{"id":1326652,"date":"2024-08-20T22:09:14","date_gmt":"2024-08-20T22:09:14","guid":{"rendered":"https:\/\/teknomers.com\/es\/deteccion-de-cuentas-de-aws-comprometidas-indicadores-clave-en-los-registros-de-cloudtrail-para-claves-api-robadas\/"},"modified":"2024-08-20T22:09:18","modified_gmt":"2024-08-20T22:09:18","slug":"deteccion-de-cuentas-de-aws-comprometidas-indicadores-clave-en-los-registros-de-cloudtrail-para-claves-api-robadas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/deteccion-de-cuentas-de-aws-comprometidas-indicadores-clave-en-los-registros-de-cloudtrail-para-claves-api-robadas\/","title":{"rendered":"Detecci\u00f3n de cuentas de AWS comprometidas: indicadores clave en los registros de CloudTrail para claves API robadas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">20 de agosto de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Las noticias de los hackers<\/span><\/span><span class=\"p-tags\">Ciberseguridad \/ Seguridad en la nube<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Deteccion-de-cuentas-de-AWS-comprometidas-indicadores-clave-en-los.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>A medida que la infraestructura en la nube se convierte en la columna vertebral de las empresas modernas, garantizar la seguridad de estos entornos es primordial. Dado que AWS (Amazon Web Services) sigue siendo la nube dominante, es importante que cualquier profesional de seguridad sepa d\u00f3nde buscar se\u00f1ales de riesgo. AWS CloudTrail se destaca como una herramienta esencial para rastrear y registrar la actividad de API, proporcionando un registro completo de las acciones realizadas dentro de una cuenta de AWS. Piense en AWS CloudTrail como una auditor\u00eda o registro de eventos para todas las llamadas de API realizadas en su cuenta de AWS. Para los profesionales de seguridad, monitorear estos registros es fundamental, en particular cuando se trata de detectar un posible acceso no autorizado, como a trav\u00e9s de claves de API robadas. Estas t\u00e9cnicas y muchas otras las aprend\u00ed a trav\u00e9s de los incidentes en los que trabaj\u00e9 en AWS y que incorporamos a <a rel=\"nofollow noopener\" href=\"https:\/\/www.sans.org\/cyber-security-courses\/enterprise-cloud-forensics-incident-response\/?utm_medium=Sponsored_Content&amp;utm_source=Hacker_News&amp;utm_content=THN_FOR509_DC_AWS_Article&amp;utm_campaign=SANS_Cyber_Defense_Initiative_2024&amp;utm_rdetail=NA&amp;utm_goal=Orders&amp;utm_type=Live_Training_Events\" target=\"_blank\">SIN FOR509<\/a>An\u00e1lisis forense de la nube empresarial. <\/p>\n<h2 style=\"text-align: left;\">1. Llamadas API y patrones de acceso inusuales<\/h2>\n<h3 style=\"text-align: left;\">A. Aumento repentino de las solicitudes de API<\/h3>\n<p>Una de las primeras se\u00f1ales de una posible violaci\u00f3n de seguridad es un aumento inesperado de las solicitudes de API. CloudTrail registra cada llamada de API realizada dentro de su cuenta de AWS, incluido qui\u00e9n realiz\u00f3 la llamada, cu\u00e1ndo se realiz\u00f3 y desde d\u00f3nde. Un atacante con claves de API robadas podr\u00eda iniciar una gran cantidad de solicitudes en un corto per\u00edodo de tiempo, ya sea para sondear la cuenta en busca de informaci\u00f3n o para intentar explotar ciertos servicios.<\/p>\n<p>Qu\u00e9 buscar:<\/p>\n<ul style=\"text-align: left;\">\n<li>Un aumento repentino y poco com\u00fan en la actividad de la API.<\/li>\n<li>Llamadas API desde direcciones IP inusuales, particularmente de regiones donde no operan usuarios leg\u00edtimos.<\/li>\n<li>Intentos de acceso a una amplia variedad de servicios, especialmente si su organizaci\u00f3n no los utiliza habitualmente.