{"id":1289029,"date":"2024-08-20T20:04:08","date_gmt":"2024-08-20T22:04:08","guid":{"rendered":"https:\/\/teknomers.com\/fr\/detection-de-compromission-de-compte-aws-indicateurs-cles-dans-les-journaux-cloudtrail-pour-les-cles-api-volees\/"},"modified":"2024-08-20T20:04:12","modified_gmt":"2024-08-20T22:04:12","slug":"detection-de-compromission-de-compte-aws-indicateurs-cles-dans-les-journaux-cloudtrail-pour-les-cles-api-volees","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/detection-de-compromission-de-compte-aws-indicateurs-cles-dans-les-journaux-cloudtrail-pour-les-cles-api-volees\/","title":{"rendered":"D\u00e9tection de compromission de compte AWS\u00a0: indicateurs cl\u00e9s dans les journaux CloudTrail pour les cl\u00e9s API vol\u00e9es"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">20 ao\u00fbt 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">L&#8217;actualit\u00e9 des hackers<\/span><\/span><span class=\"p-tags\">Cybers\u00e9curit\u00e9 \/ S\u00e9curit\u00e9 du Cloud<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Detection-de-compromission-de-compte-AWS-indicateurs-cles-dans-les.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>L&#8217;infrastructure cloud devenant l&#8217;\u00e9pine dorsale des entreprises modernes, il est primordial de garantir la s\u00e9curit\u00e9 de ces environnements. AWS (Amazon Web Services) \u00e9tant toujours le cloud dominant, il est important pour tout professionnel de la s\u00e9curit\u00e9 de savoir o\u00f9 chercher des signes de compromission. AWS CloudTrail se distingue comme un outil essentiel pour le suivi et la journalisation de l&#8217;activit\u00e9 des API, fournissant un enregistrement complet des actions effectu\u00e9es au sein d&#8217;un compte AWS. Consid\u00e9rez AWS CloudTrail comme un journal d&#8217;audit ou d&#8217;\u00e9v\u00e9nements pour tous les appels d&#8217;API effectu\u00e9s dans votre compte AWS. Pour les professionnels de la s\u00e9curit\u00e9, la surveillance de ces journaux est essentielle, en particulier lorsqu&#8217;il s&#8217;agit de d\u00e9tecter d&#8217;\u00e9ventuels acc\u00e8s non autoris\u00e9s, par exemple via des cl\u00e9s d&#8217;API vol\u00e9es. Ces techniques et bien d&#8217;autres, je les ai apprises au cours des incidents sur lesquels j&#8217;ai travaill\u00e9 chez AWS et que nous avons int\u00e9gr\u00e9es dans AWS CloudTrail. <a rel=\"nofollow noopener\" href=\"https:\/\/www.sans.org\/cyber-security-courses\/enterprise-cloud-forensics-incident-response\/?utm_medium=Sponsored_Content&amp;utm_source=Hacker_News&amp;utm_content=THN_FOR509_DC_AWS_Article&amp;utm_campaign=SANS_Cyber_Defense_Initiative_2024&amp;utm_rdetail=NA&amp;utm_goal=Orders&amp;utm_type=Live_Training_Events\" target=\"_blank\">SANS POUR 509<\/a>Forensics dans le Cloud d&#8217;entreprise. <\/p>\n<h2 style=\"text-align: left;\">1. Appels d&#8217;API et mod\u00e8les d&#8217;acc\u00e8s inhabituels<\/h2>\n<h3 style=\"text-align: left;\">A. Augmentation soudaine des demandes d&#8217;API<\/h3>\n<p>L&#8217;un des premiers signes d&#8217;une faille de s\u00e9curit\u00e9 potentielle est une augmentation inattendue des requ\u00eates API. CloudTrail enregistre chaque appel API effectu\u00e9 dans votre compte AWS, y compris la personne qui a effectu\u00e9 l&#8217;appel, la date et l&#8217;origine de l&#8217;appel. Un attaquant disposant de cl\u00e9s API vol\u00e9es peut lancer un grand nombre de requ\u00eates dans un court laps de temps, soit en sondant le compte pour obtenir des informations, soit en tentant d&#8217;exploiter certains services.