Saltar a contenido

Referencia de consultas y paneles integrados

💡 No se requiere SQL ni conocimientos profundos de AWS — simplemente selecciona una búsqueda del menú desplegable y obtén resultados al instante.

🎯 Búsquedas integradas — 136 consultas

Las categorías están ordenadas por prioridad de triaje DFIR — primero verifica la manipulación de herramientas de detección, luego el abuso de identidad y, por último, el impacto sobre los datos.

Categoría Consultas Principales amenazas cubiertas
🛡 Detection & Response 13 Manipulación de servicios de auditoría (CloudTrail/GuardDuty/Config/SecurityHub/Macie) · eliminación de SCP · supresión de alarmas · exfiltración de registros · correlación de la cadena de ataque de ransomware
🔑 Identity & Access 36 Uso de root · inicio de sesión en consola/MFA · escalada de privilegios · puerta trasera en política de confianza · abuso de PassRole · AssumeRole entre cuentas · SSO/SAML/OIDC · enumeración de credenciales · eliminación de entidades IAM · toma de control mediante AssumeRoot · abuso de grupos de usuarios/tokens de Cognito · supresión de casos de soporte · encadenamiento de roles · rastreo de credenciales de sesión · reconocimiento con GetCallerIdentity · inicios de sesión federados en la consola · conjuntos de permisos de Identity Center y administrador delegado · llamadas API sin MFA
🪣 Data & Storage 30 Eliminación/descarga masiva en S3 · lectura masiva de secretos · manipulación de copias de seguridad · operaciones de KMS · uso compartido de instantáneas · exfiltración por EBS Direct API · exportación de DynamoDB · replicación entre cuentas de S3 · cifrado ransomware SSE-C · eliminación activada por ciclo de vida · manipulación de RDS Data API · re-cifrado de almacenamiento para impacto · colocación de nota de rescate · alcance para la notificación de brechas · copia de objetos entre cuentas · generación de URL prefirmadas
⚡ Compute & Serverless 17 Detención/terminación masiva de EC2 · movimiento lateral por SSM · manipulación de Lambda/ECS/EKS/ECR · persistencia por EventBridge · criptominería · abuso de Lightsail · debilitamiento de IMDS/SSRF · eliminación de AMI/instantáneas · secuestro de WorkSpaces
🤖 AI & LLM Abuse 10 Picos de invocación de Bedrock · habilitación de acceso a modelos · manipulación del registro de invocaciones · reconocimiento por barrido de regiones · ráfagas de invocaciones fallidas · bóveda de tokens de AgentCore · elusión de autorización del gateway · integridad de la memoria · cambio de modo de red del sandbox · manipulación de la observabilidad
🌐 Network & Infrastructure 13 SG abierto a Internet · eliminación de registros de flujo de VPC · secuestro de CloudFront · túneles encubiertos VPN/TGW · IP elástica para C2 · claves de API Gateway · secuestro de Route 53/dominios · debilitamiento de la protección DDoS
🕵 Threat Patterns 10 Ráfaga de reconocimiento · agentes de usuario inusuales · propagación multirregión · primeras llamadas a la API · actividad en región vista por primera vez · actividad fuera del horario laboral · autoescalada de privilegios · desviación del volumen diario · creación de recursos en regiones no usadas · uso masivo de API
📊 Activity & Baseline 3 Eventos de escritura en consola · picos de errores · errores recientes
🌍 GeoIP Analysis 2 Inicios de sesión/denegaciones/escrituras en consola por país · acceso desde países poco frecuentes
☁ IaC & Platform 2 Cadena de suministro CI/CD · abuso de CloudFormation
📋 Lista completa — todas las 136 consultas (haz clic para expandir)

Búsquedas integradas

🛡 Detection & Response

# Etiqueta Gráfico Descripción
1 🛑 CloudTrail Tampering timeseries Detecta cualquier intento de detener o modificar CloudTrail. La alerta más crítica: indica un encubrimiento.
2 🛡️ GuardDuty Detector Tampering timeseries Detecta la desactivación, eliminación y manipulación de inteligencia de amenazas de GuardDuty. Cualquier cambio en GuardDuty durante una investigación es un indicador crítico.
3 ⛔ Security Hub Tampering timeseries Detecta la desactivación de Security Hub, la desactivación de estándares y la supresión de hallazgos. Silenciar Security Hub elimina el punto central de agregación de todos los hallazgos de seguridad.
4 ⚙️ AWS Config Tampering timeseries Detecta la eliminación de grabadores/reglas de AWS Config. Detener Config elimina la evidencia de cumplimiento y el seguimiento de cambios de toda una región.
5 🛡 Organizations Service Control Policy (SCP) Changes timeseries Detecta la creación, modificación y eliminación de SCP. Eliminar una SCP de tipo Deny elimina de inmediato las barreras de protección en todas las cuentas de la OU afectada.
6 🚫 AWS Macie Tampering timeseries Detecta la desactivación de Macie y la creación de filtros de hallazgos. Los atacantes suprimen los hallazgos de Macie antes de exfiltrar datos sensibles desde S3.
7 🚨 CloudWatch Alarm Deletion / Disable timeseries Detecta la eliminación y desactivación de alarmas de CloudWatch. Silenciar alarmas vinculadas a GuardDuty, filtros de métricas de CloudTrail o umbrales de facturación es un indicador clave de evasión de defensas.
8 📜 CloudWatch Logs Subscription Changes timeseries Detecta la creación/eliminación de filtros de suscripción de CW Logs y la eliminación de grupos de registros. Los atacantes transmiten registros a un destino externo o destruyen la evidencia in situ.
9 🏹 WAF WebACL Changes timeseries Detecta la creación, actualización y eliminación de WAF WebACL. Eliminar o debilitar una WebACL desactiva la protección contra ataques de SQLi, XSS y DDoS.
10 🔍 GuardDuty Findings Read timeseries Detecta llamadas de solo lectura a la API de GuardDuty. El módulo guardduty__list_findings de Pacu lee los hallazgos activos para entender qué ha detectado ya el defensor, lo que permite al atacante adaptar sus tácticas y evitar activar nuevas alertas.
11 💰 Budget / Cost Anomaly Changes timeseries Detecta la eliminación o modificación de AWS Budgets y de los monitores de Cost Anomaly. Los atacantes eliminan las alertas de presupuesto para ocultar la criptominería u operaciones que consumen muchos recursos.
12 🚫 Access Denied Errors bar Agrupa los errores AccessDenied por identidad y API. Los principales infractores pueden indicar un uso indebido de credenciales.
13 ⛓ Ransomware Kill-Chain Sequence bar Correlaciona las tres fases del ransomware — recuperación eliminada, protección deshabilitada, datos destruidos o cifrados — por principal y día. Cada fase por separado es ruido operativo; las tres juntas no lo son.

🔑 Identity & Access

# Etiqueta Gráfico Descripción
1 🔑 Root Account Activity timeseries Detecta cualquier llamada a la API realizada por la cuenta root. Root nunca debería usarse en producción.
2 🔓 Console Login without MFA timeseries Detecta inicios de sesión en consola donde no se usó MFA. Indicador de alto riesgo de compromiso de la cuenta.
3 🌐 Console Logins timeseries Lista todos los intentos de inicio de sesión en consola. Fuerza bruta = múltiples fallos seguidos de un éxito.
4 🔐 MFA & Password Changes timeseries Detecta la desactivación de MFA y los restablecimientos de contraseña. Fuerte indicador de toma de control de la cuenta.
5 🔄 Privilege Escalation (IAM) timeseries Detecta eventos de asociación de políticas de IAM y manipulación de roles usados para la escalada de privilegios.
6 🔄 IAM Role Trust Policy Changes timeseries Detecta llamadas a UpdateAssumeRolePolicy. Agregar entidades principales de cuentas externas a una política de confianza crea una puerta trasera persistente.
7 🚧 IAM Permission Boundary Changes timeseries Detecta eventos de creación/eliminación de límites de permisos. Eliminar un límite de permisos expande de inmediato los permisos efectivos de una entidad principal, habilitando la escalada de privilegios.
8 👑 User Added to Admin Group timeseries Detecta usuarios agregados a grupos cuyo nombre contiene "admin". Técnica clásica de escalada de privilegios.
9 👥 IAM Group Membership Changes timeseries Detecta todos los eventos AddUserToGroup y RemoveUserFromGroup, sin importar el nombre del grupo. Cualquier incorporación a un grupo puede indicar escalada de privilegios mediante políticas heredadas del grupo.
10 👤 New IAM Users / Keys timeseries Identifica eventos de creación de usuarios IAM y claves de acceso. Una creación inesperada puede indicar persistencia.
11 🎯 IAM PassRole Abuse timeseries Detecta llamadas a iam:PassRole. Pasar un rol privilegiado a EC2/Lambda/Glue/ECS/SageMaker es la vía más común de escalada de privilegios lateral.
12 🏢 Cross-Account Access timeseries Encuentra eventos donde la cuenta del llamante difiere de la cuenta destinataria. Señal de movimiento lateral.
13 🔑 STS Federation Token Issuance timeseries Detecta llamadas a GetFederationToken y GetSessionToken. Los atacantes las usan para convertir claves de larga duración en credenciales temporales persistentes.
14 🧩 STS AssumeRoleWithWebIdentity timeseries Detecta llamadas a AssumeRoleWithWebIdentity. Abusar de una confianza OIDC mal configurada (por ejemplo, un reclamo sub demasiado amplio) permite a los atacantes secuestrar un rol usando tokens controlados por ellos.
15 🆔 IAM Identity Center (SSO) Events timeseries Detecta acciones de administración de AWS IAM Identity Center. Los atacantes abusan del SSO para crear conjuntos de permisos con puertas traseras o asignar cuentas a usuarios controlados por ellos.
16 🔗 SAML / OIDC Provider Updates timeseries Detecta cambios en proveedores de identidad SAML/OIDC. Actualizar un proveedor SAML con metadatos controlados por el atacante crea una puerta trasera de autenticación persistente.
17 🧐 IAM Access Analyzer Calls timeseries Detecta cualquier uso de IAM Access Analyzer. Los atacantes utilizan el analizador nativo de AWS para enumerar recursos accesibles externamente sin necesidad de escribir scripts de reconocimiento personalizados.
18 🔄 Credential Report & Enumeration timeseries Detecta actividad de enumeración de IAM que mapea todo el panorama de IAM. Común en las primeras etapas de un ataque.
19 🗝 Access Key Abuse bar Detecta claves de acceso usadas desde 3 o más IP de origen distintas en 7 días. Fuerte indicador de filtración de claves.
20 📰 AWS Organizations Account Creation timeseries Detecta la creación de cuentas de Organizations y los cambios de administrador delegado. Los atacantes crean cuentas en la sombra para establecer puntos de apoyo persistentes fuera de la cuenta principal.
21 👥 Cognito Unauthenticated Access timeseries Detecta grupos de identidades de Cognito con acceso no autenticado habilitado. Permite que usuarios anónimos llamen a las API de AWS con los permisos del rol de IAM no autenticado.
22 🧪 Glue DevEndpoint Privilege Escalation timeseries Detecta la creación de endpoints de desarrollo de Glue y la enumeración de conexiones. iam:PassRole + glue:CreateDevEndpoint otorga todos los permisos del rol a través de SSH — una de las técnicas de escalada de privilegios de IAM más pasadas por alto.
23 🧪 SageMaker Notebook Privilege Escalation timeseries Detecta la creación de instancias de notebook de SageMaker y la generación de URL prefirmadas. iam:PassRole + sagemaker:CreateNotebookInstance proporciona un entorno Jupyter con todos los permisos de AWS del rol pasado. CreatePresignedNotebookInstanceUrl por sí sola puede otorgar acceso a un notebook existente.
24 🪓 IAM Entity Deletion timeseries Detecta la eliminación de usuarios, roles, políticas y dispositivos MFA de IAM. Los atacantes eliminan entidades de IAM para borrar rastros de su actividad o bloquear el acceso de los defensores.
25 👑 AssumeRoot Usage timeseries Detecta llamadas a sts:AssumeRoot desde la cuenta de administración hacia el root de una cuenta miembro. Una cuenta de administración comprometida puede tomar el control de cada cuenta miembro de esta manera.
26 🎫 Support Case Manipulation timeseries Detecta el cierre de casos de AWS Support y la actividad de comentarios. Los atacantes resuelven casos de abuso/soporte para suprimir las notificaciones de AWS sobre un compromiso.
27 🪪 Cognito User Pool Manipulation timeseries Detecta cambios en el grupo de usuarios y en el cliente de aplicación de Cognito: validez extendida de tokens, nuevos clientes y creación de usuarios administradores. Los atacantes abusan de esto para emitir tokens de larga duración o sembrar usuarios con puerta trasera.
28 🔗 Role Chaining (Session → Role) timeseries Detecta que una sesión de rol asumido asuma otro rol más. Las llamadas AssumeRole aisladas parecen normales; la cadena es la forma en que un atacante pasa de un rol de instancia comprometido a los permisos que realmente quiere.
29 🎫 Session Credential Trace bar Resume qué hizo cada sesión temporal de STS (clave de acceso ASIA…): número de llamadas, servicios, IP de origen y ventana temporal. La pregunta de alcance con la que empieza toda investigación de credenciales comprometidas.
30 🌐 AssumeRole Target Account (roleArn) timeseries Detecta cruces de límite de cuenta leyendo la cuenta de destino del roleArn solicitado, lo que funciona incluso cuando solo se han ingerido los registros de la cuenta que llama.
31 📊 AssumeRole Fan-In by Target Role bar Clasifica los roles según quién los asume y desde dónde. Un rol asumido normalmente por una cuenta que de pronto gana un segundo llamador destaca aquí, mientras que la lista de eventos en bruto lo entierra.
32 🔍 GetCallerIdentity Reconnaissance bar Muestra las llamadas GetCallerIdentity por principal e IP de origen. Es el primer comando que se ejecuta con credenciales robadas — y una sola llamada, que las búsquedas de reconocimiento por umbral de volumen nunca alcanzan.
33 🪪 Federated Console Logins timeseries Lista los inicios de sesión en la consola que llegaron a través de un proveedor de identidad externo, con el nombre del proveedor y el origen. Cuando el IdP es el componente comprometido, AWS solo ve un inicio de sesión válido.
34 🎟 Identity Center Permission Set Grants timeseries Detecta la creación de conjuntos de permisos, la vinculación de políticas y las asignaciones de cuenta en IAM Identity Center: la vía hacia un acceso de administrador permanente en todas las cuentas de la organización.
35 🧑 Identity Store User & Group Creation timeseries Detecta usuarios, grupos y pertenencias creados directamente en el almacén de identidades de Identity Center: persistencia que nunca aparece en IAM y que la supervisión centrada solo en IAM pasa por alto.
36 👑 Delegated Administrator Registration timeseries Detecta el registro de un administrador delegado para un servicio de la organización. El único evento que el playbook de Identity Center califica como CRITICAL: entrega el control de toda la organización a otra cuenta.

