Yerleşik Sorgu ve Pano Referansı¶
💡 SQL veya derin AWS bilgisi gerekmez — açılır menüden bir av seçin ve sonuçları anında alın.
🎯 Yerleşik Avlar — 136 sorgu¶
Kategoriler DFIR triyaj önceliğine göre sıralanmıştır — önce tespit aracı kurcalamasını, ardından kimlik istismarını, sonra veri etkisini kontrol edin.
| Kategori | Sorgu Sayısı | Kapsanan Başlıca Tehditler |
|---|---|---|
| 🛡 Detection & Response | 13 | Denetim hizmeti kurcalaması (CloudTrail/GuardDuty/Config/SecurityHub/Macie) · SCP silme · alarm bastırma · log sızdırma · fidye yazılımı saldırı zinciri korelasyonu |
| 🔑 Identity & Access | 36 | Root kullanımı · konsol oturum açma/MFA · ayrıcalık yükseltme · güven politikası arka kapısı · PassRole istismarı · hesaplar arası AssumeRole · SSO/SAML/OIDC · kimlik bilgisi numaralandırma · IAM varlık silme · AssumeRoot ele geçirme · Cognito user pool/token istismarı · destek vakası bastırma · rol zincirleme · oturum kimlik bilgisi izleme · GetCallerIdentity keşfi · federe konsol oturum açmaları · Identity Center izin kümeleri ve yetkilendirilmiş yönetici · MFA'sız API çağrıları |
| 🪣 Data & Storage | 30 | S3 toplu silme/indirme · gizli bilgilerin toplu okunması · yedek kurcalama · KMS işlemleri · anlık görüntü paylaşımı · EBS Direct API sızdırma · DynamoDB dışa aktarma · S3 hesaplar arası çoğaltma · SSE-C fidye yazılımı şifrelemesi · lifecycle tetiklemeli silme · RDS Data API manipülasyonu · etki için depolama yeniden şifreleme · fidye notu yerleştirme · ihlal bildirimi kapsam belirleme · hesaplar arası nesne kopyalama · önceden imzalanmış URL üretimi |
| ⚡ Compute & Serverless | 17 | EC2 toplu durdurma/sonlandırma · SSM yanal hareket · Lambda/ECS/EKS/ECR kurcalama · EventBridge kalıcılığı · kripto madenciliği · Lightsail istismarı · IMDS/SSRF zayıflatma · AMI/anlık görüntü silme · WorkSpaces ele geçirme |
| 🤖 AI & LLM Abuse | 10 | Bedrock çağrı hacminde ani artış · model erişiminin etkinleştirilmesi · çağrı loglama kurcalaması · bölgeler arası keşif taraması · başarısız çağrı patlamaları · AgentCore token kasası · ağ geçidi yetkilendirme atlatma · bellek bütünlüğü · korumalı alan ağ modu değişikliği · gözlemlenebilirlik kurcalama |
| 🌐 Network & Infrastructure | 13 | SG'nin internete açılması · VPC akış logu silme · CloudFront ele geçirme · gizli VPN/TGW tünelleri · Elastic IP C2 · API Gateway anahtarları · Route 53/alan adı ele geçirme · DDoS korumasının zayıflatılması |
| 🕵 Threat Patterns | 10 | Keşif patlaması · olağandışı kullanıcı aracıları · çok bölgeli yayılma · ilk kez yapılan API çağrıları · ilk görülen bölge etkinliği · mesai dışı etkinlik · kendi kendine yetki yükseltme · günlük hacim sapması · kullanılmayan bölgelerde kaynak oluşturma · yüksek hacimli API kullanımı |
| 📊 Activity & Baseline | 3 | Konsol yazma olayları · hata sıçramaları · son hatalar |
| 🌍 GeoIP Analysis | 2 | Ülkeye göre konsol oturum açma/red/yazma · nadir ülke erişimi |
| ☁ IaC & Platform | 2 | CI/CD tedarik zinciri · CloudFormation istismarı |
📋 Tam liste — 136 sorgunun tamamı (genişletmek için tıklayın)
Yerleşik Avlar¶
🛡 Detection & Response¶
| # | Etiket | Grafik | Açıklama |
|---|---|---|---|
| 1 | 🛑 CloudTrail Tampering | timeseries | CloudTrail'i durdurma veya değiştirme girişimlerini tespit eder. En kritik uyarı — örtbas edildiğini gösterir. |
| 2 | 🛡️ GuardDuty Detector Tampering | timeseries | GuardDuty devre dışı bırakma, silme ve tehdit istihbaratı manipülasyonunu tespit eder. Soruşturma sırasında herhangi bir GuardDuty değişikliği kritik bir göstergedir. |
| 3 | ⛔ Security Hub Tampering | timeseries | Security Hub devre dışı bırakma, standart devre dışı bırakma ve bulgu bastırmayı tespit eder. Security Hub'ı susturmak tüm güvenlik bulgularının merkezi toplama noktasını ortadan kaldırır. |
| 4 | ⚙️ AWS Config Tampering | timeseries | AWS Config kaydedici/kural silmeyi tespit eder. Config'i durdurmak, tüm bölge için uyumluluk kanıtlarını ve değişiklik izlemeyi ortadan kaldırır. |
| 5 | 🛡 Organizations Service Control Policy (SCP) Changes | timeseries | SCP oluşturma, değiştirme ve silmeyi tespit eder. Bir Deny SCP'sinin kaldırılması, etkilenen OU'daki her hesaptaki korkulukları anında ortadan kaldırır. |
| 6 | 🚫 AWS Macie Tampering | timeseries | Macie devre dışı bırakma ve bulgu filtresi oluşturmayı tespit eder. Saldırganlar, S3'ten hassas veri sızdırmadan önce Macie bulgularını bastırır. |
| 7 | 🚨 CloudWatch Alarm Deletion / Disable | timeseries | CloudWatch alarm silme ve devre dışı bırakmayı tespit eder. GuardDuty, CloudTrail metrik filtrelerine veya bütçe eşiklerine bağlı alarmları susturmak önemli bir savunma atlatma göstergesidir. |
| 8 | 📜 CloudWatch Logs Subscription Changes | timeseries | CW Logs abonelik filtresi oluşturma/silme ve log grubu silmeyi tespit eder. Saldırganlar logları harici bir hedefe akıtır veya kanıtları yerinde yok eder. |
| 9 | 🏹 WAF WebACL Changes | timeseries | WAF WebACL oluşturma, güncelleme ve silmeyi tespit eder. Bir WebACL'yi kaldırmak veya zayıflatmak, SQLi, XSS ve DDoS saldırılarına karşı korumayı devre dışı bırakır. |
| 10 | 🔍 GuardDuty Findings Read | timeseries | Salt okunur GuardDuty API çağrılarını tespit eder. Pacu'nun guardduty__list_findings modülü, savunmacının zaten neyi tespit ettiğini anlamak için etkin bulguları okur; bu, saldırganın taktiklerini uyarlamasına ve yeni uyarıları tetiklemekten kaçınmasına olanak tanır. |
| 11 | 💰 Budget / Cost Anomaly Changes | timeseries | AWS Budgets ve Cost Anomaly monitörlerinin silinmesini veya değiştirilmesini tespit eder. Saldırganlar, kripto madenciliğini veya kaynak yoğun işlemleri gizlemek için bütçe uyarılarını kaldırır. |
| 12 | 🚫 Access Denied Errors | bar | AccessDenied hatalarını kimliğe ve API'ye göre gruplar. En çok ihlal yapanlar kimlik bilgisi kötüye kullanımına işaret edebilir. |