<\/li>\n<\/ul>\n<p>Tenga en cuenta que el servicio de guardia (si est\u00e1 habilitado) marcar\u00e1 autom\u00e1ticamente este tipo de eventos, pero deber\u00e1 estar atento para encontrarlos. <\/p>\n<h3 style=\"text-align: left;\">B. Uso no autorizado de la cuenta ra\u00edz<\/h3>\n<p>AWS recomienda encarecidamente evitar el uso de la cuenta ra\u00edz para las operaciones diarias debido a su alto nivel de privilegios. Cualquier acceso a la cuenta ra\u00edz, especialmente si se utilizan claves API asociadas a ella, es una se\u00f1al de alerta importante.<\/p>\n<p>Qu\u00e9 buscar:<\/p>\n<ul style=\"text-align: left;\">\n<li>Llamadas API realizadas con credenciales de cuenta ra\u00edz, especialmente si dicha cuenta no se utiliza habitualmente.<\/li>\n<li>Cambios en la configuraci\u00f3n a nivel de cuenta, como modificar la informaci\u00f3n de facturaci\u00f3n o las configuraciones de la cuenta.<\/li>\n<\/ul>\n<h2 style=\"text-align: left;\">2. Actividad an\u00f3mala de IAM<\/h2>\n<h3 style=\"text-align: left;\">A. Creaci\u00f3n sospechosa de claves de acceso<\/h3>\n<p>Los atacantes pueden crear nuevas claves de acceso para establecer un acceso persistente a la cuenta comprometida. Es fundamental supervisar los registros de CloudTrail para detectar la creaci\u00f3n de nuevas claves de acceso, especialmente si estas claves se crean para cuentas que normalmente no las necesitan.<\/p>\n<p>Qu\u00e9 buscar:<\/p>\n<ul style=\"text-align: left;\">\n<li>Creaci\u00f3n de nuevas claves de acceso para usuarios de IAM, especialmente para aquellos que no las necesitaban antes.<\/li>\n<li>Uso inmediato de claves de acceso reci\u00e9n creadas, lo que podr\u00eda indicar que un atacante est\u00e1 probando o utilizando estas claves.<\/li>\n<li>Llamadas API relacionadas con `CreateAccessKey`, `ListAccessKeys` y `UpdateAccessKey`.<\/li>\n<\/ul>\n<h3 style=\"text-align: left;\">C. Patrones de asunci\u00f3n de roles<\/h3>\n<p>AWS permite a los usuarios asumir roles y les otorga credenciales temporales para tareas espec\u00edficas. Es fundamental monitorear patrones inusuales de asunci\u00f3n de roles, ya que un atacante podr\u00eda asumir roles para adaptarse al entorno.<\/p>\n<p>Qu\u00e9 buscar:<\/p>\n<ul style=\"text-align: left;\">\n<li>Llamadas API `AssumeRole` inusuales o frecuentes, especialmente a roles con privilegios elevados.<\/li>\n<li>Suposiciones de roles desde direcciones IP o regiones que normalmente no est\u00e1n asociadas con sus usuarios leg\u00edtimos.<\/li>\n<li>Supuestos de roles que son seguidos de acciones inconsistentes con las operaciones comerciales normales.<\/li>\n<\/ul>\n<h2 style=\"text-align: left;\">3. Acceso y movimiento an\u00f3malos de datos<\/h2>\n<h3 style=\"text-align: left;\">A. Acceso inusual al bucket S3<\/h3>\n<p>Amazon S3 suele ser un objetivo para los atacantes, dado que puede almacenar grandes cantidades de datos potencialmente confidenciales. Monitorear CloudTrail para detectar accesos inusuales a los buckets de S3 es esencial para detectar claves API comprometidas.<\/p>\n<p>Qu\u00e9 buscar:<\/p>\n<ul style=\"text-align: left;\">\n<li>Llamadas API relacionadas con `ListBuckets`, `GetObject` o `PutObject` para dep\u00f3sitos que normalmente no ven dicha actividad.<\/li>\n<li>Descargas o cargas de datos a gran escala hacia y desde dep\u00f3sitos S3, especialmente si ocurren fuera del horario comercial normal.<\/li>\n<li>Intentos de acceso a dep\u00f3sitos que almacenan datos confidenciales, como copias de seguridad o archivos confidenciales.<\/li>\n<\/ul>\n<h3 style=\"text-align: left;\">B. Intentos de exfiltraci\u00f3n de datos<\/h3>\n<p>Un atacante puede intentar sacar datos de su entorno de AWS. Los registros de CloudTrail pueden ayudar a detectar estos intentos de exfiltraci\u00f3n, especialmente si los patrones de transferencia de datos son inusuales.