🪣 Data & Storage

# Etiqueta Gráfico Descripción
1 💣 S3 Bulk Object Deletion bar Detecta llamadas de alto volumen a DeleteObject/DeleteObjects (≥50/hora). Distinto de la exfiltración: este es un patrón de destrucción de datos / ransomware.
2 🔥 AWS Backup Tampering timeseries Detecta la eliminación de Backup Vault/Plan/RecoveryPoint. Destruir las copias de seguridad es el primer paso en los ataques de ransomware para impedir la recuperación.
3 🔓 KMS Key Operations timeseries Marca operaciones sensibles de KMS, incluida la eliminación de claves y las llamadas Decrypt de alto volumen.
4 🔓 S3 Public Access Block Disabled Detecta la desactivación de la configuración de bloqueo de acceso público de S3. Riesgo inmediato de exposición de datos.
5 🪣 S3 Bucket Policy / ACL Changes timeseries Detecta modificaciones de políticas de bucket y ACL de S3. Estas pueden hacer que un bucket sea legible públicamente u otorgar acceso a cuentas controladas por el atacante.
6 🪣 S3 Data Access Anomalies bar Detecta llamadas masivas a GetObject (≥100/hora) que pueden indicar exfiltración de datos.
7 🔐 Secrets Manager Bulk GetSecretValue bar Detecta la recuperación masiva de secretos (contraseñas de bases de datos, claves de API, etc.). Diez o más llamadas a GetSecretValue en una hora es una fuerte señal de recolección de credenciales.
8 🗝 Secrets Manager Deletion & Cross-Account Policy timeseries Detecta la eliminación de secretos de Secrets Manager y los cambios de política de recursos entre cuentas. Complementa la detección de lectura masiva existente con vectores de destrucción y exfiltración mediante políticas.
9 🔐 SSM Parameter Store Bulk Read bar Detecta lecturas masivas de entradas de SSM Parameter Store. Un canal de exfiltración a menudo pasado por alto en comparación con Secrets Manager.
10 💾 RDS Snapshot Cross-Account Share timeseries Detecta instantáneas de RDS/Aurora compartidas con cuentas de AWS externas. Exfiltración clásica de datos mediante el uso compartido de instantáneas.
11 💣 RDS Deleted without Final Snapshot Detecta la eliminación de instancias/clústeres de RDS con skipFinalSnapshot=true. Posible destrucción de datos.
12 💽 RDS Public Accessibility Enabled timeseries Detecta instancias de RDS creadas o modificadas con PubliclyAccessible=true. Expone la base de datos directamente a Internet, evitando los controles de seguridad de la VPC.
13 🗄 DynamoDB Export / Bulk Exfiltration timeseries Detecta ExportTableToPointInTime de DynamoDB (exportación silenciosa de la tabla completa a S3) y la eliminación de tablas. Vector de alto riesgo para exfiltración y destrucción.
14 💾 EBS Direct API Snapshot Exfiltration timeseries Detecta llamadas a la EBS Direct API (ListSnapshotBlocks / GetSnapshotBlock). El módulo ebs__download_snapshots de Pacu usa esta API para transmitir datos brutos de instantáneas sin crear instancias EC2, evitando la detección tradicional de uso compartido de instantáneas.
15 🌊 Kinesis Firehose / Stream Exfiltration Channel timeseries Detecta la creación/actualización de flujos de entrega de Kinesis Firehose que apuntan a un S3 externo. Exfiltración de datos en tiempo real mediante un pipeline invisible para el DLP de red.
16 🔁 S3 Cross-Account Replication timeseries Detecta PutBucketReplication y DeleteBucketReplication. La replicación entre cuentas copia silenciosamente todos los objetos nuevos a un bucket controlado por el atacante.
17 📂 S3 Versioning / Logging Disabled timeseries Detecta la suspensión del control de versiones de S3 y la desactivación del registro de acceso del servidor. Desactivar el control de versiones habilita la destrucción de datos; desactivar el registro elimina el rastro de evidencia de acceso.
18 📧 SES Identity & Forwarding Config Changes timeseries Detecta cambios en las reglas de recepción y en la configuración de identidades de SES. Las reglas de reenvío pueden retransmitir automáticamente todo el correo entrante a direcciones del atacante; las identidades verificadas habilitan campañas de phishing.
19 📡 SQS / SNS Cross-Account Policy Changes timeseries Detecta cambios de políticas de colas/temas de SQS/SNS que otorgan acceso a cuentas externas. Crea un canal de exfiltración silencioso sin activar alertas de envío de alto volumen.
20 📸 EC2 Public Snapshot / AMI Sharing timeseries Detecta instantáneas de EBS o AMI compartidas públicamente (group=all). Permite que cualquiera copie las imágenes de disco y extraiga datos.
21 📧 Data Exfiltration Channels bar Detecta llamadas de alto volumen a SNS/SQS/SES/S3 PutObject (≥50/hora) que pueden indicar exfiltración.
22 🔐 S3 SSE-C Encryption (Ransomware) timeseries Detecta objetos de S3 re-cifrados con claves SSE-C suministradas por el atacante, además de cambios en el cifrado predeterminado del bucket. Sin la clave del cliente, la víctima no puede descifrar — un patrón de ransomware nativo de la nube.
23 ⏳ S3 Lifecycle-Triggered Deletion timeseries Detecta reglas de ciclo de vida de S3 que expiran objetos, además de la eliminación de la configuración de ciclo de vida. Los atacantes establecen una expiración corta para purgar datos silenciosamente con el tiempo sin emitir llamadas a DeleteObject.
24 🗃 RDS Query & Instance Manipulation timeseries Detecta consultas de la RDS Data API, restablecimientos de la contraseña maestra y restauraciones de instantáneas. Los atacantes leen datos directamente, restablecen credenciales para obtener acceso o restauran instantáneas en instancias que controlan.
25 🔎 S3 Bucket Enumeration bar Detecta llamantes que rastrean metadatos de buckets y objetos (≥10 lecturas List/GetBucket* en una hora). Un paso temprano común para localizar datos valiosos antes de la exfiltración.
26 🔑 Storage Re-Encryption for Impact timeseries Detecta instantáneas y volúmenes de EBS/RDS re-cifrados con una clave KMS explícita, además de la desactivación del cifrado predeterminado de EBS. Re-cifrar con una clave en poder del atacante retiene los datos para pedir un rescate.
27 📝 Ransom Note Placement timeseries Detecta llamadas PutObject cuya clave de objeto parece una nota de rescate. A diferencia de las demás búsquedas de ransomware, esta confirma el impacto en lugar de sugerirlo: una nota significa que ya se exige el pago.
28 📐 Data Access Scope (Breach Notification) bar Cuantifica lo que cada principal leyó por día: buckets tocados y número aproximado de objetos distintos. Produce la cifra de «número aproximado de registros» que exige el artículo 33 del RGPD.
29 📤 Cross-Account Object Copy timeseries Detecta objetos copiados entre buckets, incluidas las llamadas PutObject que llevan una cabecera x-amz-copy-source. Preparar datos en una cuenta que no controlas deja este rastro y ningún otro.
30 🔗 Presigned URL Generation bar Cuenta la generación de URL prefirmadas por principal. Una URL prefirmada entrega los datos a cualquiera que tenga el enlace, sin más autenticación y sin más registro en CloudTrail.