| 13 | ⛓ Ransomware Kill-Chain Sequence | bar | Fidye yazılımının üç aşamasını — kurtarma kaldırıldı, koruma devre dışı bırakıldı, veri yok edildi ya da şifrelendi — principal ve gün bazında ilişkilendirir. Her aşama tek başına operasyonel gürültüdür; üçü birlikte değildir. |
🔑 Identity & Access¶
| # | Etiket | Grafik | Açıklama |
|---|---|---|---|
| 1 | 🔑 Root Account Activity | timeseries | Root hesabı tarafından yapılan herhangi bir API çağrısını tespit eder. Root, üretimde asla kullanılmamalıdır. |
| 2 | 🔓 Console Login without MFA | timeseries | MFA kullanılmayan konsol oturum açmalarını tespit eder. Hesap ele geçirilmesinin yüksek riskli göstergesi. |
| 3 | 🌐 Console Logins | timeseries | Tüm konsol oturum açma denemelerini listeler. Kaba kuvvet = birden çok başarısızlığın ardından başarı. |
| 4 | 🔐 MFA & Password Changes | timeseries | MFA devre dışı bırakma ve parola sıfırlamalarını tespit eder. Hesap ele geçirilmesinin güçlü göstergesi. |
| 5 | 🔄 Privilege Escalation (IAM) | timeseries | Ayrıcalık yükseltme için kullanılan IAM politika ekleme ve rol manipülasyonu olaylarını tespit eder. |
| 6 | 🔄 IAM Role Trust Policy Changes | timeseries | UpdateAssumeRolePolicy çağrılarını tespit eder. Bir güven politikasına harici hesap principal'ları eklemek kalıcı bir arka kapı oluşturur. |
| 7 | 🚧 IAM Permission Boundary Changes | timeseries | İzin sınırı put/delete olaylarını tespit eder. Bir izin sınırının kaldırılması, bir principal'ın etkin izinlerini anında genişleterek ayrıcalık yükseltmeye olanak tanır. |
| 8 | 👑 User Added to Admin Group | timeseries | Adında 'admin' bulunan gruplara eklenen kullanıcıları tespit eder. Klasik ayrıcalık yükseltme tekniği. |
| 9 | 👥 IAM Group Membership Changes | timeseries | Grup adından bağımsız olarak tüm AddUserToGroup ve RemoveUserFromGroup olaylarını tespit eder. Herhangi bir grup eklemesi, gruptan devralınan politikalar yoluyla ayrıcalık yükseltmeye işaret edebilir. |
| 10 | 👤 New IAM Users / Keys | timeseries | IAM kullanıcı ve erişim anahtarı oluşturma olaylarını tanımlar. Beklenmedik oluşturma kalıcılığa işaret edebilir. |
| 11 | 🎯 IAM PassRole Abuse | timeseries | iam:PassRole çağrılarını tespit eder. Ayrıcalıklı bir rolü EC2/Lambda/Glue/ECS/SageMaker'a geçirmek, en yaygın yanal ayrıcalık yükseltme yoludur. |
| 12 | 🏢 Cross-Account Access | timeseries | Çağıran hesabın alıcı hesaptan farklı olduğu olayları bulur. Yanal hareket sinyali. |
| 13 | 🔑 STS Federation Token Issuance | timeseries | GetFederationToken ve GetSessionToken çağrılarını tespit eder. Saldırganlar bunları uzun ömürlü anahtarları kalıcı geçici kimlik bilgilerine dönüştürmek için kullanır. |
| 14 | 🧩 STS AssumeRoleWithWebIdentity | timeseries | AssumeRoleWithWebIdentity çağrılarını tespit eder. Yanlış yapılandırılmış bir OIDC güveninin istismar edilmesi (örn. aşırı geniş bir sub talebi), saldırganların saldırgan kontrolündeki token'ları kullanarak bir rolü ele geçirmesine olanak tanır. |
| 15 | 🆔 IAM Identity Center (SSO) Events | timeseries | AWS IAM Identity Center yönetim işlemlerini tespit eder. Saldırganlar SSO'yu, arka kapı izin setleri oluşturmak veya hesapları saldırgan kontrolündeki kullanıcılara atamak için istismar eder. |
| 16 | 🔗 SAML / OIDC Provider Updates | timeseries | SAML/OIDC kimlik sağlayıcı değişikliklerini tespit eder. Bir SAML sağlayıcısını saldırgan kontrolündeki meta verilerle güncellemek kalıcı bir kimlik doğrulama arka kapısı oluşturur. |
| 17 | 🧐 IAM Access Analyzer Calls | timeseries | IAM Access Analyzer'ın herhangi bir kullanımını tespit eder. Saldırganlar, özel keşif betikleri yazmadan harici erişilebilir kaynakları numaralandırmak için AWS'nin yerel analizöründen yararlanır. |
| 18 | 🔄 Credential Report & Enumeration | timeseries | Tüm IAM ortamını haritalayan IAM numaralandırma etkinliğini tespit eder. Saldırının erken aşamalarında yaygındır. |
| 19 | 🗝 Access Key Abuse | bar | 7 gün içinde 3 veya daha fazla farklı kaynak IP'den kullanılan erişim anahtarlarını tespit eder. Anahtar sızıntısının güçlü göstergesi. |
| 20 | 📰 AWS Organizations Account Creation | timeseries | Organizations hesap oluşturma ve delege edilmiş yönetici değişikliklerini tespit eder. Saldırganlar, ana hesabın dışında kalıcı dayanak noktaları oluşturmak için gölge hesaplar oluşturur. |
| 21 | 👥 Cognito Unauthenticated Access | timeseries | Kimlik doğrulamasız erişimin etkin olduğu Cognito Identity Pools'u tespit eder. Anonim kullanıcıların, kimlik doğrulamasız IAM rolünün izinleriyle AWS API'lerini çağırmasına olanak tanır. |
| 22 | 🧪 Glue DevEndpoint Privilege Escalation | timeseries | Glue geliştirme uç noktası oluşturmayı ve bağlantı numaralandırmasını tespit eder. iam:PassRole + glue:CreateDevEndpoint, geçirilen rolün tüm izinleriyle SSH üzerinden tam erişim sağlar — en çok göz ardı edilen IAM ayrıcalık yükseltme tekniklerinden biri. |
| 23 | 🧪 SageMaker Notebook Privilege Escalation | timeseries | SageMaker notebook örneği oluşturmayı ve önceden imzalanmış URL oluşturmayı tespit eder. iam:PassRole + sagemaker:CreateNotebookInstance, geçirilen rolün tüm AWS izinleriyle bir Jupyter ortamı sağlar. CreatePresignedNotebookInstanceUrl tek başına mevcut bir notebook'a erişim sağlayabilir. |
| 24 | 🪓 IAM Entity Deletion | timeseries | IAM kullanıcılarının, rollerinin, politikalarının ve MFA cihazlarının silinmesini tespit eder. Saldırganlar, etkinliklerinin izlerini kaldırmak veya savunmacıları dışarıda bırakmak için IAM varlıklarını siler. |
| 25 | 👑 AssumeRoot Usage | timeseries | Yönetim hesabından üye hesap root'una yapılan sts:AssumeRoot çağrılarını tespit eder. Ele geçirilmiş bir yönetim hesabı, bu yolla her üye hesabı ele geçirebilir. |
| 26 | 🎫 Support Case Manipulation | timeseries | AWS Support vaka kapatma ve yorum etkinliğini tespit eder. Saldırganlar, bir ele geçirilme hakkındaki AWS bildirimlerini bastırmak için istismar/destek vakalarını çözer. |