<\/p>\n<p>Que rechercher\u00a0:<\/p>\n<ul style=\"text-align: left;\">\n<li>Une augmentation soudaine et inhabituelle de l\u2019activit\u00e9 des API.<\/li>\n<li>Appels API provenant d&#8217;adresses IP inhabituelles, en particulier de r\u00e9gions o\u00f9 les utilisateurs l\u00e9gitimes n&#8217;op\u00e8rent pas.<\/li>\n<li>Tentatives d\u2019acc\u00e8s \u00e0 une grande vari\u00e9t\u00e9 de services, surtout s\u2019ils ne sont pas g\u00e9n\u00e9ralement utilis\u00e9s par votre organisation.<\/li>\n<\/ul>\n<p>Notez que la fonction de garde (si activ\u00e9e) signalera automatiquement ce type d&#8217;\u00e9v\u00e9nements, mais vous devez \u00eatre vigilant pour les trouver. <\/p>\n<h3 style=\"text-align: left;\">B. Utilisation non autoris\u00e9e du compte root<\/h3>\n<p>AWS recommande fortement d&#8217;\u00e9viter d&#8217;utiliser le compte root pour les op\u00e9rations quotidiennes en raison de son niveau \u00e9lev\u00e9 de privil\u00e8ges. Tout acc\u00e8s au compte root, en particulier si des cl\u00e9s API qui lui sont associ\u00e9es sont utilis\u00e9es, constitue un signal d&#8217;alarme important.<\/p>\n<p>Que rechercher\u00a0:<\/p>\n<ul style=\"text-align: left;\">\n<li>Appels d&#8217;API effectu\u00e9s avec les informations d&#8217;identification du compte root, en particulier si le compte root n&#8217;est g\u00e9n\u00e9ralement pas utilis\u00e9.<\/li>\n<li>Modifications apport\u00e9es aux param\u00e8tres au niveau du compte, telles que la modification des informations de facturation ou des configurations de compte.<\/li>\n<\/ul>\n<h2 style=\"text-align: left;\">2. Activit\u00e9 IAM anormale<\/h2>\n<h3 style=\"text-align: left;\">A. Cr\u00e9ation suspecte de cl\u00e9s d&#8217;acc\u00e8s<\/h3>\n<p>Les attaquants peuvent cr\u00e9er de nouvelles cl\u00e9s d&#8217;acc\u00e8s pour \u00e9tablir un acc\u00e8s permanent au compte compromis. La surveillance des journaux CloudTrail pour la cr\u00e9ation de nouvelles cl\u00e9s d&#8217;acc\u00e8s est essentielle, en particulier si ces cl\u00e9s sont cr\u00e9\u00e9es pour des comptes qui n&#8217;en ont g\u00e9n\u00e9ralement pas besoin.<\/p>\n<p>Que rechercher\u00a0:<\/p>\n<ul style=\"text-align: left;\">\n<li>Cr\u00e9ation de nouvelles cl\u00e9s d&#8217;acc\u00e8s pour les utilisateurs IAM, notamment ceux qui n&#8217;en avaient pas besoin auparavant.<\/li>\n<li>Utilisation imm\u00e9diate de cl\u00e9s d\u2019acc\u00e8s nouvellement cr\u00e9\u00e9es, ce qui pourrait indiquer qu\u2019un attaquant teste ou utilise ces cl\u00e9s.<\/li>\n<li>Appels d&#8217;API li\u00e9s \u00e0 `CreateAccessKey`, `ListAccessKeys` et `UpdateAccessKey`.<\/li>\n<\/ul>\n<h3 style=\"text-align: left;\">C. Mod\u00e8les d&#8217;hypoth\u00e8ses de r\u00f4le<\/h3>\n<p>AWS permet aux utilisateurs d&#8217;assumer des r\u00f4les en leur accordant des informations d&#8217;identification temporaires pour des t\u00e2ches sp\u00e9cifiques. La surveillance des mod\u00e8les d&#8217;assumation de r\u00f4les inhabituels est essentielle, car un attaquant pourrait assumer des r\u00f4les pour pivoter au sein de l&#8217;environnement.<\/p>\n<p>Que rechercher\u00a0:<\/p>\n<ul style=\"text-align: left;\">\n<li>Appels d&#8217;API \u00ab\u00a0AssumeRole\u00a0\u00bb inhabituels ou fr\u00e9quents, en particulier pour les r\u00f4les avec des privil\u00e8ges \u00e9lev\u00e9s.