⚡ Compute & Serverless

# Etiqueta Gráfico Descripción
1 💥 EC2 Mass Stop / Terminate timeseries Detecta un alto volumen de EC2 StopInstances/TerminateInstances (≥5 en una hora). Indica una interrupción por ransomware o un ataque destructivo.
2 🖥️ SSM Session / Run Command timeseries Detecta SSM StartSession, SendCommand y ejecuciones de automatización. Vía principal de movimiento lateral mediante instancias administradas.
3 🔑 EC2 Instance Connect / Serial Console Access timeseries Detecta el acceso mediante EC2 Instance Connect y Serial Console, que permite a los atacantes llegar a una instancia desde un navegador o CLI sin una clave SSH ni un host bastión. Una vía principal de movimiento lateral para atacantes que carecen de claves SSH.
4 📝 EC2 User Data Modification timeseries Detecta llamadas a ModifyInstanceAttribute que cambian el campo userData. Los scripts de user data se ejecutan como root en el siguiente arranque, proporcionando una puerta trasera persistente de ejecución de código.
5 ⚡ Lambda Function Tampering timeseries Detecta la creación de Lambda, las actualizaciones de código y los cambios de permisos. Los atacantes usan Lambda para lograr persistencia.
6 📦 Lambda Layer Addition timeseries Detecta la publicación de capas de Lambda y los cambios de permisos. Publicar una capa compartida maliciosa y agregarla a funciones de producción inyecta código del atacante en la cadena de dependencias.
7 📦 ECS Task Definition timeseries Detecta el registro de definiciones de tareas de ECS y las actualizaciones de servicio. El módulo ecs__backdoor_task_def de Pacu registra una nueva versión de definición de tarea que apunta a una imagen de contenedor maliciosa y luego actualiza el servicio para implementarla, todo sin tocar ECR.
8 👤 EC2 Instance Profile Changes timeseries Detecta la asociación y el reemplazo de perfiles de instancia de IAM. Adjuntar un perfil privilegiado otorga a la instancia permisos elevados para el movimiento lateral.
9 🖥 EC2 Instance Launches timeseries Lista todos los eventos RunInstances. Los lanzamientos inesperados en regiones inusuales pueden indicar criptominería.
10 💰 EC2 Spot Fleet / Reserved Instance Abuse timeseries Detecta solicitudes grandes de Spot Fleet, compras de instancias reservadas y la creación de grupos de Auto Scaling con alta capacidad. Indicador de impacto financiero por criptominería.
11 ☸️ EKS Cluster API Calls timeseries Detecta modificaciones del plano de control de clústeres de EKS. La exposición pública del servidor de API o los perfiles de Fargate fraudulentos permiten la toma de control de la plataforma de contenedores.
12 🐳 ECR Repository / Image Changes timeseries Detecta la creación/eliminación de repositorios de ECR, los cambios de políticas y las subidas de imágenes. Inyectar imágenes maliciosas en un repositorio de producción es una técnica de persistencia de cadena de suministro.
13 📅 EventBridge / CloudWatch Rule Changes timeseries Detecta modificaciones de reglas de EventBridge y de EventBridge Scheduler. Los atacantes usan reglas programadas para establecer persistencia sin necesidad de un proceso en ejecución continua.
14 💡 Lightsail Instance & Key Abuse timeseries Detecta el acceso a instancias de Lightsail, las operaciones con pares de claves y la exposición de puertos. Pacu tiene tres módulos dedicados a Lightsail (enum, download_ssh_keys, generate_temp_access). Los recursos de Lightsail operan fuera del límite de seguridad estándar de EC2.
15 🛰 IMDS Options Weakening timeseries Detecta llamadas a ModifyInstanceMetadataOptions que hacen que IMDSv2 sea opcional o vuelven a habilitar el endpoint de metadatos. Debilitar IMDS reabre la vía de SSRF para robar credenciales del rol de la instancia.
16 💥 AMI & Snapshot Deletion bar Detecta la anulación masiva del registro de AMI y la eliminación de instantáneas de EBS (≥5 en una hora). Destruir imágenes doradas y copias de seguridad elimina las opciones de recuperación durante un ataque destructivo.
17 🖥 WorkSpaces Hijacking timeseries Detecta el aprovisionamiento de Amazon WorkSpaces y la creación de grupos. Los atacantes crean escritorios a expensas de la víctima, un canal de secuestro de cómputo poco monitoreado fuera del límite de EC2.

🤖 AI & LLM Abuse

# Etiqueta Gráfico Descripción
1 🤖 Bedrock Model Invocation Spike timeseries Detecta entidades principales que invocan modelos de Bedrock 50 o más veces en una hora. La inferencia de alto volumen con credenciales robadas (LLMjacking) puede costarle a la víctima decenas de miles de dólares por día.
2 🔓 Bedrock Model Access Enablement timeseries Detecta la habilitación del acceso a modelos base o la compra de capacidad aprovisionada. En organizaciones que nunca adoptaron Bedrock, este es un indicador de LLMjacking casi sin ruido: la primera escritura canónica del atacante.
3 🙈 Bedrock Invocation Logging Tampering timeseries Detecta la eliminación o modificación del registro de invocaciones de modelos de Bedrock, además de a los atacantes verificando si el registro está habilitado antes de abusar de la cuenta (un IOC de LLMjacking documentado).
4 🧭 Bedrock Reconnaissance Sweep bar Identifica llamantes que enumeran modelos de Bedrock en 2 o más regiones, o con 10 o más llamadas de enumeración en una hora. Quienes poseen claves robadas recorren regiones para encontrar dónde los modelos son utilizables.
5 ⛔ Failed Bedrock Invocations bar Encuentra ráfagas de invocaciones fallidas de Bedrock (AccessDenied / ValidationException). Las pruebas con claves robadas producen tormentas de fallos en distintos modelos y regiones hasta encontrar una combinación funcional.
6 🔑 AgentCore Token Vault Abuse bar Agrega la emisión de la bóveda de tokens de AgentCore por principal y origen. Estas llamadas reparten tokens OAuth y claves de API de terceros, por lo que el abuso alcanza servicios fuera de AWS.
7 🚪 AgentCore Gateway Authorization Bypass timeseries Detecta cambios en Gateway y políticas de AgentCore, incluido un motor de políticas Cedar rebajado a LOG_ONLY. Una autorización que solo registra sigue devolviendo éxito, así que nada aguas abajo parece incorrecto.
8 🧠 AgentCore Memory Integrity timeseries Detecta cambios en Memory y Registry de AgentCore, incluido un flujo de memoria redirigido a un ARN de Kinesis ajeno. La memoria a largo plazo envenenada persiste en todas las sesiones futuras del agente.
9 📦 AgentCore Sandbox Network Mode Drift timeseries Lista los eventos de ciclo de vida del intérprete de código y del navegador de AgentCore con su modo de red. El modo no se puede editar, así que borrar y volver a crear es la única forma de ampliar el acceso de red de un sandbox.
10 🙈 AgentCore Observability Tampering timeseries Detecta cambios en los evaluadores de AgentCore y en el muestreo o los destinos de traza de X-Ray. Un evaluador creado por un atacante lee cada respuesta que califica y exporta la salida del modelo por un canal legítimo.

🌐 Network & Infrastructure

# Etiqueta Gráfico Descripción
1 🔥 Security Group Modifications timeseries Detecta cambios en las reglas de grupos de seguridad, especialmente reglas que permiten 0.0.0.0/0 en cualquier puerto.
2 🌊 VPC Flow Log Changes timeseries Detecta la eliminación de registros de flujo de VPC. Eliminar los registros de flujo elimina la evidencia a nivel de red, un indicador crítico de evasión de defensas.
3 🌐 CloudFront Distribution Tampering timeseries Detecta la creación de distribuciones de CloudFront y los cambios de origen. Modificar los orígenes redirige el tráfico de la CDN a servidores controlados por el atacante para interceptación MitM o recolección de datos.
4 🧱 Network ACL Changes timeseries Detecta la creación, eliminación y reemplazo de entradas de NACL. Las NACL prevalecen sobre los grupos de seguridad y pueden abrir subredes completas a los atacantes.
5 🛣️ Route Table Changes timeseries Detecta modificaciones de tablas de rutas. Agregar o reemplazar rutas puede redirigir el tráfico a hosts controlados por el atacante (MitM, secuestro de tráfico).
6 🧱 VPN / Direct Connect / Transit Gateway timeseries Detecta nuevas conexiones VPN, Direct Connect y adjuntos de Transit Gateway. Los atacantes crean túneles de red encubiertos para canales persistentes de C2 o exfiltración de datos.
7 📡 Elastic IP Allocation / Association timeseries Detecta la asignación y asociación de IP elásticas. Los atacantes asignan una IP pública fija a una instancia comprometida para crear una infraestructura de C2 estable.
8 🗝️ EC2 Key Pair Creation timeseries Detecta eventos CreateKeyPair e ImportKeyPair. Los atacantes crean o importan claves SSH como mecanismo de persistencia para mantener el acceso a las instancias.
9 📡 Network Infrastructure Changes timeseries Detecta cambios de VPC y a nivel de red que pueden establecer infraestructura controlada por el atacante.
10 🏷 ACM Certificate Operations timeseries Detecta solicitudes y eliminaciones de certificados de ACM. Los atacantes usan cuentas comprometidas para emitir certificados TLS para dominios controlados por ellos y así construir infraestructura de phishing.
11 🔑 API Gateway Key Creation & Management timeseries Detecta la creación de claves de API Gateway y la administración de API REST. El módulo api_gateway__create_api_keys de Pacu crea credenciales de API persistentes que sobreviven a la rotación de claves de IAM. Los atacantes también modifican los autorizadores de la API para debilitar los controles de acceso.
12 🌐 Route 53 & Domain Changes timeseries Detecta ediciones de registros DNS, cambios de zona alojada y registro/transferencia de dominios. Los atacantes redirigen el tráfico, toman el control de subdominios abandonados o registran dominios similares para phishing.
13 🛡 DDoS Protection Weakening timeseries Detecta protecciones de borde que se aflojan en lugar de eliminarse: la acción predeterminada de un WebACL cambiada a permitir, grupos de reglas relajados, protecciones de Shield eliminadas, orígenes de CloudFront redirigidos.