| 27 | 🪪 Cognito User Pool Manipulation | timeseries | Cognito user pool ve app client değişikliklerini tespit eder: uzatılmış token geçerliliği, yeni client'lar ve admin kullanıcı oluşturma. Saldırganlar bunları uzun ömürlü token'lar üretmek veya arka kapı kullanıcıları oluşturmak için istismar eder. |
| 28 | 🔗 Role Chaining (Session → Role) | timeseries | Halihazırda üstlenilmiş bir rol oturumunun bir rol daha üstlenmesini tespit eder. Tek tek AssumeRole çağrıları sıradan görünür; zincir ise saldırganın ele geçirilmiş bir örnek rolünden gerçekten istediği izinlere yürüdüğü yoldur. |
| 29 | 🎫 Session Credential Trace | bar | Her geçici STS oturumunun (ASIA… erişim anahtarı) ne yaptığını özetler: çağrı sayısı, hizmetler, kaynak IP'ler ve zaman aralığı. Her kimlik bilgisi ihlali soruşturmasının başladığı kapsam sorusu. |
| 30 | 🌐 AssumeRole Target Account (roleArn) | timeseries | İstenen roleArn içinden hedef hesabı okuyarak hesap sınırı geçişlerini tespit eder; yalnızca çağıran hesabın günlükleri alınmış olsa bile çalışır. |
| 31 | 📊 AssumeRole Fan-In by Target Role | bar | Rolleri, kimin nereden üstlendiğine göre sıralar. Normalde tek bir hesap tarafından üstlenilen bir rolün aniden ikinci bir çağıran kazanması burada öne çıkar, ham olay listesinde ise kaybolur. |
| 32 | 🔍 GetCallerIdentity Reconnaissance | bar | GetCallerIdentity çağrılarını principal ve kaynak IP bazında gösterir. Çalınmış kimlik bilgileriyle çalıştırılan ilk komuttur — ve hacim eşiğine dayalı keşif avlarının asla ulaşamadığı tek bir çağrıdır. |
| 33 | 🪪 Federated Console Logins | timeseries | Harici bir kimlik sağlayıcı üzerinden gelen konsol oturum açmalarını, sağlayıcı adı ve kaynağıyla birlikte listeler. Ele geçirilen bileşen IdP olduğunda AWS yalnızca geçerli bir oturum açma görür. |
| 34 | 🎟 Identity Center Permission Set Grants | timeseries | IAM Identity Center'da izin kümesi oluşturma, politika ekleme ve hesap atamalarını tespit eder — kuruluştaki her hesapta kalıcı yönetici erişimine giden yol. |
| 35 | 🧑 Identity Store User & Group Creation | timeseries | Identity Center kimlik deposunda doğrudan oluşturulan kullanıcı, grup ve üyelikleri tespit eder — IAM'de hiç görünmeyen, dolayısıyla yalnızca IAM izleyen bir kurulumun kaçırdığı kalıcılık. |
| 36 | 👑 Delegated Administrator Registration | timeseries | Bir kuruluş hizmeti için yetkilendirilmiş yönetici kaydını tespit eder. Identity Center kılavuzunun CRITICAL olarak derecelendirdiği tek olay: kuruluş genelindeki denetimi başka bir hesaba devreder. |
🪣 Data & Storage¶
| # | Etiket | Grafik | Açıklama |
|---|---|---|---|
| 1 | 💣 S3 Bulk Object Deletion | bar | Yüksek hacimli DeleteObject/DeleteObjects çağrılarını (≥50/saat) tespit eder. Sızdırmadan farklıdır — bu bir veri imha / fidye yazılımı kalıbıdır. |
| 2 | 🔥 AWS Backup Tampering | timeseries | Backup Vault/Plan/RecoveryPoint silmeyi tespit eder. Yedekleri yok etmek, kurtarmayı önlemek için fidye yazılımı saldırılarının ilk adımıdır. |
| 3 | 🔓 KMS Key Operations | timeseries | Anahtar silme ve yüksek hacimli Decrypt çağrıları dahil olmak üzere hassas KMS işlemlerini işaretler. |
| 4 | 🔓 S3 Public Access Block Disabled | — | S3 genel erişim engeli ayarlarının devre dışı bırakılmasını tespit eder. Anında veri açığa çıkması riski. |
| 5 | 🪣 S3 Bucket Policy / ACL Changes | timeseries | S3 bucket politikası ve ACL değişikliklerini tespit eder. Bunlar bir bucket'ı herkese açık okunabilir hale getirebilir veya saldırgan kontrolündeki hesaplara erişim sağlayabilir. |
| 6 | 🪣 S3 Data Access Anomalies | bar | Veri sızdırmaya işaret edebilecek toplu GetObject çağrılarını (≥100/saat) tespit eder. |
| 7 | 🔐 Secrets Manager Bulk GetSecretValue | bar | Gizli bilgilerin (DB parolaları, API anahtarları vb.) toplu olarak alınmasını tespit eder. Bir saatte on veya daha fazla GetSecretValue çağrısı güçlü bir kimlik bilgisi toplama sinyalidir. |
| 8 | 🗝 Secrets Manager Deletion & Cross-Account Policy | timeseries | Secrets Manager gizli bilgi silme ve hesaplar arası kaynak politikası değişikliklerini tespit eder. Mevcut toplu okuma tespitini yok etme ve politika yoluyla sızdırma vektörleriyle tamamlar. |
| 9 | 🔐 SSM Parameter Store Bulk Read | bar | SSM Parameter Store girdilerinin toplu okunmasını tespit eder. Secrets Manager'a kıyasla sıklıkla göz ardı edilen bir sızdırma kanalı. |
| 10 | 💾 RDS Snapshot Cross-Account Share | timeseries | Harici AWS hesaplarıyla paylaşılan RDS/Aurora anlık görüntülerini tespit eder. Anlık görüntü paylaşımı yoluyla klasik veri sızdırma. |
| 11 | 💣 RDS Deleted without Final Snapshot | — | skipFinalSnapshot=true ile RDS örneği/kümesi silmeyi tespit eder. Olası veri imhası. |
| 12 | 💽 RDS Public Accessibility Enabled | timeseries | PubliclyAccessible=true ile oluşturulan veya değiştirilen RDS örneklerini tespit eder. Veritabanını VPC güvenlik kontrollerini atlayarak doğrudan internete açar. |
| 13 | 🗄 DynamoDB Export / Bulk Exfiltration | timeseries | DynamoDB ExportTableToPointInTime (S3'e sessiz tam tablo dışa aktarma) ve tablo silmeyi tespit eder. Yüksek riskli sızdırma ve imha vektörü. |
| 14 | 💾 EBS Direct API Snapshot Exfiltration | timeseries | EBS Direct API çağrılarını (ListSnapshotBlocks / GetSnapshotBlock) tespit eder. Pacu'nun ebs__download_snapshots'ı, EC2 örneği oluşturmadan ham anlık görüntü verisini akış olarak göndermek için bu API'yi kullanır, geleneksel anlık görüntü paylaşım tespitini atlar. |
| 15 | 🌊 Kinesis Firehose / Stream Exfiltration Channel | timeseries | Harici S3'e işaret eden Kinesis Firehose teslim akışı oluşturma/güncellemeyi tespit eder. Ağ DLP'sine görünmeyen gerçek zamanlı veri hattı sızdırması. |
| 16 | 🔁 S3 Cross-Account Replication | timeseries | PutBucketReplication ve DeleteBucketReplication'ı tespit eder. Hesaplar arası çoğaltma, tüm yeni nesneleri saldırgan kontrolündeki bir bucket'a sessizce kopyalar. |