<\/li>\n<li>Hypoth\u00e8ses de r\u00f4le \u00e0 partir d\u2019adresses IP ou de r\u00e9gions qui ne sont g\u00e9n\u00e9ralement pas associ\u00e9es \u00e0 vos utilisateurs l\u00e9gitimes.<\/li>\n<li>Hypoth\u00e8ses de r\u00f4le suivies d\u2019actions incompatibles avec les op\u00e9rations commerciales normales.<\/li>\n<\/ul>\n<h2 style=\"text-align: left;\">3. Acc\u00e8s et d\u00e9placement anormaux des donn\u00e9es<\/h2>\n<h3 style=\"text-align: left;\">A. Acc\u00e8s inhabituel au godet S3<\/h3>\n<p>Amazon S3 est souvent la cible des pirates informatiques, car il peut stocker de grandes quantit\u00e9s de donn\u00e9es potentiellement sensibles. La surveillance de CloudTrail pour d\u00e9tecter les acc\u00e8s inhabituels aux compartiments S3 est essentielle pour d\u00e9tecter les cl\u00e9s API compromises.<\/p>\n<p>Que rechercher\u00a0:<\/p>\n<ul style=\"text-align: left;\">\n<li>Appels d&#8217;API li\u00e9s \u00e0 `ListBuckets`, `GetObject` ou `PutObject` pour les buckets qui ne voient g\u00e9n\u00e9ralement pas une telle activit\u00e9.<\/li>\n<li>T\u00e9l\u00e9chargements ou chargements de donn\u00e9es \u00e0 grande \u00e9chelle vers et depuis des buckets S3, en particulier s&#8217;ils se produisent en dehors des heures normales de bureau.<\/li>\n<li>Tentatives d&#8217;acc\u00e8s aux buckets qui stockent des donn\u00e9es sensibles, telles que des sauvegardes ou des fichiers confidentiels.<\/li>\n<\/ul>\n<h3 style=\"text-align: left;\">B. Tentatives d\u2019exfiltration de donn\u00e9es<\/h3>\n<p>Un attaquant peut tenter de d\u00e9placer des donn\u00e9es hors de votre environnement AWS. Les journaux CloudTrail peuvent aider \u00e0 d\u00e9tecter de telles tentatives d&#8217;exfiltration, en particulier si les mod\u00e8les de transfert de donn\u00e9es sont inhabituels.<\/p>\n<p>Que rechercher\u00a0:<\/p>\n<ul style=\"text-align: left;\">\n<li>Transferts de donn\u00e9es volumineux depuis des services tels que S3, RDS (Relational Database Service) ou DynamoDB, notamment vers des adresses IP externes ou inconnues.<\/li>\n<li>Appels d&#8217;API li\u00e9s \u00e0 des services tels que AWS DataSync ou S3 Transfer Acceleration qui ne sont g\u00e9n\u00e9ralement pas utilis\u00e9s dans votre environnement.<\/li>\n<li>Tente de cr\u00e9er ou de modifier des configurations de r\u00e9plication de donn\u00e9es, telles que celles impliquant la r\u00e9plication inter-r\u00e9gions S3.<\/li>\n<\/ul>\n<h2 style=\"text-align: left;\">4. Modifications inattendues du groupe de s\u00e9curit\u00e9<\/h2>\n<p>Les groupes de s\u00e9curit\u00e9 contr\u00f4lent le trafic entrant et sortant vers les ressources AWS. Un attaquant peut modifier ces param\u00e8tres pour ouvrir des vecteurs d&#8217;attaque suppl\u00e9mentaires, comme l&#8217;activation de l&#8217;acc\u00e8s SSH \u00e0 partir d&#8217;adresses IP externes.<\/p>\n<p>Que rechercher\u00a0:<\/p>\n<ul style=\"text-align: left;\">\n<li>Modifications apport\u00e9es aux r\u00e8gles du groupe de s\u00e9curit\u00e9 qui autorisent le trafic entrant provenant d\u2019adresses IP ext\u00e9rieures \u00e0 votre r\u00e9seau de confiance.<\/li>\n<li>Appels d&#8217;API li\u00e9s \u00e0 \u00ab AuthorizeSecurityGroupIngress \u00bb ou \u00ab RevokeSecurityGroupEgress \u00bb qui ne correspondent pas aux op\u00e9rations normales.<\/li>\n<li>Cr\u00e9ation de nouveaux groupes de s\u00e9curit\u00e9 avec des r\u00e8gles trop permissives, comme autoriser tout le trafic entrant sur les ports communs.