🕵 Threat Patterns

# Etiqueta Gráfico Descripción
1 🔍 Reconnaissance Pattern bar Identifica llamantes que ejecutaron 10 o más llamadas distintas a API de solo lectura en una hora. Fase temprana común de un ataque.
2 🤖 Unusual User Agents bar Lista agentes de usuario raros (<5 eventos). Herramientas personalizadas como Pacu o curl pueden indicar herramientas de atacante.
3 🌍 Multi-Region Activity bar Detecta identidades que realizan escrituras en 3 o más regiones en un día. La dispersión geográfica puede indicar compromiso.
4 🕵 First-Time API Calls (24h) Encuentra llamadas a la API vistas en las últimas 24 h pero nunca antes. Las operaciones novedosas pueden indicar herramientas de atacante.
5 🗺 First-Seen Region Activity bar Encuentra regiones de AWS cuya primera actividad registrada cae dentro de las últimas 24 h del conjunto de datos. Operar en una región nunca antes utilizada es una forma clásica de ocultar la criptominería o la preparación de un ataque del monitoreo con alcance regional.
6 🌙 Off-Hours Activity bar Agrupa la actividad por principal y hora del día dentro de una ventana fuera del horario laboral configurable. El primer indicador del playbook de amenaza interna, y uno que ninguna otra búsqueda cubre.
7 🪞 Self-Service Privilege Escalation timeseries Detecta que un principal modifique sus propios permisos: el ARN que llama y el nombre de usuario o rol de destino coinciden. Las búsquedas de escalada existentes ven la concesión pero pierden que fue autoaplicada.
8 📈 Principal Daily Volume Deviation bar Compara el volumen diario de llamadas de cada principal con su propia media, separando lecturas de escrituras. Detecta la exfiltración que solo usa API permitidas, donde la anomalía es la cantidad y no la acción.
9 🗺 Resource Creation Outside Normal Regions bar Señala la creación de recursos en regiones que la cuenta apenas usa, con la línea base derivada de los datos en lugar de codificada. Aquí aterrizan tanto el criptominado como los proyectos personales.
10 📞 High-Volume API Calls per Principal bar Lista los pares principal-API que superan 50 llamadas correctas, con la primera y la última llamada. La enumeración, la extracción masiva y el borrado masivo comparten esta forma.

📊 Activity & Baseline

# Etiqueta Gráfico Descripción
1 🖥 Write Events from Management Console timeseries Identifica llamadas a la API que mutan estado realizadas mediante la consola de AWS. Útil cuando se espera acceso solo por CLI.
2 🔍 Events with Errors (24h) timeseries Lista todos los eventos de error de las últimas 24 horas. Vista rápida de qué está fallando en este momento.
3 ❌ Error Spike Detection Encuentra ventanas de 1 hora donde el recuento de errores supera el promedio diario en 3 veces. Señala escaneo o una interrupción.

🌍 GeoIP Analysis

# Etiqueta Gráfico Descripción
1 🚨 Unusual Country Access bar Detecta llamadas a la API desde países inesperados mostrando combinaciones poco frecuentes de país/identidad.
2 🚫 Access Denied by Country bar Agrupa los errores de acceso denegado por país de origen. Las denegaciones concentradas desde un país pueden señalar un ataque.

☁ IaC & Platform

# Etiqueta Gráfico Descripción
1 🛠 CodeBuild / CodePipeline Supply Chain Attack timeseries Detecta la creación y modificación de pipelines CI/CD. Inyectar pasos de compilación maliciosos o modificar las fuentes del pipeline envenena todas las implementaciones posteriores.
2 🏗 CloudFormation / IaC Abuse timeseries Detecta operaciones de pilas de CloudFormation. Los atacantes pueden usar IaC para implementar rápidamente infraestructura maliciosa.

📊 Gráficos de panel — 115 gráficos

Tab Charts What It Shows
🚦 Overview 10 9 tarjetas KPI de triaje (eventos, entidades principales, IP, root, inicios de sesión sin MFA, acceso denegado, evasión de defensas, países, regiones) + tendencia global del volumen de eventos
🎯 Threat Detection 14 Detector general de evasión de defensas · brechas en el registro · manipulación de VPC flow log/Config/EventBridge/WAF · cambios de SCP/membresía de organización · tendencias de errores y throttling · relación escritura/lectura · tarjetas KPI de disparadores de escalada P1/P2
🔑 Identity & Access 36 Inicios de sesión en consola · tendencia de MFA · mapa de calor de inicios de sesión · secuencia de autenticación fallo→éxito · uso de root · actividad/eliminación de entidades de IAM · cronología de escalada de privilegios · nuevas entidades principales · SSO · AssumeRole entre cuentas · uso de AssumeRoot
🚨 High-Risk API Monitor 5 Registros de manipulación de servicios de seguridad y recuperación de credenciales mediante API · principales llamadas de alto riesgo · principales actores · volumen de llamadas de alto riesgo a lo largo del tiempo
📊 API Activity 6 Principales API · acciones con acceso denegado · distribución por región · composición de códigos de error · IP de origen · agentes de usuario
🪣 S3 & RDS 18 Descarga/eliminación masiva de S3 · control de versiones/registro desactivado · replicación entre cuentas · política/ACL de bucket · enumeración · configuración de protección · eliminación de bóveda de Backup · eliminación de clave KMS · uso compartido de instantáneas de RDS / eliminación sin instantánea · cifrado ransomware SSE-C · eliminación activada por ciclo de vida · manipulación de consultas/instancias de RDS · re-cifrado de almacenamiento para impacto · alcance de acceso para notificación de brechas · copia de objetos entre cuentas · notas de rescate
🖥️ Computing 17 Lanzamientos de EC2/detención masiva/pares de claves/perfil de instancia/user-data/uso compartido de instantáneas/spot fleet · ECS/Lambda/SSM/EBS Direct API/EKS-ECR/CloudFormation · debilitamiento de IMDS · eliminación de AMI/instantáneas · secuestro de WorkSpaces
🤖 AI / LLM 6 Tendencia de invocaciones de Bedrock · cambios de acceso a modelos y registro · invocaciones fallidas · llamantes por origen (triaje de LLMjacking) · emisión de tokens de AgentCore · cambios de gateway y políticas
🌐 Network 5 Cambios de grupos de seguridad · cambios de NACL/tabla de rutas · infraestructura de VPC · emparejamiento de VPC/Transit Gateway · cambios de DNS de Route 53
🕒 Temporal Analysis 8 Picos de velocidad de eventos · cuentas inactivas reactivadas · primera/última vez vista por identidad/IP/API/origen de servicio · mapa de calor de escrituras fuera de horario · volumen diario de lectura/escritura por principal
🌍 GeoIP Intelligence 6 Viaje imposible (entidades principales en varios países) · principales países/ciudades/ASN · mapa mundial · event_name × país
📋 Lista completa — todos los 115 gráficos (haz clic para expandir)

Gráficos de panel (Apache Superset — dashboard/)

🚦 Overview

# Nombre del gráfico Descripción
1 Total Events Número total de eventos de CloudTrail en el rango seleccionado (KPI-81). El denominador para el triaje: el ancla de toda relación por entidad principal o por IP.
2 Distinct Principals Recuento de ARN de entidades principales de IAM únicos activos en el rango seleccionado (KPI-82). Úsalo para determinar cuántas identidades están involucradas en la actividad bajo revisión.
3 Distinct Source IPs Recuento de direcciones IP de origen únicas de los llamantes en el rango seleccionado (KPI-83). Un salto respecto a la línea base sugiere rotación de proxy/VPN o acceso distribuido.
4 Root Account Events Número de eventos realizados por la identidad root de la cuenta (KPI-84). La actividad de root debería ser casi nula; cualquier valor distinto de cero amerita una investigación.
5 MFA-less Console Logins Número de inicios de sesión en consola sin MFA en el rango seleccionado (KPI-85). Un indicador directo de compromiso de credenciales: profundiza en MFA-less Login Trend.
6 Access Denied Events Número de eventos de fallo de autorización en el rango seleccionado (KPI-86). Un pico sugiere reconocimiento o sondeo de privilegios: analiza por entidad principal/IP.
7 Defense-Evasion Hits Número de eventos de manipulación de auditoría/monitoreo en el rango seleccionado (KPI-87). Señal de triaje de máxima prioridad: cualquier valor distinto de cero significa que la detección pudo haber sido desactivada. Profundiza en Security Monitoring & Control Changes. MITRE ATT&CK: TA0005 Defense Evasion.
8 Distinct Countries Recuento de países de origen únicos en el rango seleccionado (KPI-88). Requiere enriquecimiento GeoIP (docker/data/geoip/). Una dispersión amplia sugiere acceso desde orígenes geográficos inesperados.
9 Active Regions Recuento de regiones de AWS distintas con actividad en el rango seleccionado (KPI-89). La actividad en regiones no utilizadas puede indicar abuso de recursos o preparación por parte del atacante.
10 CloudTrail Events Over Time Volumen horario de eventos de lectura frente a escritura a lo largo del tiempo (DSH-01). Las barras apiladas muestran la división lectura/escritura: un aumento repentino en write_events indica que un atacante está pasando del reconocimiento a la explotación activa. Útil para identificar picos de actividad y operaciones fuera de horario.