| 17 | 📂 S3 Versioning / Logging Disabled | timeseries | S3 sürüm oluşturmanın askıya alınmasını ve sunucu erişim loglamasının devre dışı bırakılmasını tespit eder. Sürüm oluşturmayı devre dışı bırakmak veri imhasını mümkün kılar; loglamayı devre dışı bırakmak erişim kanıt izini siler. |
| 18 | 📧 SES Identity & Forwarding Config Changes | timeseries | SES alım kuralı ve kimlik yapılandırma değişikliklerini tespit eder. Yönlendirme kuralları tüm gelen postayı otomatik olarak saldırgan adreslerine iletebilir; doğrulanmış kimlikler kimlik avı kampanyalarını mümkün kılar. |
| 19 | 📡 SQS / SNS Cross-Account Policy Changes | timeseries | Harici hesaplara erişim veren SQS/SNS kuyruk/konu politikası değişikliklerini tespit eder. Yüksek hacimli gönderim uyarılarını tetiklemeden sessiz bir sızdırma kanalı oluşturur. |
| 20 | 📸 EC2 Public Snapshot / AMI Sharing | timeseries | Herkese açık paylaşılan (group=all) EBS anlık görüntülerini veya AMI'leri tespit eder. Herkesin disk görüntülerinizi kopyalamasına ve veri çıkarmasına olanak tanır. |
| 21 | 📧 Data Exfiltration Channels | bar | Sızdırmaya işaret edebilecek yüksek hacimli SNS/SQS/SES/S3 PutObject çağrılarını (≥50/saat) tespit eder. |
| 22 | 🔐 S3 SSE-C Encryption (Ransomware) | timeseries | Saldırgan tarafından sağlanan SSE-C anahtarlarıyla yeniden şifrelenen S3 nesnelerini, ayrıca bucket varsayılan şifreleme değişikliklerini tespit eder. Müşteri anahtarı olmadan mağdur şifreyi çözemez — buluta özgü bir fidye yazılımı kalıbı. |
| 23 | ⏳ S3 Lifecycle-Triggered Deletion | timeseries | Nesnelerin süresini dolduran S3 lifecycle kurallarını, ayrıca lifecycle yapılandırma silmeyi tespit eder. Saldırganlar, DeleteObject çağrıları yapmadan zamanla verileri sessizce temizlemek için kısa bir son kullanma tarihi ayarlar. |
| 24 | 🗃 RDS Query & Instance Manipulation | timeseries | RDS Data API sorgularını, master parola sıfırlamalarını ve anlık görüntü geri yüklemelerini tespit eder. Saldırganlar veriyi doğrudan okur, erişim kazanmak için kimlik bilgilerini sıfırlar veya anlık görüntüleri kontrol ettikleri örneklere geri yükler. |
| 25 | 🔎 S3 Bucket Enumeration | bar | Bucket ve nesne meta verilerini tarayan çağıranları tespit eder (bir saatte ≥10 List/GetBucket* okuması). Sızdırmadan önce değerli veriyi bulmak için yaygın bir erken adım. |
| 26 | 🔑 Storage Re-Encryption for Impact | timeseries | Açık bir KMS anahtarıyla yeniden şifrelenen EBS/RDS anlık görüntülerini ve volume'lerini, ayrıca varsayılan EBS şifrelemesinin devre dışı bırakılmasını tespit eder. Saldırganın elinde tuttuğu bir anahtarla yeniden şifreleme veriyi fidye için rehin tutar. |
| 27 | 📝 Ransom Note Placement | timeseries | Nesne anahtarı fidye notuna benzeyen PutObject çağrılarını tespit eder. Diğer fidye yazılımı avlarının aksine bu, etkiyi ima etmek yerine doğrular — bir not, ödemenin çoktan talep edildiği anlamına gelir. |
| 28 | 📐 Data Access Scope (Breach Notification) | bar | Her principal'ın günde ne okuduğunu ölçer: dokunulan kovalar ve yaklaşık farklı nesne sayısı. GDPR 33. maddesinin istediği «yaklaşık kayıt sayısı» rakamını üretir. |
| 29 | 📤 Cross-Account Object Copy | timeseries | Kovalar arasında kopyalanan nesneleri, x-amz-copy-source başlığı taşıyan PutObject çağrıları dahil tespit eder. Kontrol etmediğiniz bir hesaba veri hazırlamak yalnızca bu izi bırakır. |
| 30 | 🔗 Presigned URL Generation | bar | Principal başına önceden imzalanmış URL üretimini sayar. Önceden imzalanmış bir URL, bağlantıyı elinde tutan herkese veriyi teslim eder; ek kimlik doğrulama da ek CloudTrail kaydı da yoktur. |
⚡ Compute & Serverless¶
| # | Etiket | Grafik | Açıklama |
|---|---|---|---|
| 1 | 💥 EC2 Mass Stop / Terminate | timeseries | Yüksek hacimli EC2 StopInstances/TerminateInstances'ı (bir saatte ≥5) tespit eder. Fidye yazılımı bozulmasına veya yıkıcı bir saldırıya işaret eder. |
| 2 | 🖥️ SSM Session / Run Command | timeseries | SSM StartSession, SendCommand ve otomasyon yürütmelerini tespit eder. Yönetilen örnekler üzerinden birincil yanal hareket yolu. |
| 3 | 🔑 EC2 Instance Connect / Serial Console Access | timeseries | Saldırganların bir SSH anahtarı veya bastion host olmadan bir örneğe tarayıcı veya CLI'dan erişmesini sağlayan EC2 Instance Connect ve Serial Console erişimini tespit eder. SSH anahtarı olmayan saldırganlar için birincil yanal hareket yolu. |
| 4 | 📝 EC2 User Data Modification | timeseries | userData alanını değiştiren ModifyInstanceAttribute çağrılarını tespit eder. User data betikleri bir sonraki önyüklemede root olarak çalışır ve kalıcı bir kod yürütme arka kapısı sağlar. |
| 5 | ⚡ Lambda Function Tampering | timeseries | Lambda oluşturma, kod güncellemeleri ve izin değişikliklerini tespit eder. Saldırganlar kalıcılık için Lambda kullanır. |
| 6 | 📦 Lambda Layer Addition | timeseries | Lambda layer yayımlamayı ve izin değişikliklerini tespit eder. Kötü amaçlı bir paylaşılan layer yayımlamak ve bunu üretim fonksiyonlarına eklemek, saldırgan kodunu bağımlılık zincirine enjekte eder. |
| 7 | 📦 ECS Task Definition | timeseries | ECS görev tanımı kaydını ve hizmet güncellemelerini tespit eder. Pacu'nun ecs__backdoor_task_def'i, kötü amaçlı bir konteyner görüntüsüne işaret eden yeni bir görev tanımı sürümü kaydeder, ardından hizmeti dağıtmak için günceller — hepsi ECR'ye dokunmadan. |
| 8 | 👤 EC2 Instance Profile Changes | timeseries | IAM örnek profili ilişkilendirmesini ve değişimini tespit eder. Ayrıcalıklı bir profil eklemek, örneğe yanal hareket için yükseltilmiş izinler verir. |
| 9 | 🖥 EC2 Instance Launches | timeseries | Tüm RunInstances olaylarını listeler. Olağandışı bölgelerde beklenmedik lansmanlar kripto madenciliğine işaret edebilir. |
| 10 | 💰 EC2 Spot Fleet / Reserved Instance Abuse | timeseries | Büyük Spot Fleet isteklerini, Reserved Instance satın alımlarını ve yüksek kapasiteli Auto Scaling grubu oluşturmayı tespit eder. Kripto madenciliği finansal etki göstergesi. |