<\/li>\n<\/ul>\n<h2 style=\"text-align: left;\">5. \u00c9tapes \u00e0 suivre pour att\u00e9nuer le risque de vol de cl\u00e9s API<\/h2>\n<h3 style=\"text-align: left;\">A. Appliquer le principe du moindre privil\u00e8ge<\/h3>\n<p>Pour minimiser les dommages qu&#8217;un attaquant peut causer avec des cl\u00e9s API vol\u00e9es, appliquez le principe du moindre privil\u00e8ge sur votre compte AWS. Assurez-vous que les utilisateurs et les r\u00f4les IAM disposent uniquement des autorisations n\u00e9cessaires pour effectuer leurs t\u00e2ches.<\/p>\n<h3 style=\"text-align: left;\">B. Mettre en \u0153uvre l\u2019authentification multifacteur (MFA)<\/h3>\n<p>Exigez l&#8217;authentification multifacteur pour tous les utilisateurs IAM, en particulier ceux qui disposent de privil\u00e8ges administratifs. Cela ajoute une couche de s\u00e9curit\u00e9 suppl\u00e9mentaire, ce qui rend l&#8217;acc\u00e8s plus difficile pour les attaquants, m\u00eame s&#8217;ils ont vol\u00e9 des cl\u00e9s API.<\/p>\n<h3 style=\"text-align: left;\">C. Effectuez r\u00e9guli\u00e8rement la rotation et l&#8217;audit des cl\u00e9s d&#8217;acc\u00e8s<\/h3>\n<p>Proc\u00e9dez r\u00e9guli\u00e8rement \u00e0 la rotation des cl\u00e9s d&#8217;acc\u00e8s et assurez-vous qu&#8217;elles sont associ\u00e9es aux utilisateurs IAM qui en ont r\u00e9ellement besoin. En outre, v\u00e9rifiez l&#8217;utilisation des cl\u00e9s d&#8217;acc\u00e8s pour vous assurer qu&#8217;elles ne sont pas utilis\u00e9es de mani\u00e8re abusive ou \u00e0 partir d&#8217;emplacements inattendus.<\/p>\n<h3 style=\"text-align: left;\">D. Activer et surveiller CloudTrail et GuardDuty<\/h3>\n<p>Assurez-vous que CloudTrail est activ\u00e9 dans toutes les r\u00e9gions et que les journaux sont centralis\u00e9s pour analyse. De plus, AWS GuardDuty peut fournir une surveillance en temps r\u00e9el des activit\u00e9s malveillantes, offrant ainsi une couche de protection suppl\u00e9mentaire contre les informations d&#8217;identification compromises. Envisagez d&#8217;utiliser AWS Detective pour obtenir des informations suppl\u00e9mentaires sur les r\u00e9sultats. <\/p>\n<h3 style=\"text-align: left;\">E. Utilisez AWS Config pour la surveillance de la conformit\u00e9<\/h3>\n<p>AWS Config peut \u00eatre utilis\u00e9 pour surveiller la conformit\u00e9 aux bonnes pratiques de s\u00e9curit\u00e9, notamment l&#8217;utilisation appropri\u00e9e des strat\u00e9gies IAM et des groupes de s\u00e9curit\u00e9. Cet outil peut vous aider \u00e0 identifier les erreurs de configuration qui pourraient rendre votre compte vuln\u00e9rable aux attaques.<\/p>\n<h2 style=\"text-align: left;\">Conclusion<\/h2>\n<p>La s\u00e9curit\u00e9 de votre environnement AWS repose sur une surveillance vigilante et une d\u00e9tection rapide des anomalies dans les journaux CloudTrail. En comprenant les mod\u00e8les typiques d&#8217;utilisation l\u00e9gitime et en \u00e9tant attentifs aux \u00e9carts par rapport \u00e0 ces mod\u00e8les, les professionnels de la s\u00e9curit\u00e9 peuvent d\u00e9tecter et r\u00e9pondre aux compromis potentiels, tels que ceux impliquant des cl\u00e9s API vol\u00e9es, avant qu&#8217;ils ne causent des dommages importants. Alors que les environnements cloud continuent d&#8217;\u00e9voluer, le maintien d&#8217;une position proactive en mati\u00e8re de s\u00e9curit\u00e9 est essentiel pour prot\u00e9ger les donn\u00e9es sensibles et garantir l&#8217;int\u00e9grit\u00e9 de votre infrastructure AWS. Si vous souhaitez en savoir plus sur ce qu&#8217;il faut