🎯 Threat Detection

# Nombre del gráfico Descripción
1 Security Monitoring & Control Changes Detector general y completo de todos los eventos de evasión de defensas (DSH-22). Cubre la manipulación de CloudTrail (StopLogging, DeleteTrail), la desactivación de GuardDuty, la desactivación de AWS Config, la eliminación de VPC Flow Log, la eliminación de registros de CloudWatch y la desactivación de servicios de seguridad (SecurityHub, IAM Access Analyzer). Cualquier evento aquí amerita una investigación inmediata. Para un análisis más profundo, usa los gráficos dedicados: VPC Flow Log Changes (DSH-42), AWS Config Tampering (DSH-43), EventBridge/CW Tampering (DSH-47). MITRE ATT&CK: TA0005 Defense Evasion.
2 CloudTrail Logging Gap (Hourly Volume) Volumen horario de eventos de CloudTrail (DSH-91). Una caída repentina a cero entre periodos activos sugiere que el registro fue desactivado (StopLogging/DeleteTrail) o que existe un punto ciego en la entrega. Investiga cualquier brecha inesperada contrastándola con la tabla Security Monitoring & Control Changes. MITRE ATT&CK: T1562.008 Impair Defenses — Disable Cloud Logs.
3 VPC Flow Log Changes Eventos de creación y eliminación de VPC Flow Log (DSH-42). DeleteFlowLogs elimina la principal fuente de evidencia forense de red, haciendo imposible el análisis posterior al incidente del movimiento lateral y la exfiltración de datos. CreateFlowLogs durante un incidente puede indicar la redirección de registros a un bucket de S3 controlado por el atacante. MITRE ATT&CK: TA0005 Defense Evasion.
4 AWS Config Recorder & Rule Changes Eventos de manipulación de grabadores y reglas de AWS Config (DSH-43): StopConfigurationRecorder, DeleteConfigurationRecorder, DeleteDeliveryChannel, DeleteConfigRule y PutConfigRule. Detener el grabador de Config elimina la evidencia de cumplimiento y el seguimiento de cambios de toda la región, permitiendo que los cambios de infraestructura posteriores pasen inadvertidos para las reglas de Config y los estándares de Security Hub. MITRE ATT&CK: TA0005 Defense Evasion.
5 EventBridge & CloudWatch Rule Modifications Manipulación de reglas de EventBridge y CloudWatch Events (DSH-47): DeleteRule, DisableRule (silenciar la detección programada), CreateSchedule/UpdateSchedule (tareas cron del atacante para beaconing de C2), PutSubscriptionFilter (redirigir registros de CloudTrail/VPC a la cuenta del atacante), DeleteLogGroup (destruir los registros de VPC Flow Log). Gráfico combinado de manipulación de la capa de monitoreo para DFIR. MITRE ATT&CK: TA0003 Persistence / TA0005 Defense Evasion / TA0011 C2.
6 WAF Configuration Changes Eventos de cambio de configuración de AWS WAF v2 / WAF Classic (DSH-75). Cubre la creación/actualización/eliminación de WebACL, la manipulación de conjuntos de IP, los cambios de grupos de reglas, los cambios de configuración de registro y la asociación/disociación de WAF con recursos protegidos. Desactivar las reglas o el registro de WAF mientras un ataque está en curso es un fuerte indicador de evasión de defensas. MITRE ATT&CK: TA0005 Defense Evasion / TA0003 Persistence.
7 Organizations / SCP Changes Eventos del plano de administración de AWS Organizations, incluidos los cambios de políticas SCP (DSH-24). Un atacante con acceso a la cuenta maestra puede desactivar las barreras de SCP para eliminar los controles preventivos de toda la organización de AWS. MITRE ATT&CK: TA0004 Privilege Escalation / TA0005 Defense Evasion.
8 Error Event Trend Eventos de error por hora desglosados por error_code (DSH-04). Los picos de ThrottlingException indican escaneo automatizado o herramientas de ataque; los picos de AccessDenied / UnauthorizedAccess indican sondeo de privilegios; la aparición repentina de nuevos códigos de error puede indicar técnicas de ataque novedosas.
9 Throttling Exception Spikes Errores de throttling / límite de tasa por hora desglosados por servicio de AWS (DSH-21). Los picos de ThrottlingException indican que una identidad (o herramienta) está realizando llamadas a la API mucho más rápido de lo esperado, lo cual es característico de herramientas de ataque automatizadas que realizan reconocimiento o enumeración. MITRE ATT&CK: TA0007 Discovery.
10 Write/Read Ratio Trend Desglose por hora de llamadas a la API de lectura frente a escritura (DSH-20). Un aumento sostenido de write_events en relación con read_events indica que un atacante ha pasado del reconocimiento a la explotación activa. MITRE ATT&CK: TA0040 Impact / TA0007 Discovery.
11 CloudTrail Events Over Time Volumen horario de eventos de lectura frente a escritura a lo largo del tiempo (DSH-01). Las barras apiladas muestran la división lectura/escritura: un aumento repentino en write_events indica que un atacante está pasando del reconocimiento a la explotación activa. Útil para identificar picos de actividad y operaciones fuera de horario.
12 Organization Membership Changes Cambios de membresía de Organizations que separan cuentas de las barreras de protección o las trasladan bajo una organización controlada por el atacante. Threat Technique Catalog for AWS: T1666.A002 / T1666.A003.
13 P1 Escalation Triggers Eventos que coinciden con los disparadores de escalada del TRIAGE_GUIDE que exigen respuesta en 15 minutos: uso de root, manipulación de registro o detección, notas de rescate, registro de administrador delegado. Distinto de cero significa poner el reloj en marcha.
14 P2 Escalation Triggers Eventos que coinciden con las condiciones del TRIAGE_GUIDE para responder en una hora: creación de credenciales, concesión de privilegios, cambios de política de confianza y asunción de roles entre cuentas. Léalo junto a la tarjeta P1.

🔑 Identity & Access

# Nombre del gráfico Descripción
1 Console Login Activity Eventos de inicio de sesión en AWS Management Console agrupados por identidad de IAM (DSH-08). Rastrea los intentos de inicio de sesión exitosos, fallidos y sin MFA. Una alta relación de fallos respecto a éxitos puede indicar fuerza bruta o relleno de credenciales. mfa_less_count (MFAUsed = 'No') es un indicador directo de compromiso de cuenta, aunque solo se aplica a los eventos clásicos de ConsoleLogin — el flujo de inicio de sesión OAuth2 más reciente (CreateOAuth2Token / AuthorizeOAuth2Access) no reporta el estado de MFA. Los eventos se filtran a event_type = 'AwsConsoleSignIn'.
2 MFA-less Login Trend Inicios de sesión en consola diarios divididos por uso de MFA (DSH-28). mfa_less_logins (MFAUsed = 'No') es un indicador directo de compromiso de cuenta o phishing; un aumento sostenido de inicios de sesión sin MFA debería activar una revisión inmediata de las políticas de autenticación de IAM. MITRE ATT&CK: TA0001 Initial Access.
3 Failed -> Success Auth Sequence Fallos y éxitos de inicio de sesión en consola por entidad principal + IP de origen (DSH-93). Un failure_count elevado combinado con un success_count distinto de cero indica un ataque de fuerza bruta / password spray que finalmente tuvo éxito: trata el éxito como el punto de compromiso y analiza a partir de la IP de origen. MITRE ATT&CK: T1110 Brute Force.
4 Login Activity Heatmap (Hour x Day) Recuento de inicios de sesión en consola como un mapa de calor de hora del día (X) por día de la semana (Y) en JST (DSH-19). Las celdas brillantes en las columnas de madrugada (22:00-06:00 JST) o en las filas de fin de semana son un fuerte indicador de compromiso de cuenta o uso indebido de credenciales. MITRE ATT&CK: TA0001 Initial Access.
5 Root Account Usage Todas las llamadas a la API realizadas por la cuenta Root de AWS (DSH-13). El uso de la cuenta root debería ser extremadamente raro en entornos bien gobernados. Cualquier actividad de root, especialmente CreateAccessKey, ConsoleLogin o StopLogging, es un indicador crítico de compromiso o violación de políticas.
6 IAM Entity Activity Las 50 entidades de IAM principales clasificadas por total de llamadas a la API, con relación de escritura y desglose de errores (DSH-03). Las entidades con un write_ratio_pct o error_events elevado en relación con total_events pueden indicar abuso de credenciales o escalada de privilegios. last_seen muestra la marca de tiempo de actividad más reciente de cada entidad.
7 IAM Privilege Change Event Timeline Recuentos diarios de llamadas a la API de escalada de privilegios desglosados por nombre de evento (DSH-30). Un pico en un solo día indica una campaña de ataque dirigida; un aumento lento puede indicar una amenaza interna o un atacante con un punto de apoyo persistente. MITRE ATT&CK: TA0004 Privilege Escalation.
8 New IAM Principal Creation Timeline Eventos diarios de creación de entidades principales de IAM y credenciales, apilados por tipo de evento (DSH-95). Un pico en CreateAccessKey / CreateLoginProfile / CreateUser es un indicador de persistencia tras el acceso inicial: correlaciónalo con la entidad principal que actuó y la IP de origen. MITRE ATT&CK: T1136 Create Account / T1098 Account Manipulation.
9 Glue & SageMaker IAM Role Pass Events Eventos de Glue DevEndpoint y SageMaker Notebook usados para la escalada de privilegios de IAM mediante el paso de roles (DSH-50). iam:PassRole + glue:CreateDevEndpoint crea un entorno Python/Spark accesible por SSH con todos los permisos del rol pasado. iam:PassRole + sagemaker:CreateNotebookInstance proporciona un notebook Jupyter con el mismo efecto. sagemaker:CreatePresignedNotebookInstanceUrl por sí sola puede otorgar acceso a un notebook existente sin ser propietario del rol subyacente. Ambas técnicas están documentadas en el repositorio AWS-IAM-Privilege-Escalation e implementadas en el módulo iam__privesc_scan de Pacu. MITRE ATT&CK: TA0004 Privilege Escalation.
10 AssumedRole from External IP Llamadas a la API AssumedRole originadas desde direcciones IP públicas (no privadas) (DSH-27). Las credenciales del servicio de metadatos de instancia de EC2 (IMDS) normalmente solo se usan dentro de la VPC. Las llamadas desde IP externas indican que se han filtrado credenciales temporales, típicamente mediante SSRF, escape de contenedor o exportación de claves. MITRE ATT&CK: TA0008 Lateral Movement / TA0006 Credential Access.
11 Cross-Account AssumeRole Llamadas AssumeRole / AssumeRoleWithWebIdentity donde recipient_account_id difiere de la cuenta del llamante (DSH-94). Los ID de cuenta externos inesperados indican abuso de relaciones de confianza o movimiento lateral entre cuentas: verifica que cada cuenta de destino sea una confianza aprobada. MITRE ATT&CK: T1199 Trusted Relationship / TA0008 Lateral Movement.
12 Secrets Access Anomaly Identidades que acceden a Secrets Manager o SSM Parameter Store ≥10 veces en una hora (DSH-23). Las lecturas masivas de credenciales son un indicador posterior a la explotación: los atacantes recolectan secretos almacenados para pivotar hacia otros servicios o cuentas. MITRE ATT&CK: TA0006 Credential Access / TA0010 Exfiltration.
13 Security-Relevant API Calls Invocaciones de acciones de la API de AWS conocidas por ser sensibles para la seguridad (DSH-12). Cubre cambios de credenciales de IAM, modificaciones de políticas, cambios de política de bucket de S3, modificaciones de grupos de seguridad, gestión de claves, operaciones de tokens de STS, desactivación de servicios de seguridad, lecturas de Secrets Manager y administración de Organizations. Estas llamadas deberían ser poco frecuentes en operaciones normales; ocurrencias inesperadas pueden indicar escalada de privilegios, persistencia o exfiltración de datos.
14 IAM Identity Center (SSO) Events Eventos de administración de AWS IAM Identity Center (DSH-44) desde sso.amazonaws.com, sso-directory.amazonaws.com, sso-oauth.amazonaws.com e identitystore.amazonaws.com. Identity Center es la vía de autenticación principal en organizaciones multicuenta. Amenazas clave: CreatePermissionSet (acceso de administrador mediante puerta trasera), CreateAccountAssignment (asignación de cuentas a usuarios controlados por el atacante) y AttachManagedPolicyToPermissionSet (escalada de privilegios). MITRE ATT&CK: TA0001 Initial Access / TA0003 Persistence / TA0004 Privilege Escalation.
15 IAM Entity Deletion Eliminación de usuarios, roles, políticas y dispositivos MFA de IAM usada para borrar rastros de identidades creadas por el atacante o bloquear el acceso de los defensores. Threat Technique Catalog for AWS: T1070.A001.
16 AssumeRoot Usage Llamadas a sts:AssumeRoot desde la cuenta de administración hacia el root de una cuenta miembro: una vía de toma de control completa de la cuenta miembro. Threat Technique Catalog for AWS: AT1669.
17 Role Chaining (Session → Role) Saltos de cadena de roles: una sesión de rol asumido que asume otro rol. La profundidad es la señal. Requiere la columna promovida session_issuer_arn.
18 Session Credential Trace (ASIA keys) Qué hizo cada sesión temporal de STS, agrupado por su clave de acceso ASIA: llamadas, API distintas, IP de origen, regiones y ventana temporal. Empiece por la sesión con varias IP de origen.
19 API Calls Without MFA Llamadas de escritura hechas por sesiones sin autenticación MFA. A diferencia de la tarjeta de inicios de sesión sin MFA, cubre todas las llamadas API, no solo ConsoleLogin.
20 Federated Console Logins by Provider & Origin Inicios de sesión en la consola mediados por un proveedor de identidad externo, con nombre del proveedor, país y ASN. Si el IdP está comprometido, AWS solo ve un inicio de sesión válido.
21 Identity Center Permission Set Grants Concesiones diarias de privilegios de IAM Identity Center por nombre de evento. Un conjunto de permisos es de alcance organizativo: una asignación puede dar admin en una cuenta nunca tocada.