<\/p>\n<p>Qu\u00e9 buscar:<\/p>\n<ul style=\"text-align: left;\">\n<li>Grandes transferencias de datos desde servicios como S3, RDS (Relational Database Service) o DynamoDB, especialmente a direcciones IP externas o desconocidas.<\/li>\n<li>Llamadas API relacionadas con servicios como AWS DataSync o S3 Transfer Acceleration que normalmente no se utilizan en su entorno.<\/li>\n<li>Intenta crear o modificar configuraciones de replicaci\u00f3n de datos, como aquellas que involucran la replicaci\u00f3n entre regiones de S3.<\/li>\n<\/ul>\n<h2 style=\"text-align: left;\">4. Modificaciones inesperadas del grupo de seguridad<\/h2>\n<p>Los grupos de seguridad controlan el tr\u00e1fico entrante y saliente a los recursos de AWS. Un atacante podr\u00eda modificar estas configuraciones para abrir vectores de ataque adicionales, como habilitar el acceso SSH desde direcciones IP externas.<\/p>\n<p>Qu\u00e9 buscar:<\/p>\n<ul style=\"text-align: left;\">\n<li>Cambios en las reglas del grupo de seguridad que permiten el tr\u00e1fico entrante desde direcciones IP fuera de su red de confianza.<\/li>\n<li>Llamadas API relacionadas con `AuthorizeSecurityGroupIngress` o `RevokeSecurityGroupEgress` que no se alinean con las operaciones normales.<\/li>\n<li>Creaci\u00f3n de nuevos grupos de seguridad con reglas demasiado permisivas, como permitir todo el tr\u00e1fico entrante en puertos comunes.<\/li>\n<\/ul>\n<h2 style=\"text-align: left;\">5. Pasos para mitigar el riesgo de robo de claves API<\/h2>\n<h3 style=\"text-align: left;\">A. Hacer cumplir el principio del m\u00ednimo privilegio<\/h3>\n<p>Para minimizar el da\u00f1o que un atacante puede causar con las claves API robadas, aplique el principio de privilegio m\u00ednimo en toda su cuenta de AWS. Aseg\u00farese de que los usuarios y roles de IAM solo tengan los permisos necesarios para realizar sus tareas.<\/p>\n<h3 style=\"text-align: left;\">B. Implementar la autenticaci\u00f3n multifactor (MFA)<\/h3>\n<p>Exigir MFA a todos los usuarios de IAM, en particular a aquellos con privilegios administrativos. Esto agrega una capa adicional de seguridad, lo que dificulta que los atacantes obtengan acceso, incluso si han robado claves API.<\/p>\n<h3 style=\"text-align: left;\">C. Rotar y auditar peri\u00f3dicamente las claves de acceso<\/h3>\n<p>Rote las claves de acceso peri\u00f3dicamente y aseg\u00farese de que est\u00e9n vinculadas a los usuarios de IAM que realmente las necesitan. Adem\u00e1s, audite el uso de las claves de acceso para asegurarse de que no se est\u00e9n utilizando de forma abusiva o desde ubicaciones inesperadas.<\/p>\n<h3 style=\"text-align: left;\">D. Habilitar y supervisar CloudTrail y GuardDuty<\/h3>\n<p>Aseg\u00farese de que CloudTrail est\u00e9 habilitado en todas las regiones y de que los registros est\u00e9n centralizados para su an\u00e1lisis. Adem\u00e1s, AWS GuardDuty puede proporcionar monitoreo en tiempo real de la actividad maliciosa, lo que ofrece otra capa de protecci\u00f3n contra credenciales comprometidas. Considere AWS Detective para tener algo de inteligencia incorporada a partir de los hallazgos. <\/p>\n<h3 style=\"text-align: left;\">E. Utilice AWS Config para supervisar el cumplimiento<\/h3>\n<p>AWS Config se puede utilizar para supervisar el cumplimiento de las pr\u00e1cticas recomendadas de seguridad, incluido el uso adecuado de las pol\u00edticas de IAM y los grupos de seguridad. Esta herramienta puede ayudar a identificar configuraciones incorrectas que podr\u00edan dejar su cuenta vulnerable a ataques.