rechercher dans AWS pour d\u00e9tecter des signes d&#8217;intrusion, ainsi que sur les clouds Microsoft et Google, vous pouvez envisager mon cours <a rel=\"nofollow noopener\" href=\"https:\/\/www.sans.org\/cyber-security-courses\/enterprise-cloud-forensics-incident-response\/?utm_medium=Sponsored_Content&amp;utm_source=Hacker_News&amp;utm_content=THN_FOR509_DC_AWS_Article&amp;utm_campaign=SANS_Cyber_Defense_Initiative_2024&amp;utm_rdetail=NA&amp;utm_goal=Orders&amp;utm_type=Live_Training_Events\" target=\"_blank\">POUR509<\/a> courir \u00e0 <a rel=\"nofollow noopener\" href=\"https:\/\/www.sans.org\/cyber-security-training-events\/cyber-defense-initiative-2024\/?utm_medium=Sponsored_Content&amp;utm_source=Hacker_News&amp;utm_content=THN_CDI_DC_AWS_Article&amp;utm_campaign=SANS_Cyber_Defence_Initiative_2024&amp;utm_rdetail=NA&amp;utm_goal=Orders&amp;utm_type=Live_Training_Events\" target=\"_blank\">Initiative de cyberd\u00e9fense SANS 2024<\/a>. Visite <a rel=\"nofollow noopener\" href=\"https:\/\/www.sans.org\/cyber-security-courses\/enterprise-cloud-forensics-incident-response\/?utm_medium=Sponsored_Content&amp;utm_source=Hacker_News&amp;utm_content=THN_FOR509_DC_AWS_Article&amp;utm_campaign=SANS_Cyber_Defense_Initiative_2024&amp;utm_rdetail=NA&amp;utm_goal=Orders&amp;utm_type=Live_Training_Events\" target=\"_blank\">pour509.com<\/a> pour en savoir plus. <\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? <span class=\"\">Cet article est une contribution de l\u2019un de nos pr\u00e9cieux partenaires.<\/span> Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/detecting-aws-account-compromise-key.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80220 ao\u00fbt 2024\ue804L&#8217;actualit\u00e9 des hackersCybers\u00e9curit\u00e9 \/ S\u00e9curit\u00e9 du Cloud L&#8217;infrastructure cloud devenant l&#8217;\u00e9pine dorsale des entreprises modernes, il est primordial de garantir la s\u00e9curit\u00e9 de ces environnements. AWS (Amazon Web Services) \u00e9tant toujours le cloud dominant, il est important pour tout professionnel de la s\u00e9curit\u00e9 de savoir o\u00f9 chercher des signes de compromission. AWS CloudTrail [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1289030,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[238714,200292,238582,240744,238778,43650,45034,6208,248762,4168,66408,2205,6124,429,41161,51155,6196,65,238584,200271,238334,98340,185,238617,246491,4172,4166,29361,238583],"class_list":["post-1289029","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-cyberespace","tag-actualites-sur-le-piratage-informatique","tag-api","tag-aws","tag-cles","tag-cloudtrail","tag-comment-pirater","tag-compromission","tag-compte","tag-cyberattaques","tag-dans","tag-detection","tag-indicateurs","tag-journaux","tag-les","tag-les-nouvelles-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-pour","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-violation-de-donnees","tag-volees","tag-vulnerabilite-du-logiciel"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1289029","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1289029"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1289029\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1289030"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1289029"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1289029"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1289029"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}