🚨 High-Risk API Monitor

# Nombre del gráfico Descripción
1 Security Service Modification API Events Registro detallado de eventos para las API usadas para desactivar o manipular los controles de auditoría (HRM-44). Cubre: DeleteTrail, StopLogging, UpdateTrail, PutEventSelectors (manipulación de CloudTrail), DeletePolicy y DetachPolicy (eliminación de barreras de IAM). Cualquier ocurrencia fuera de una ventana de cambio autorizada amerita una investigación inmediata. MITRE ATT&CK: TA0005 Defense Evasion.
2 Credential Retrieval API Events Registro detallado de eventos para las API usadas para recuperar secretos y credenciales (HRM-45). Cubre: GetSecretValue (Secrets Manager), GetParameter / GetParameterHistory (SSM). Una sola llamada puede ser legítima; docenas de secretos únicos accedidos en rápida sucesión es una fuerte señal de atacante. MITRE ATT&CK: TA0006 Credential Access.
3 Top High-Risk API Calls Acciones de la API de la lista de vigilancia de alto riesgo clasificadas por el recuento total de llamadas (HRM-40). Se espera la presencia frecuente de API de reconocimiento (ListUsers, GetCallerIdentity) en muchos entornos; concentra la investigación en las API de acceso a credenciales y evasión de defensas que aparecen con un volumen inusual o desde entidades principales inesperadas.
4 Top Actors — High-Risk APIs Entidades principales de IAM clasificadas por el total de llamadas a las API de la lista de vigilancia de alto riesgo (HRM-42). Contrasta con el gráfico de categoría de ataque para ver qué acciones realiza cada entidad principal. Se espera que los roles de servicio realicen llamadas frecuentes a AssumeRole; no se espera que usuarios humanos llamen a GetSecretValue o DeleteTrail en masa.
5 High-Risk API Events Over Time Volumen diario de llamadas para las API comúnmente observadas en campañas de ataque (HRM-39). Un pico repentino en acciones normalmente poco frecuentes, como DeleteTrail o GetSecretValue, amerita una investigación inmediata. Ten en cuenta que muchas de estas API también se llaman en flujos de trabajo legítimos: usa las anomalías de volumen como señal principal, no la mera presencia. MITRE ATT&CK: TA0001 / TA0003 / TA0004 / TA0005 / TA0006 / TA0007 / TA0008.

📊 API Activity

# Nombre del gráfico Descripción
1 Top 20 API Calls Las 20 acciones de la API de AWS llamadas con mayor frecuencia (DSH-02). Recuentos altos de llamadas para acciones sensibles (por ejemplo, AssumeRole, GetSecretValue) pueden indicar herramientas automatizadas o reconocimiento.
2 Top Access Denied Actions Las 20 principales acciones de la API que devolvieron errores AccessDenied o Client.UnauthorizedAccess (DSH-09). Los eventos repetidos de acceso denegado contra API sensibles (por ejemplo, AssumeRole, GetSecretValue, PutBucketPolicy) son fuertes indicadores de intentos de escalada de privilegios o movimiento lateral.
3 Region Activity Distribución de eventos de CloudTrail entre regiones de AWS (DSH-14). write_ratio_pct destaca las regiones con actividad de escritura desproporcionada: regiones inesperadas con relaciones de escritura altas pueden indicar instancias EC2 de criptominería, movimiento lateral o exfiltración de datos hacia regiones menos monitoreadas.
4 Error-Code Composition Over Time Volumen diario de errores de CloudTrail, apilado por error_code (DSH-96). Una banda creciente de AccessDenied / UnauthorizedOperation indica reconocimiento o sondeo de privilegios; los picos de Throttling sugieren enumeración a gran escala. MITRE ATT&CK: TA0007 Discovery.
5 Top Source IP Addresses Las 100 principales IP de origen externas por recuento de solicitudes (DSH-05). Excluye los patrones de IP internos de AWS (*.amazonaws.com). Las IP con un valor alto de write_requests en relación con request_count pueden indicar exfiltración, movimiento lateral o herramientas de ataque automatizadas.
6 User Agent Analysis Los 50 principales agentes de usuario por recuento de solicitudes con desgloses de errores y escrituras (DSH-11). Los agentes de usuario inusuales o personalizados (por ejemplo, Python/boto3, scripts personalizados, Pacu, ScoutSuite) pueden indicar herramientas de ataque automatizadas. Se esperan los agentes internos de AWS (console.amazonaws.com, signin.amazonaws.com); las cadenas desconocidas ameritan investigación.

🪣 S3 & RDS

# Nombre del gráfico Descripción
1 S3 High-Volume Object Downloads Llamadas masivas a GetObject en S3 (DSH-52): identidades que realizaron ≥100 solicitudes GetObject en una sola hora, agrupadas por bloque horario, identidad e IP de origen. Las lecturas de alto volumen indican exfiltración de datos automatizada: los atacantes vuelcan el contenido del bucket antes de destruirlo o pedir un rescate por él. Combínalo con el gráfico S3 Bulk Object Deletion para identificar la cadena completa del ransomware: exfiltrar y luego destruir. MITRE ATT&CK: TA0010 Exfiltration.
2 S3 Bulk Object Deletion Llamadas masivas a DeleteObject/DeleteObjects en S3 (DSH-53): identidades que eliminaron ≥50 objetos en una sola hora, agrupadas por bloque horario, identidad e IP de origen. Las eliminaciones de alto volumen son la fase de destrucción de datos de un ataque de ransomware: el atacante exfiltra primero (ver el gráfico S3 Bulk Download) y luego borra el bucket de origen para extorsionar a la víctima. También cubre la eliminación masiva accidental. MITRE ATT&CK: TA0040 Impact / T1485 Data Destruction.
3 S3 Versioning / Logging Disabled Eventos de suspensión del control de versiones y desactivación de registro en S3 (DSH-54): PutBucketVersioning con Status=Suspended y PutBucketLogging con un BucketLoggingStatus vacío. Los atacantes desactivan el control de versiones para impedir la recuperación de objetos tras la eliminación, y desactivan el registro para eliminar el rastro de evidencia de acceso. Ambas son precursoras antiforenses de la destrucción de datos. MITRE ATT&CK: TA0005 Defense Evasion / T1070 Indicator Removal.
4 S3 Cross-Account Replication Eventos de configuración de replicación entre cuentas de S3 (DSH-55): PutBucketReplication y DeleteBucketReplication. La replicación entre cuentas copia silenciosamente cada objeto nuevo a un bucket controlado por el atacante, estableciendo un canal de exfiltración persistente que evita los controles de DLP de red. Cualquier PutBucketReplication que apunte a un ID de cuenta externo es un indicador crítico de incidente. MITRE ATT&CK: TA0010 Exfiltration / T1537 Transfer Data to Cloud Account.
5 S3 Bucket Policy / ACL Changes Eventos de modificación de política de bucket y ACL de S3 (DSH-45): PutBucketPolicy, DeleteBucketPolicy, PutBucketAcl, PutBucketCors, PutBucketWebsite y DeleteBucketWebsite. Estos cambios pueden exponer públicamente el contenido del bucket u otorgar acceso a cuentas controladas por el atacante. PutBucketPolicy con Principal='*' es un indicador inmediato de exposición de datos. MITRE ATT&CK: TA0010 Exfiltration / TA0005 Defense Evasion.
6 S3 Bucket & Object List Activity Llamadas a la API de enumeración de S3 agrupadas por identidad e IP de origen (DSH-74). Cubre ListBuckets (descubrimiento de toda la cuenta), ListObjects / ListObjectsV2 (enumeración por bucket), ListObjectVersions, ListMultipartUploads, HeadBucket y HeadObject. Un pico repentino de llamadas de listado desde una nueva identidad o IP externa sugiere fuertemente reconocimiento tras un compromiso de credenciales. MITRE ATT&CK: TA0007 Discovery.
7 S3 Protection Config Changes Eventos de S3 que debilitan la postura de seguridad del bucket (DSH-25). Desactivar el registro de acceso del servidor elimina el rastro de auditoría; eliminar el bloqueo de acceso público expone los datos a Internet; eliminar el cifrado o la replicación del bucket debilita la protección de los datos en reposo. Son acciones previas a la exfiltración o de encubrimiento. MITRE ATT&CK: TA0005 Defense Evasion / TA0040 Impact.
8 AWS Backup Vault & Plan Deletion Events Eventos de eliminación de Backup Vault, Plan y Recovery Point de AWS (DSH-57): DeleteBackupVault, DeleteBackupPlan, DeleteRecoveryPoint, DeleteBackupSelection, DisassociateRecoveryPoint, PutBackupVaultAccessPolicy y DeleteBackupVaultLockConfiguration. Destruir las copias de seguridad es el primer paso de una campaña de ransomware: garantiza que la víctima no pueda restaurarse a partir de copias de seguridad antes de que se formule la demanda de rescate. La eliminación de Vault Lock (DeleteBackupVaultLockConfiguration) es especialmente crítica, ya que elimina la inmutabilidad WORM de la bóveda. MITRE ATT&CK: TA0040 Impact / T1490 Inhibit System Recovery.
9 KMS Key Deletion & Disable Events Eventos de eliminación, desactivación y administración de rotación de claves KMS (DSH-66). ScheduleKeyDeletion: programa la eliminación de la clave (ventana de 7 a 30 días para cancelarla). DisableKey: detiene de inmediato el cifrado/descifrado con la clave. DeleteImportedKeyMaterial: destruye instantáneamente el material de clave de las claves importadas. DisableKeyRotation: impide la rotación anual automática de la clave. Cualquiera de estos eventos deja permanentemente inaccesibles todos los datos cifrados con esa clave. Usa CancelKeyDeletion para revertir ScheduleKeyDeletion antes de la fecha de eliminación. MITRE ATT&CK: TA0040 Impact / T1485 Data Destruction.
10 RDS Deleted without Final Snapshot Eliminación de instancias y clústeres de RDS con skipFinalSnapshot=true (DSH-56): eventos DeleteDBInstance y DeleteDBCluster donde no se tomó una instantánea final. Omitir la instantánea final hace que la base de datos sea irrecuperable: no existe ningún punto de restauración después de la eliminación. Los actores de ransomware usan esto para maximizar la presión sobre la víctima cuando AWS Backup también ha sido desactivado. Cualquier evento aquí es un incidente crítico. MITRE ATT&CK: TA0040 Impact / T1485 Data Destruction.
11 RDS Snapshot Cross-Account Share Eventos de uso compartido de instantáneas de RDS y Aurora (DSH-40): ModifyDBSnapshotAttribute y ModifyDBClusterSnapshotAttribute donde se otorgó permiso de restauración a otra cuenta de AWS (valuesToAdd). Los atacantes comparten instantáneas con su propia cuenta para exfiltrar una base de datos completa sin necesidad de DLP basado en S3/red. Cualquier ID de cuenta externo en el atributo de restauración es un indicador crítico de exfiltración. MITRE ATT&CK: TA0010 Exfiltration.
12 S3 SSE-C Ransomware Encryption Objetos de S3 re-cifrados con claves SSE-C suministradas por el atacante, más cambios en el cifrado predeterminado del bucket: ransomware nativo de la nube. Threat Technique Catalog for AWS: T1486.A001.
13 S3 Lifecycle-Triggered Deletion Reglas de ciclo de vida de S3 que expiran objetos (y eliminación de la configuración de ciclo de vida) usadas para purgar datos silenciosamente sin ráfagas de DeleteObject. Threat Technique Catalog for AWS: T1485.001.
14 RDS Query & Instance Manipulation Consultas de la RDS Data API y restauraciones de instantáneas usadas para leer datos directamente o restaurar en una instancia controlada por el atacante. Threat Technique Catalog for AWS: AT1023.001 / T1213.A013.
15 Storage Re-Encryption for Impact Instantáneas y volúmenes de EBS/RDS re-cifrados con una clave KMS explícita controlada por el atacante, más la desactivación del cifrado predeterminado. Threat Technique Catalog for AWS: T1486.A002 / T1486.A003.
16 Data Access Scope (Breach Notification) Por principal: lecturas de S3, buckets distintos y objetos distintos aproximados. Produce la cifra que exige el artículo 33 del RGPD. Requiere eventos de datos de CloudTrail.
17 Cross-Account Object Copy Llamadas CopyObject de S3 y PutObject con cabecera x-amz-copy-source, con origen y destino. Los gráficos de replicación cubren la configuración; este cubre las copias individuales.
18 Ransom Note Placement Llamadas PutObject cuya clave de objeto parece una nota de rescate. A diferencia de los demás paneles de ransomware, confirma el impacto: cualquier fila aquí es un P1.

