
AWS GuardDuty 生成了一项发现,指出与某个 IAM 用户相关的可疑 API 活动,暗示存在潜在的凭证泄露。这些活动包括异常的身份验证模式以及与基线行为不符的 API 调用。
## 工具与技术
- AWS GuardDuty
- AWS CloudTrail
- AWS IAM
- AWS Management Console
- JSON 日志分析
- 事件响应文档
## 检测
- GuardDuty 识别出与 IAM 身份验证相关的异常行为。
- 告警指示存在潜在的未授权访问和 API 滥用。
- 根据 GuardDuty 发现和事件上下文形成了检测假设。
## 调查过程
1. 审查了 GuardDuty 发现及其严重程度。
2. 确认了受影响的 IAM 用户和源 IP 地址。
3. 将 GuardDuty 告警与 CloudTrail 日志进行了关联。
4. 分析了事件时间戳、API 调用和身份验证尝试。
5. 构建了调查时间线以验证恶意活动。
## 事件响应措施
- 记录了入侵指标 (IOC)。
- 评估了 IAM 暴露的影响和范围。
- 确定了补救步骤,包括轮换凭证和审查策略。
- 生成了适合 SOC 升级处理的正式事件报告。
## 包含的文档
- 完整的事件报告
- 检测假设与前提
- 支持性证据和日志
- 分析师笔记与经验教训
## 展示的核心技能
- 云安全监控
- IAM 威胁分析
- 日志关联与调查
- 事件响应报告
- SOC 风格文档编写
## 成果与经验教训
本项目加深了对 AWS 原生安全工具的理解,巩固了结构化的调查工作流,并突显了在云环境中进行身份监控的重要性。
## 免责声明
本项目是在受控的实验环境中进行的,仅用于教育目的。未涉及任何真实的客户数据或生产系统。
标签:AMSI绕过, AWS, DPI, Homebrew安装, 威胁检测, 库, 应急响应