<\/p>\n<h2 style=\"text-align: left;\">Conclusi\u00f3n<\/h2>\n<p>La seguridad de su entorno de AWS depende de una supervisi\u00f3n atenta y de la detecci\u00f3n r\u00e1pida de anomal\u00edas en los registros de CloudTrail. Al comprender los patrones t\u00edpicos de uso leg\u00edtimo y estar alerta a las desviaciones de estos patrones, los profesionales de seguridad pueden detectar y responder a posibles infracciones, como las que implican el robo de claves de API, antes de que provoquen da\u00f1os importantes. A medida que los entornos de nube siguen evolucionando, mantener una postura proactiva en materia de seguridad es esencial para proteger los datos confidenciales y garantizar la integridad de su infraestructura de AWS. Si desea obtener m\u00e1s informaci\u00f3n sobre qu\u00e9 buscar en AWS en busca de se\u00f1ales de intrusi\u00f3n, junto con las nubes de Microsoft y Google, puede considerar mi clase <a rel=\"nofollow noopener\" href=\"https:\/\/www.sans.org\/cyber-security-courses\/enterprise-cloud-forensics-incident-response\/?utm_medium=Sponsored_Content&amp;utm_source=Hacker_News&amp;utm_content=THN_FOR509_DC_AWS_Article&amp;utm_campaign=SANS_Cyber_Defense_Initiative_2024&amp;utm_rdetail=NA&amp;utm_goal=Orders&amp;utm_type=Live_Training_Events\" target=\"_blank\">PARA509<\/a> corriendo a <a rel=\"nofollow noopener\" href=\"https:\/\/www.sans.org\/cyber-security-training-events\/cyber-defense-initiative-2024\/?utm_medium=Sponsored_Content&amp;utm_source=Hacker_News&amp;utm_content=THN_CDI_DC_AWS_Article&amp;utm_campaign=SANS_Cyber_Defence_Initiative_2024&amp;utm_rdetail=NA&amp;utm_goal=Orders&amp;utm_type=Live_Training_Events\" target=\"_blank\">Iniciativa de ciberdefensa SANS 2024<\/a>. Visita <a rel=\"nofollow noopener\" href=\"https:\/\/www.sans.org\/cyber-security-courses\/enterprise-cloud-forensics-incident-response\/?utm_medium=Sponsored_Content&amp;utm_source=Hacker_News&amp;utm_content=THN_FOR509_DC_AWS_Article&amp;utm_campaign=SANS_Cyber_Defense_Initiative_2024&amp;utm_rdetail=NA&amp;utm_goal=Orders&amp;utm_type=Live_Training_Events\" target=\"_blank\">para509.com<\/a> Para saber m\u00e1s. <\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe result\u00f3 interesante este art\u00edculo? <span class=\"\">Este art\u00edculo es una contribuci\u00f3n de uno de nuestros valiosos socios.<\/span> Siguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/detecting-aws-account-compromise-key.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80220 de agosto de 2024\ue804Las noticias de los hackersCiberseguridad \/ Seguridad en la nube A medida que la<\/p>\n","protected":false},"author":1,"featured_media":1326653,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,10367,4661,26662,7996,42929,249183,4664,11532,5017,34790,50981,4667,36,239182,4654,239508,4658,4659,4653,18,7122,22045,246983,4665,246984,246982,239484],"class_list":["post-1326652","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-api","tag-ataques-ciberneticos","tag-aws","tag-clave","tag-claves","tag-cloudtrail","tag-como-hackear","tag-comprometidas","tag-cuentas","tag-deteccion","tag-indicadores","tag-las-noticias-de-los-hackers","tag-los","tag-malware-ransomware","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-para","tag-registros","tag-robadas","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-violacion-de-datos","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1326652","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1326652"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1326652\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1326653"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1326652"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1326652"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1326652"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}