🖥️ Computing

# Nombre del gráfico Descripción
1 EC2 Instance Launches Todos los eventos RunInstances de EC2 (DSH-58). Los atacantes lanzan instancias para criptominería (GPU/spot), retransmisión de C2 o preparación de movimiento lateral, a menudo en regiones inesperadas para evitar la detección. Filtra por aws_region para investigar anomalías de región; filtra por user_identity_arn para rastrear qué credencial provocó el lanzamiento. MITRE ATT&CK: TA0002 Execution / TA0040 Impact (Resource Hijacking).
2 RunInstances Spike by Region Volumen diario de RunInstances de EC2, apilado por región de AWS (DSH-97). Un pico repentino, particularmente en regiones fuera de la operación normal, indica criptominería o abuso de recursos. Contrasta con la entidad principal que actuó y la IP de origen. MITRE ATT&CK: T1496 Resource Hijacking.
3 EC2 Mass Stop / Terminate Eventos StopInstances y TerminateInstances de EC2 (DSH-62). Una sola llamada a la API puede detener o terminar docenas de instancias simultáneamente. La terminación masiva es la fase destructiva de un ataque de ransomware o sabotaje: derribar la capacidad de producción de EC2. Revisa el campo request_parameters para obtener la lista completa de los instanceIds afectados. Combínalo con los gráficos AWS Backup Tampering y S3 Bulk Object Deletion para identificar la cadena completa del ransomware. MITRE ATT&CK: TA0040 Impact / T1489 Service Stop.
4 EC2 Key Pair Creation Eventos de creación e importación de pares de claves de EC2 (DSH-59): CreateKeyPair, ImportKeyPair, DeleteKeyPair. Los atacantes crean nuevos pares de claves para establecer acceso SSH persistente a instancias EC2 que sobrevive a la rotación de credenciales de IAM. ImportKeyPair inyecta directamente una clave pública controlada por el atacante sin que AWS la genere. Cualquier CreateKeyPair o ImportKeyPair desde una identidad o IP desconocida es un indicador de persistencia. MITRE ATT&CK: TA0003 Persistence.
5 EC2 Instance Profile Changes Eventos de administración de perfiles de instancia de EC2 y de perfiles de instancia de IAM (DSH-60). IAM: CreateInstanceProfile, DeleteInstanceProfile, AddRoleToInstanceProfile, RemoveRoleFromInstanceProfile. EC2: AssociateIamInstanceProfile, DisassociateIamInstanceProfile, ReplaceIamInstanceProfileAssociation. Cambiar un perfil de instancia reemplaza el rol de IAM disponible para todo el código en la instancia: una vía común de escalada de privilegios cuando el atacante controla una instancia pero quiere un rol de mayor privilegio. MITRE ATT&CK: TA0004 Privilege Escalation / TA0003 Persistence.
6 EC2 User Data Modification Eventos de modificación de user data de EC2 (DSH-61): ModifyInstanceAttribute donde se cambia el atributo userData. El user data de EC2 es ejecutado por cloud-init en cada (re)inicio de la instancia: inyectar un script malicioso proporciona ejecución de código persistente que sobrevive a los reinicios. A menudo se combina con una secuencia de detención/inicio (ver el gráfico EC2 Mass Stop / Terminate) para activar la ejecución. MITRE ATT&CK: TA0003 Persistence / TA0002 Execution.
7 EC2 Public Snapshot / AMI Sharing Eventos de uso compartido público de instantáneas EBS y AMI de EC2 (DSH-41): ModifySnapshotAttribute con createVolumePermission otorgado al grupo 'all', y ModifyImageAttribute con launchPermission otorgado al grupo 'all'. Una instantánea o AMI pública permite que cualquier cuenta de AWS copie la imagen de disco y extraiga datos sensibles, credenciales y claves privadas almacenadas en el volumen. MITRE ATT&CK: TA0010 Exfiltration.
8 EC2 Spot Fleet & Reserved Instance Purchases Eventos de compra de Spot Fleet, Fleet e instancias reservadas de EC2 (DSH-63): RequestSpotFleet, ModifySpotFleetRequest, CancelSpotFleetRequests, CreateFleet, DeleteFleet, PurchaseReservedInstancesOffering, RequestSpotInstances, CancelSpotInstanceRequests. Los atacantes usan Spot Fleets para lanzar grandes clústeres de GPU/CPU para criptominería, generando facturas de AWS elevadas mientras se mantienen por debajo de los umbrales de detección por instancia. Cualquier compra inesperada de Spot Fleet o instancias reservadas amerita investigación. MITRE ATT&CK: TA0040 Impact / T1496 Resource Hijacking.
9 ECS Task Definition & Service Changes Eventos de registro de definiciones de tareas de ECS y modificación de servicios (DSH-49). El módulo ecs__backdoor_task_def de Pacu registra una nueva revisión de definición de tarea que inyecta un contenedor sidecar que roba credenciales, y luego emite UpdateService para implementarlo, evitando por completo el monitoreo de imágenes de ECR. Cualquier RegisterTaskDefinition o UpdateService inesperado desde un llamante o IP desconocidos amerita una investigación inmediata. MITRE ATT&CK: TA0003 Persistence / TA0002 Execution / TA0006 Credential Access.
10 Lambda Function Configuration & Permission Changes Eventos de creación de funciones Lambda, actualización de código y permisos (DSH-64). UpdateFunctionCode reemplaza el código de la función con una carga maliciosa. AddPermission otorga acceso de invocación de Lambda entre cuentas o público. CreateFunctionUrlConfig crea un endpoint HTTP público para C2 directo. CreateEventSourceMapping conecta la función para que se active con S3/DynamoDB/SQS. PublishLayerVersion inyecta una capa compartida maliciosa en múltiples funciones. Cualquiera de estos eventos desde una identidad o IP inesperada es un indicador de persistencia/ejecución. MITRE ATT&CK: TA0003 Persistence / TA0002 Execution / TA0011 Command and Control.
11 SSM Session / Run Command Execution Eventos de ejecución remota de AWS Systems Manager (DSH-39): StartSession, TerminateSession, ResumeSession, SendCommand y StartAutomationExecution. SSM Session Manager proporciona acceso a shell sin necesidad de puertos SSH/RDP abiertos y es el mecanismo principal de movimiento lateral para atacantes con credenciales de IAM robadas. Cualquier sesión o comando inesperado desde una IP o identidad inusual amerita una investigación inmediata. MITRE ATT&CK: TA0008 Lateral Movement / TA0002 Execution.
12 EBS Direct API Snapshot Block Access Llamadas a la EBS Direct API usadas para exfiltrar datos de instantáneas (DSH-51). El módulo ebs__download_snapshots de Pacu usa ListSnapshotBlocks y GetSnapshotBlock para transmitir una imagen de disco EBS completa bloque por bloque sin crear una instancia EC2, solicitar una copia de instantánea, ni activar un evento ModifySnapshotAttribute, lo que la hace invisible para la detección tradicional de uso compartido de instantáneas. Cualquier llamada a GetSnapshotBlock o ListSnapshotBlocks desde una identidad o dirección IP inesperada es un indicador crítico de exfiltración. MITRE ATT&CK: TA0010 Exfiltration / TA0009 Collection.
13 EKS / ECR Container Platform Events Eventos de EKS y de registro de contenedores de ECR (DSH-48). EKS: UpdateClusterConfig (API pública), CreateFargateProfile (cargas de trabajo maliciosas), AssociateIdentityProviderConfig (IdP OIDC fraudulento). ECR: PutImage (subida de imagen con puerta trasera), SetRepositoryPolicy (acceso entre cuentas), PutRegistryPolicy (exposición del registro a nivel de organización). Los eventos de la plataforma de contenedores son críticos para detectar ataques a la cadena de suministro y el compromiso del plano de control de Kubernetes. MITRE ATT&CK: TA0002 Execution / TA0003 Persistence / TA0010 Exfiltration.
14 CloudFormation Stack Changes Eventos de administración de pilas y change sets de CloudFormation (DSH-65). Un solo UpdateStack puede implementar instancias EC2, modificar roles de IAM o reconfigurar la red, consolidando docenas de llamadas individuales a la API en un solo evento. CreateStackSet implementa infraestructura del atacante en todas las cuentas de una organización. ExecuteChangeSet aplica un cambio preparado previamente, ocultando el alcance del impacto en la revisión inicial. DeleteStack puede destruir recursos con evidencia forense. MITRE ATT&CK: TA0003 Persistence / TA0002 Execution / TA0005 Defense Evasion.
15 IMDS Options Weakening Llamadas a ModifyInstanceMetadataOptions que hacen que IMDSv2 sea opcional o vuelven a habilitar el endpoint de metadatos, reabriendo el robo de credenciales por SSRF. Threat Technique Catalog for AWS: T1552.005.
16 AMI & Snapshot Deletion Anulación del registro de AMI y eliminación de instantáneas de EBS que destruyen la línea base de recuperación durante un ataque destructivo. Threat Technique Catalog for AWS: T1485.A002.
17 WorkSpaces Hijacking Aprovisionamiento de Amazon WorkSpaces usado para el secuestro de cómputo fuera del límite de seguridad de EC2. Threat Technique Catalog for AWS: T1496.A009.