| 11 | ☸️ EKS Cluster API Calls | timeseries | EKS cluster kontrol düzlemi değişikliklerini tespit eder. Genel API sunucusu açığa çıkması veya sahte Fargate profilleri, konteyner platformunun ele geçirilmesini sağlar. |
| 12 | 🐳 ECR Repository / Image Changes | timeseries | ECR repository oluşturma/silme, politika değişiklikleri ve image push'larını tespit eder. Üretim repository'sine kötü amaçlı image'lar enjekte etmek, bir tedarik zinciri kalıcılık tekniğidir. |
| 13 | 📅 EventBridge / CloudWatch Rule Changes | timeseries | EventBridge kuralı ve EventBridge Scheduler değişikliklerini tespit eder. Saldırganlar, uzun süre çalışan bir süreç olmadan kalıcılık sağlamak için zamanlanmış kurallar kullanır. |
| 14 | 💡 Lightsail Instance & Key Abuse | timeseries | Lightsail örnek erişimini, anahtar çifti işlemlerini ve port açığa çıkmasını tespit eder. Pacu'nun üç özel Lightsail modülü vardır (enum, download_ssh_keys, generate_temp_access). Lightsail kaynakları standart EC2 güvenlik sınırının dışında çalışır. |
| 15 | 🛰 IMDS Options Weakening | timeseries | IMDSv2'yi isteğe bağlı hale getiren veya metadata uç noktasını yeniden etkinleştiren ModifyInstanceMetadataOptions çağrılarını tespit eder. IMDS'in zayıflatılması, örnek rolü kimlik bilgilerini çalmak için SSRF yolunu yeniden açar. |
| 16 | 💥 AMI & Snapshot Deletion | bar | AMI'lerin toplu kaydının silinmesini ve EBS anlık görüntülerinin silinmesini tespit eder (bir saatte ≥5). Altın imgelerin ve yedeklerin yok edilmesi, yıkıcı bir saldırı sırasında kurtarma seçeneklerini ortadan kaldırır. |
| 17 | 🖥 WorkSpaces Hijacking | timeseries | Amazon WorkSpaces provizyonlamasını ve pool oluşturmayı tespit eder. Saldırganlar, mağdurun masrafına masaüstleri başlatır; bu, EC2 sınırının dışında az izlenen bir hesaplama ele geçirme kanalıdır. |
🤖 AI & LLM Abuse¶
| # | Etiket | Grafik | Açıklama |
|---|---|---|---|
| 1 | 🤖 Bedrock Model Invocation Spike | timeseries | Bir saatte 50 veya daha fazla Bedrock model çağrısı yapan principal'ları tespit eder. Çalınan kimlik bilgileri üzerinde yüksek hacimli çıkarım (LLMjacking) mağdura günde on binlerce dolara mal olabilir. |
| 2 | 🔓 Bedrock Model Access Enablement | timeseries | Foundation model erişiminin etkinleştirilmesini veya provizyonlanmış kapasite satın alınmasını tespit eder. Bedrock'u hiç benimsememiş kuruluşlarda bu, neredeyse gürültüsüz bir LLMjacking göstergesidir — saldırganın klasik ilk yazma işlemi. |
| 3 | 🙈 Bedrock Invocation Logging Tampering | timeseries | Bedrock model çağrı loglamasının silinmesini veya değiştirilmesini ve saldırganların hesabı istismar etmeden önce loglamanın etkin olup olmadığını kontrol etmesini tespit eder (belgelenmiş bir LLMjacking IOC'si). |
| 4 | 🧭 Bedrock Reconnaissance Sweep | bar | 2 veya daha fazla bölgede veya bir saatte 10 veya daha fazla numaralandırma çağrısıyla Bedrock modellerini numaralandıran çağıranları tanımlar. Çalınmış anahtar sahipleri, modellerin nerede kullanılabilir olduğunu bulmak için bölgeleri tarar. |
| 5 | ⛔ Failed Bedrock Invocations | bar | Başarısız Bedrock çağrılarının (AccessDenied / ValidationException) patlamalarını bulur. Çalınan anahtar testi, çalışan bir kombinasyon bulunmadan önce modeller ve bölgeler genelinde başarısızlık fırtınaları üretir. |
| 6 | 🔑 AgentCore Token Vault Abuse | bar | AgentCore token kasası dağıtımını principal ve kaynak bazında toplar. Bu çağrılar üçüncü taraf OAuth token'ları ve API anahtarları dağıttığı için kötüye kullanım AWS dışındaki hizmetlere kadar uzanır. |
| 7 | 🚪 AgentCore Gateway Authorization Bypass | timeseries | Cedar politika motorunun LOG_ONLY'ye düşürülmesi dahil AgentCore ağ geçidi ve politika değişikliklerini tespit eder. Yalnızca günlüğe yazan bir yetkilendirme yine de başarı döndürür; aşağı akışta hiçbir şey yanlış görünmez. |
| 8 | 🧠 AgentCore Memory Integrity | timeseries | Bellek akışının başka bir hesabın Kinesis ARN'sine yönlendirilmesi dahil AgentCore Memory ve Registry değişikliklerini tespit eder. Zehirlenmiş uzun süreli bellek, ajanın sonraki her oturumunda kalır. |
| 9 | 📦 AgentCore Sandbox Network Mode Drift | timeseries | AgentCore kod yorumlayıcı ve tarayıcı yaşam döngüsü olaylarını ağ moduyla birlikte listeler. Mod düzenlenemez, dolayısıyla silip yeniden oluşturmak bir korumalı alanın ağ erişimini genişletmenin tek yoludur. |
| 10 | 🙈 AgentCore Observability Tampering | timeseries | AgentCore değerlendirici değişikliklerini ve X-Ray örnekleme veya iz hedefi değişikliklerini tespit eder. Saldırganın oluşturduğu bir değerlendirici, puanladığı her yanıtı okuyarak model çıktısını meşru bir kanaldan dışarı taşır. |
🌐 Network & Infrastructure¶
| # | Etiket | Grafik | Açıklama |
|---|---|---|---|
| 1 | 🔥 Security Group Modifications | timeseries | Özellikle herhangi bir portta 0.0.0.0/0'a izin veren kurallar olmak üzere security group kural değişikliklerini tespit eder. |
| 2 | 🌊 VPC Flow Log Changes | timeseries | VPC Flow Logs'un silinmesini tespit eder. Akış loglarının kaldırılması ağ düzeyindeki kanıtları ortadan kaldırır — kritik bir savunma atlatma göstergesi. |
| 3 | 🌐 CloudFront Distribution Tampering | timeseries | CloudFront dağıtımı oluşturmayı ve origin değişikliklerini tespit eder. Origin'leri değiştirmek, MitM müdahalesi veya veri toplama için CDN trafiğini saldırgan kontrolündeki sunuculara yönlendirir. |
| 4 | 🧱 Network ACL Changes | timeseries | Network ACL girişi oluşturma, silme ve değiştirmeyi tespit eder. NACL'ler security group'ları geçersiz kılabilir ve tüm alt ağları saldırganlara açabilir. |
| 5 | 🛣️ Route Table Changes | timeseries | Route table değişikliklerini tespit eder. Rota ekleme veya değiştirme, trafiği saldırgan kontrolündeki ana bilgisayarlara yönlendirebilir (MitM, trafik ele geçirme). |
| 6 | 🧱 VPN / Direct Connect / Transit Gateway | timeseries | Yeni VPN bağlantılarını, Direct Connect'i ve Transit Gateway eklerini tespit eder. Saldırganlar, kalıcı C2 veya veri sızdırma kanalları için gizli ağ tünelleri oluşturur. |
| 7 | 📡 Elastic IP Allocation / Association | timeseries | Elastic IP tahsisini ve ilişkilendirmesini tespit eder. Saldırganlar, kararlı C2 altyapısı oluşturmak için ele geçirilmiş bir örneğe sabit bir genel IP atar. |
| 8 | 🗝️ EC2 Key Pair Creation | timeseries | CreateKeyPair ve ImportKeyPair olaylarını tespit eder. Saldırganlar, örnek erişimini sürdürmek için bir kalıcılık mekanizması olarak SSH anahtarları oluşturur veya içe aktarır. |
| 9 | 📡 Network Infrastructure Changes | timeseries | Saldırgan kontrolündeki altyapıyı oluşturabilecek VPC ve ağ düzeyindeki değişiklikleri tespit eder. |
| 10 | 🏷 ACM Certificate Operations | timeseries | ACM sertifika isteklerini ve silmelerini tespit eder. Saldırganlar, kimlik avı altyapısı oluşturmak için saldırgan kontrolündeki alanlar için TLS sertifikaları vermek amacıyla ele geçirilmiş hesapları kullanır. |
| 11 | 🔑 API Gateway Key Creation & Management | timeseries | API Gateway anahtar oluşturma ve REST API yönetimini tespit eder. Pacu'nun api_gateway__create_api_keys'i, IAM anahtar rotasyonundan sağ çıkan kalıcı API kimlik bilgileri oluşturur. Saldırganlar ayrıca erişim kontrollerini zayıflatmak için API yetkilendiricilerini değiştirir. |
| 12 | 🌐 Route 53 & Domain Changes | timeseries | DNS kaydı düzenlemelerini, barındırılan bölge değişikliklerini ve alan adı kaydını/transferini tespit eder. Saldırganlar trafiği yönlendirir, sarkan alt alan adlarını ele geçirir veya kimlik avı için benzer görünümlü alan adları kaydeder. |
| 13 | 🛡 DDoS Protection Weakening | timeseries | Uç koruma önlemlerinin kaldırılmak yerine gevşetilmesini tespit eder: bir WebACL varsayılan eyleminin izin vermeye çevrilmesi, kural gruplarının gevşetilmesi, Shield korumalarının silinmesi, CloudFront kaynaklarının yeniden yönlendirilmesi. |
🕵 Threat Patterns¶
| # | Etiket | Grafik | Açıklama |
|---|---|---|---|
| 1 | 🔍 Reconnaissance Pattern | bar | Bir saatte 10 veya daha fazla farklı salt okunur API çağrısı yapan çağıranları tanımlar. Yaygın erken saldırı aşaması. |
| 2 | 🤖 Unusual User Agents | bar | Nadir kullanıcı aracılarını (<5 olay) listeler. Pacu veya curl gibi özel araçlar saldırgan araçlarına işaret edebilir. |
| 3 | 🌍 Multi-Region Activity | bar | Bir günde 3 veya daha fazla bölgede yazma işlemi yapan kimlikleri tespit eder. Coğrafi yayılma ele geçirilmeye işaret edebilir. |
| 4 | 🕵 First-Time API Calls (24h) | — | Son 24 saatte görülen ancak daha önce hiç görülmeyen API çağrılarını bulur. Yeni işlemler saldırgan araçlarına işaret edebilir. |
| 5 | 🗺 First-Seen Region Activity | bar | İlk etkinliği veri kümesinin son 24 saatine düşen AWS bölgelerini bulur. Daha önce hiç kullanılmamış bir bölgede faaliyet göstermek, kripto madenciliğini veya hazırlığı bölgeye özgü izlemeden gizlemenin klasik bir yoludur. |
| 6 | 🌙 Off-Hours Activity | bar | Yapılandırılabilir bir mesai dışı pencerede etkinliği principal ve günün saatine göre gruplar. İçeriden tehdit kılavuzunun ilk sıraladığı ve başka hiçbir avın kapsamadığı gösterge. |
| 7 | 🪞 Self-Service Privilege Escalation | timeseries | Bir principal'ın kendi izinlerini değiştirmesini tespit eder — çağıran ARN ile hedef kullanıcı veya rol adı aynıdır. Mevcut yükseltme avları verilen izni görür ama bunun kendine uygulandığı gerçeğini kaçırır. |
| 8 | 📈 Principal Daily Volume Deviation | bar | Her principal'ın günlük çağrı hacmini kendi ortalamasıyla karşılaştırır, okumaları yazmalardan ayırır. Yalnızca izin verilen API'leri kullanan sızdırmayı yakalar; burada anomali eylem değil miktardır. |
| 9 | 🗺 Resource Creation Outside Normal Regions | bar | Hesabın neredeyse hiç kullanmadığı bölgelerde kaynak oluşturulmasını işaretler; temel değer sabit kodlanmak yerine verilerden türetilir. Kripto madenciliği de kişisel projeler de burada belirir. |
| 10 | 📞 High-Volume API Calls per Principal | bar | 50 başarılı çağrıyı aşan principal-API eşleşmelerini ilk ve son çağrılarıyla listeler. Numaralandırma, toplu çıkarma ve toplu silme aynı şekle sahiptir. |
📊 Activity & Baseline¶
| # | Etiket | Grafik | Açıklama |
|---|---|---|---|
| 1 | 🖥 Write Events from Management Console | timeseries | AWS konsolu üzerinden yapılan değiştirici API çağrılarını tanımlar. Yalnızca CLI erişimi beklendiğinde kullanışlıdır. |
| 2 | 🔍 Events with Errors (24h) | timeseries | Son 24 saatteki tüm hata olaylarını listeler. Şu anda neyin başarısız olduğuna hızlı bir genel bakış. |
| 3 | ❌ Error Spike Detection | — | Hata sayısının günlük ortalamayı 3 kat aştığı 1 saatlik pencereleri bulur. Taramaya veya kesintiye işaret eder. |
🌍 GeoIP Analysis¶
| # | Etiket | Grafik | Açıklama |
|---|---|---|---|
| 1 | 🚨 Unusual Country Access | bar | Nadir ülke/kimlik kombinasyonlarını göstererek beklenmedik ülkelerden API çağrılarını tespit eder. |
| 2 | 🚫 Access Denied by Country | bar | Erişim reddedildi hatalarını kaynak ülkeye göre gruplar. Tek bir ülkeden yoğun redler bir saldırıya işaret edebilir. |
☁ IaC & Platform¶
| # | Etiket | Grafik | Açıklama |
|---|---|---|---|
| 1 | 🛠 CodeBuild / CodePipeline Supply Chain Attack | timeseries | CI/CD pipeline oluşturma ve değiştirmeyi tespit eder. Kötü amaçlı build adımları enjekte etmek veya pipeline kaynaklarını değiştirmek, sonraki tüm dağıtımları zehirler. |
| 2 | 🏗 CloudFormation / IaC Abuse | timeseries | CloudFormation stack işlemlerini tespit eder. Saldırganlar, kötü amaçlı altyapıyı hızla dağıtmak için IaC kullanabilir. |
📊 Dashboard Charts — 115 grafik¶
| Sekme | Grafik Sayısı | Ne Gösterir |
|---|---|---|
| 🚦 Overview | 10 | 9 triyaj KPI kartı (olaylar, principal'lar, IP'ler, root, MFA'sız oturum açmalar, erişim reddedildi, savunma atlatma, ülkeler, bölgeler) + küresel olay hacmi trendi |
| 🎯 Threat Detection | 14 | Savunma atlatma toplu göstergesi · loglama boşlukları · VPC flow log/Config/EventBridge/WAF kurcalaması · SCP/organizasyon üyeliği değişiklikleri · hata ve kısıtlama trendleri · yazma/okuma oranı · P1/P2 yükseltme tetikleyicisi KPI kartları |