🤖 AI / LLM

# Nombre del gráfico Descripción
1 Bedrock Model Invocation Trend Volumen diario de invocaciones de modelos de Amazon Bedrock por entidad principal (DSH-98). La inferencia de alto volumen con credenciales robadas (LLMjacking) se revende a través de proxies inversos a expensas de la víctima. Investiga cualquier pico, cualquier entidad principal que nunca haya invocado Bedrock antes, y cualquier invocación desde un origen inesperado. MITRE ATT&CK: TA0040 Impact (T1496 Resource Hijacking).
2 Bedrock Model Access & Logging Changes Habilitación del acceso a modelos base y manipulación del registro de invocaciones (DSH-99). Los atacantes con credenciales robadas habilitan por sí mismos el acceso a modelos de Bedrock antes de abusar de él, y verifican o eliminan la configuración de registro de invocaciones de modelos para que sus prompts no queden registrados — ambos son indicadores documentados de LLMjacking. Cualquier fila en una organización que nunca haya adoptado Bedrock amerita una investigación inmediata. MITRE ATT&CK: TA0005 Defense Evasion / TA0040 Impact (T1496).
3 Bedrock Failed Invocations Intentos fallidos de invocación de Amazon Bedrock agrupados por llamante y código de error (DSH-100). Las ráfagas de errores AccessDenied / ValidationException en varios modelos y regiones indican que un atacante está sondeando qué modelos puede invocar una clave robada: la fase de reconocimiento del LLMjacking. MITRE ATT&CK: TA0006 Credential Access / TA0007 Discovery.
4 Bedrock Callers by Origin Inventario de todos los llamantes de Amazon Bedrock con origen y diversidad de modelos (DSH-101). Vista de referencia para el triaje de LLMjacking: las entidades principales que llaman desde países inesperados, ASN de hosting/VPN, o agentes de usuario de scripting genéricos (python-requests, curl) con un volumen de llamadas alto son las principales sospechosas. MITRE ATT&CK: TA0040 Impact (T1496 Resource Hijacking).
5 AgentCore Token Issuance (Daily) Emisión diaria de la bóveda de tokens de AgentCore por operación. Estas llamadas reparten tokens OAuth y claves de API de terceros, así que el abuso alcanza servicios fuera de AWS.
6 AgentCore Gateway & Policy Changes Cambios de gateway, destinos y políticas de AgentCore, mostrando el modo del motor de políticas Cedar. Pasado de ENFORCE a LOG_ONLY sigue devolviendo éxito, así que nada aguas abajo parece mal.

🌐 Network

# Nombre del gráfico Descripción
1 Security Group Changes Cambios de reglas de grupos de seguridad de EC2 (DSH-76). Cubre la autorización y revocación de reglas de entrada/salida, la creación y eliminación de grupos de seguridad, y las actualizaciones de descripción de reglas. Las reglas de entrada abiertas a 0.0.0.0/0 en puertos administrativos (22, 3389, etc.) son un fuerte indicador de acceso mediante puerta trasera o de una mala configuración. MITRE ATT&CK: TA0003 Persistence / TA0005 Defense Evasion.
2 Network ACL / Route Table Changes Eventos de modificación de NACL y tablas de rutas (DSH-46). Los cambios de NACL (CreateNetworkAclEntry, DeleteNetworkAclEntry, ReplaceNetworkAclEntry) pueden evitar las restricciones de los grupos de seguridad para subredes completas. Los cambios de tablas de rutas (CreateRoute, ReplaceRoute, DeleteRoute) pueden redirigir el tráfico a infraestructura controlada por el atacante para su interceptación o establecer canales de comunicación C2 silenciosos. MITRE ATT&CK: TA0005 Defense Evasion / TA0011 Command and Control.
3 VPC Infrastructure Changes Eventos de cambio de topología de VPC (DSH-77). Cubre la creación/eliminación/modificación de VPC, cambios de subred, adjuntos de internet gateway, creación/eliminación de NAT gateway, cambios de endpoint de VPC y asignación/asociación de IP elásticas. Los adjuntos de IGW inesperados o los nuevos NAT gateways en regiones no utilizadas son fuertes indicadores de infraestructura de exfiltración controlada por el atacante. MITRE ATT&CK: TA0010 Exfiltration / TA0003 Persistence / TA0011 C2.
4 VPC Peering & Transit Gateway Changes Eventos de cambio de conexiones de emparejamiento de VPC y de Transit Gateway (DSH-78). Cubre la creación/aceptación/eliminación de emparejamiento de VPC y la creación de Transit Gateway, el adjunto de VPC y la administración de adjuntos de emparejamiento. Las solicitudes de emparejamiento entre cuentas o los nuevos adjuntos de Transit Gateway desde cuentas inesperadas indican movimiento lateral entre cuentas de AWS. MITRE ATT&CK: TA0008 Lateral Movement / TA0010 Exfiltration.
5 Route53 DNS Changes Cambios de configuración de zonas alojadas y resolutores de Route 53 (DSH-29). El túnel DNS utiliza registros TXT/CNAME y grandes cantidades de subdominios para exfiltrar datos en las cargas útiles de las consultas DNS. Las nuevas zonas alojadas y las llamadas inesperadas a ChangeResourceRecordSets deben investigarse de inmediato. MITRE ATT&CK: TA0010 Exfiltration.

🕒 Temporal Analysis

# Nombre del gráfico Descripción
1 Event Velocity Spikes per Identity Identidades con periodos de actividad en ráfaga de 50 o más eventos por hora (DSH-38). El relleno de credenciales, la enumeración automatizada o la exfiltración de datos crean picos de velocidad pronunciados por encima de las líneas base normales. Muestra el bloque horario, la identidad y el recuento de eventos de cada pico. MITRE ATT&CK: TA0006 Credential Access / TA0009 Collection / TA0010 Exfiltration.
2 Dormant Accounts Reactivated Identidades con brechas de inactividad de 72 horas o más que reanudaron su actividad (DSH-37). Un patrón clásico de credenciales inactivas comprometidas que son utilizadas como arma. Muestra la brecha máxima en horas/días entre eventos consecutivos por identidad. MITRE ATT&CK: TA0001 Initial Access / TA0003 Persistence.
3 First / Last Seen per IAM Identity Identidades de IAM con marcas de tiempo de primera/última vez vistas, recuentos de eventos, API distintas, IP distintas y periodo de actividad en días (DSH-31). Ordena por first_seen DESC para encontrar identidades recién aparecidas. Los periodos de actividad cortos con recuentos de eventos altos señalan credenciales comprometidas o ataques automatizados. MITRE ATT&CK: TA0001 Initial Access / TA0003 Persistence.
4 First / Last Seen per Source IP IP de origen con primera/última vez vistas, identidades distintas, API distintas y contexto GeoIP (DSH-32). Las IP nuevas que aparecen tarde en el conjunto de datos sugieren movimiento lateral o nueva infraestructura de atacante. MITRE ATT&CK: TA0001 Initial Access / TA0008 Lateral Movement.
5 First / Last Seen per API Call Acciones de la API ordenadas por primera aparición (DSH-33). Las nuevas llamadas a la API que aparecen por primera vez sugieren intentos de reconocimiento o escalada de privilegios. MITRE ATT&CK: TA0007 Discovery / TA0004 Privilege Escalation.
6 First / Last Seen per Service Source Marcas de tiempo de primera y última vez vistas para cada origen de servicio de AWS distinto (DSH-26). Ordena por first_seen DESC para identificar servicios introducidos recientemente (posible infraestructura de atacante). Ordena por last_seen ASC para encontrar servicios que han quedado en silencio (posible limpieza tras un compromiso). MITRE ATT&CK: TA0003 Persistence / TA0007 Discovery.
7 Off-Hours Write Activity (Hour x Day) Recuento de eventos de escritura como mapa de calor de hora del día por día de la semana en JST. El mapa de logins solo cubre ConsoleLogin; este cubre toda llamada mutante.
8 Principal Daily Volume (Read vs Write) Volumen diario de llamadas por principal, separado en lecturas y escrituras. Juzgue a cada principal contra sí mismo: diez mil llamadas de un rol de compilación son normales, doscientas de una persona no.

🌍 GeoIP Intelligence

# Nombre del gráfico Descripción
1 Impossible Travel (Multi-Country Principals) Entidades principales de IAM clasificadas por países de origen distintos, con IP de origen distintas, total de eventos y primera/última vez vistas (DSH-92). distinct_countries >= 2 para una entidad principal humana es una fuerte señal de compromiso de cuenta: contrasta la ventana de tiempo y las IP de origen. Requiere enriquecimiento GeoIP. MITRE ATT&CK: TA0001 Initial Access / T1078 Valid Accounts.
2 Top Countries by Request Volume Los 20 principales países de origen por volumen de llamadas a la API, con desgloses de eventos de escritura y llamantes únicos (DSH-15). Los países que normalmente no están asociados con las operaciones de la organización pueden indicar robo de credenciales o infraestructura controlada por el atacante. Requiere enriquecimiento GeoLite2 — las filas NULL se excluyen automáticamente.
3 Top ASN Organizations by Request Volume Las 25 principales organizaciones ASN por volumen de llamadas a la API, con desgloses de eventos de escritura y llamantes únicos (DSH-18). El tráfico originado en proveedores de VPN, nodos de salida de Tor, empresas de hosting o proveedores de nube fuera de la huella esperada puede indicar el uso de infraestructura de anonimización por parte del atacante. Requiere enriquecimiento GeoLite2 — las filas NULL se excluyen automáticamente.
4 Top Cities by Request Volume Las 25 principales ciudades por volumen de llamadas a la API, con desgloses de eventos de escritura y llamantes únicos (DSH-17). La granularidad a nivel de ciudad puede revelar ubicaciones específicas de centros de datos usados por actores de amenaza que quedarían ocultas con un análisis únicamente a nivel de país. Requiere enriquecimiento GeoLite2 — las filas NULL se excluyen automáticamente.
5 Global Request Origin Map Mapa mundial que muestra la distribución geográfica de los orígenes de las llamadas a la API de CloudTrail (DSH-16). La intensidad del color del país es proporcional al recuento de eventos. Los países que normalmente no están asociados con las operaciones de la organización pueden indicar robo de credenciales o infraestructura controlada por el atacante. Requiere enriquecimiento GeoLite2 — las filas NULL se excluyen automáticamente.
6 API Calls by Country (Event Name × GeoIP) Los 50 principales pares (event_name, country) por volumen de llamadas a la API (DSH-79). Revela qué operaciones de la API se están llamando desde cada región geográfica. Las operaciones de escritura desde países inesperados son un fuerte indicador de compromiso de credenciales. Requiere enriquecimiento GeoLite2 — se excluyen las IP privadas/internas y las filas NULL.