| 🔑 Identity & Access | 36 | Konsol oturum açmaları · MFA trendi · oturum açma ısı haritası · başarısız→başarılı auth dizisi · root kullanımı · IAM varlık etkinliği/silme · ayrıcalık yükseltme zaman çizelgesi · yeni principal'lar · SSO · hesaplar arası AssumeRole · AssumeRoot kullanımı |
| 🚨 High-Risk API Monitor | 5 | Güvenlik hizmeti kurcalaması & kimlik bilgisi alma API logları · en çok yüksek riskli çağrılar · en çok aktörler · zaman içinde yüksek riskli çağrı hacmi |
| 📊 API Activity | 6 | En çok API'ler · erişim reddedilen eylemler · bölge dağılımı · hata kodu bileşimi · kaynak IP'ler · kullanıcı aracıları |
| 🪣 S3 & RDS | 18 | S3 toplu indirme/silme · versiyonlama/loglama devre dışı · hesaplar arası çoğaltma · bucket politikası/ACL · numaralandırma · koruma yapılandırması · Backup vault silme · KMS anahtar silme · RDS anlık görüntü paylaşımı / snapshot'sız silme · SSE-C fidye yazılımı şifrelemesi · lifecycle tetiklemeli silme · RDS sorgu/örnek manipülasyonu · etki için depolama yeniden şifreleme · ihlal bildirimi için erişim kapsamı · hesaplar arası nesne kopyalama · fidye notu yerleştirme |
| 🖥️ Computing | 17 | EC2 lansmanları/toplu durdurma/anahtar çiftleri/örnek profili/kullanıcı verisi/anlık görüntü paylaşımı/spot fleet · ECS/Lambda/SSM/EBS Direct API/EKS-ECR/CloudFormation · IMDS zayıflatma · AMI/anlık görüntü silme · WorkSpaces ele geçirme |
| 🤖 AI / LLM | 6 | Bedrock çağrı trendi · model erişimi & loglama değişiklikleri · başarısız çağrılar · kökene göre çağıranlar (LLMjacking triyajı) · AgentCore token verme · ağ geçidi ve politika değişiklikleri |
| 🌐 Network | 5 | Security group değişiklikleri · NACL/route table değişiklikleri · VPC altyapısı · VPC peering/Transit Gateway · Route53 DNS değişiklikleri |
| 🕒 Temporal Analysis | 8 | Olay hızı sıçramaları · yeniden etkinleşen uykudaki hesaplar · kimlik/IP/API/hizmet kaynağına göre ilk/son görülme · mesai dışı yazma ısı haritası · principal başına günlük okuma/yazma hacmi |
| 🌍 GeoIP Intelligence | 6 | İmkânsız seyahat (çok ülkeli principal'lar) · en çok ülkeler/şehirler/ASN'ler · dünya haritası · event_name × country |
📋 Tam liste — 115 grafiğin tamamı (genişletmek için tıklayın)
Dashboard Charts (Apache Superset — dashboard/)¶
🚦 Overview¶
| # | Grafik Adı | Açıklama |
|---|---|---|
| 1 | Total Events | Seçili aralıktaki toplam CloudTrail olay sayısı (KPI-81). Triyaj için payda — principal veya IP başına her oran için bir çıpa. |
| 2 | Distinct Principals | Seçili aralıkta etkin olan benzersiz IAM principal ARN sayısı (KPI-82). İncelenen etkinliğe kaç kimliğin dahil olduğunu belirlemek için kullanın. |
| 3 | Distinct Source IPs | Seçili aralıktaki benzersiz çağıran kaynak IP adresi sayısı (KPI-83). Temel çizgiye göre bir artış, proxy/VPN rotasyonuna veya dağıtık erişime işaret eder. |
| 4 | Root Account Events | Hesap root kimliği tarafından gerçekleştirilen olay sayısı (KPI-84). Root etkinliği neredeyse sıfır olmalıdır — sıfır olmayan herhangi bir değer incelemeyi gerektirir. |
| 5 | MFA-less Console Logins | Seçili aralıkta MFA olmadan yapılan konsol oturum açma sayısı (KPI-85). Kimlik bilgisi ele geçirilmesinin doğrudan bir göstergesi — MFA-less Login Trend'e derinlemesine inin. |
| 6 | Access Denied Events | Seçili aralıktaki yetkilendirme başarısızlığı olay sayısı (KPI-86). Bir sıçrama keşif veya ayrıcalık sondajına işaret eder — principal/IP'ye göre pivot yapın. |
| 7 | Defense-Evasion Hits | Seçili aralıktaki denetim/izleme kurcalama olayı sayısı (KPI-87). En yüksek öncelikli triyaj sinyali — sıfır olmayan herhangi bir değer, tespitin devre dışı bırakılmış olabileceği anlamına gelir. Security Monitoring & Control Changes'e derinlemesine inin. MITRE ATT&CK: TA0005 Defense Evasion. |
| 8 | Distinct Countries | Seçili aralıktaki benzersiz kaynak ülke sayısı (KPI-88). GeoIP zenginleştirmesi gerektirir (docker/data/geoip/). Geniş bir yayılma, beklenmedik coğrafi kökenlerden erişime işaret eder. |
| 9 | Active Regions | Seçili aralıkta etkinliğin olduğu farklı AWS bölgesi sayısı (KPI-89). Kullanılmayan bölgelerdeki etkinlik, kaynak istismarına veya saldırgan hazırlığına işaret edebilir. |
| 10 | CloudTrail Events Over Time | Zaman içinde saatlik Okuma ve Yazma olay hacmi (DSH-01). Yığın çubuklar Okuma/Yazma ayrımını gösterir: write_events'teki ani bir artış, bir saldırganın keşiften aktif istismara geçtiğinin sinyalidir. Etkinlik sıçramalarını ve mesai dışı işlemleri belirlemek için kullanışlıdır. |
🎯 Threat Detection¶
| # | Grafik Adı | Açıklama |
|---|---|---|
| 1 | Security Monitoring & Control Changes | Tüm savunma atlatma olayları için kapsamlı toplu gösterge (DSH-22). CloudTrail kurcalamasını (StopLogging, DeleteTrail), GuardDuty devre dışı bırakmayı, AWS Config devre dışı bırakmayı, VPC Flow Log silmeyi, CloudWatch log silmeyi ve güvenlik hizmeti devre dışı bırakmayı (SecurityHub, IAM Access Analyzer) kapsar. Buradaki herhangi bir olay acil incelemeyi gerektirir. Daha derin analiz için özel grafikleri kullanın: VPC Flow Log Changes (DSH-42), AWS Config Tampering (DSH-43), EventBridge/CW Tampering (DSH-47). MITRE ATT&CK: TA0005 Defense Evasion. |
| 2 | CloudTrail Logging Gap (Hourly Volume) | Saatlik CloudTrail olay hacmi (DSH-91). Etkin dönemler arasında sıfıra ani bir düşüş, loglamanın devre dışı bırakıldığını (StopLogging/DeleteTrail) veya bir teslimat kör noktası olduğunu düşündürür. Herhangi bir beklenmedik boşluğu Security Monitoring & Control Changes tablosuna karşı inceleyin. MITRE ATT&CK: T1562.008 Impair Defenses — Disable Cloud Logs. |
| 3 | VPC Flow Log Changes | VPC Flow Log oluşturma ve silme olayları (DSH-42). DeleteFlowLogs, birincil ağ adli kanıt kaynağını ortadan kaldırarak yanal hareket ve veri sızdırmanın olay sonrası analizini imkansız hale getirir. Bir olay sırasında CreateFlowLogs, logların saldırgan kontrolündeki bir S3 bucket'ına yönlendirilmesine işaret edebilir. MITRE ATT&CK: TA0005 Defense Evasion. |
| 4 | AWS Config Recorder & Rule Changes | AWS Config kaydedici ve kural kurcalama olayları (DSH-43): StopConfigurationRecorder, DeleteConfigurationRecorder, DeleteDeliveryChannel, DeleteConfigRule ve PutConfigRule. Config kaydediciyi durdurmak, tüm bölge için uyumluluk kanıtlarını ve değişiklik izlemeyi ortadan kaldırarak sonraki altyapı değişikliklerinin Config kuralları ve Security Hub standartları tarafından tespit edilmemesini sağlar. MITRE ATT&CK: TA0005 Defense Evasion. |
| 5 | EventBridge & CloudWatch Rule Modifications | EventBridge ve CloudWatch Events kural kurcalaması (DSH-47): DeleteRule, DisableRule (zamanlanmış tespiti susturma), CreateSchedule/UpdateSchedule (C2 beacon'ı için saldırgan cron işleri), PutSubscriptionFilter (CloudTrail/VPC loglarını saldırgan hesabına yönlendirme), DeleteLogGroup (VPC Flow Log kayıtlarını yok etme). DFIR için birleşik izleme katmanı kurcalama grafiği. MITRE ATT&CK: TA0003 Persistence / TA0005 Defense Evasion / TA0011 C2. |
| 6 | WAF Configuration Changes | AWS WAF v2 / WAF Classic yapılandırma değişikliği olayları (DSH-75). WebACL oluşturma/güncelleme/silme, IP set manipülasyonu, kural grubu değişiklikleri, loglama yapılandırma değişiklikleri ve korunan kaynaklarla WAF ilişkilendirme/ayrıştırmayı kapsar. Bir saldırı devam ederken WAF kurallarını veya loglamayı devre dışı bırakmak güçlü bir savunma atlatma göstergesidir. MITRE ATT&CK: TA0005 Defense Evasion / TA0003 Persistence. |
| 7 | Organizations / SCP Changes | SCP politika değişiklikleri dahil AWS Organizations yönetim düzlemi olayları (DSH-24). Ana hesap erişimine sahip bir saldırgan, tüm AWS organizasyonu genelinde önleyici kontrolleri kaldırmak için SCP korkuluklarını devre dışı bırakabilir. MITRE ATT&CK: TA0004 Privilege Escalation / TA0005 Defense Evasion. |
| 8 | Error Event Trend | error_code'a göre ayrılmış saatlik hata olayları (DSH-04). ThrottlingException sıçramaları otomatik tarama veya saldırı araçlarına işaret eder; AccessDenied / UnauthorizedAccess sıçramaları ayrıcalık sondajına işaret eder; yeni hata kodlarının ani ortaya çıkışı yeni saldırı tekniklerine işaret edebilir. |
| 9 | Throttling Exception Spikes | AWS hizmetine göre saatlik kısıtlama/hız sınırı hataları (DSH-21). ThrottlingException sıçramaları, bir kimliğin (veya aracın) beklenenden çok daha hızlı API çağrıları yaptığını gösterir; bu, keşif veya numaralandırma yapan otomatik saldırı araçlarının bir özelliğidir. MITRE ATT&CK: TA0007 Discovery. |
| 10 | Write/Read Ratio Trend | Okuma ve yazma API çağrılarının saatlik dökümü (DSH-20). write_events'in read_events'e göre sürekli artışı, bir saldırganın keşiften aktif istismara geçtiğini gösterir. MITRE ATT&CK: TA0040 Impact / TA0007 Discovery. |
| 11 | CloudTrail Events Over Time | Zaman içinde saatlik Okuma ve Yazma olay hacmi (DSH-01). Yığın çubuklar Okuma/Yazma ayrımını gösterir: write_events'teki ani bir artış, bir saldırganın keşiften aktif istismara geçtiğinin sinyalidir. Etkinlik sıçramalarını ve mesai dışı işlemleri belirlemek için kullanışlıdır. |
| 12 | Organization Membership Changes | Hesapları korkuluklardan ayıran veya saldırgan kontrolündeki bir organizasyon altına taşıyan Organizations üyelik değişiklikleri. Threat Technique Catalog for AWS: T1666.A002 / T1666.A003. |
| 13 | P1 Escalation Triggers | TRIAGE_GUIDE'ın 15 dakika içinde yanıt gerektiren yükseltme tetikleyicileriyle eşleşen olaylar: root kullanımı, günlükleme veya tespit kurcalama, fidye notları, yetkilendirilmiş yönetici kaydı. Sıfırdan farklıysa saat işlemeye başlar. |
| 14 | P2 Escalation Triggers | TRIAGE_GUIDE'ın bir saat içinde yanıt koşullarıyla eşleşen olaylar: kimlik bilgisi oluşturma, yetki verme, güven politikası düzenlemeleri ve hesaplar arası rol üstlenme. Tek başına değil, P1 kartıyla birlikte okuyun. |
🔑 Identity & Access¶
| # | Grafik Adı | Açıklama |
|---|---|---|
| 1 | Console Login Activity | IAM kimliğine göre gruplandırılmış AWS Management Console oturum açma olayları (DSH-08). Başarılı, başarısız ve MFA'sız oturum açma denemelerini izler. Yüksek bir başarısızlık/başarı oranı kaba kuvvet veya kimlik bilgisi doldurmaya işaret edebilir. mfa_less_count (MFAUsed = 'No') doğrudan bir hesap ele geçirilme göstergesidir, ancak yalnızca klasik ConsoleLogin olaylarına uygulanır -- daha yeni OAuth2 oturum açma akışı (CreateOAuth2Token / AuthorizeOAuth2Access) MFA durumunu bildirmez. Olaylar event_type = 'AwsConsoleSignIn' ile filtrelenir. |
| 2 | MFA-less Login Trend | MFA kullanımına göre ayrılmış günlük konsol oturum açmaları (DSH-28). mfa_less_logins (MFAUsed = 'No'), hesap ele geçirilmesinin veya kimlik avının doğrudan bir göstergesidir; MFA'sız oturum açmalarda sürekli bir artış, IAM kimlik doğrulama politikalarının acil bir incelemesini tetiklemelidir. MITRE ATT&CK: TA0001 Initial Access. |
| 3 | Failed -> Success Auth Sequence | Principal + kaynak IP başına konsol oturum açma başarısızlıkları ve başarıları (DSH-93). Sıfır olmayan bir success_count ile eşleşen büyük bir failure_count, sonunda başarılı olan bir kaba kuvvet / parola serpiştirme saldırısına işaret eder — başarıyı ele geçirilme noktası olarak ele alın ve kaynak IP üzerinden pivot yapın. MITRE ATT&CK: T1110 Brute Force. |
| 4 | Login Activity Heatmap (Hour x Day) | JST'de günün saatine (X) göre haftanın gününe (Y) göre konsol oturum açma sayılarının ısı haritası (DSH-19). Gece geç saatlerde (22:00-06:00 JST) sütunlarda veya hafta sonu satırlarında parlak hücreler, hesap ele geçirilmesinin veya kimlik bilgisi kötüye kullanımının güçlü bir göstergesidir. MITRE ATT&CK: TA0001 Initial Access. |
| 5 | Root Account Usage | AWS Root hesabı tarafından yapılan tüm API çağrıları (DSH-13). Root hesap kullanımı iyi yönetilen ortamlarda son derece nadir olmalıdır. Herhangi bir Root etkinliği — özellikle CreateAccessKey, ConsoleLogin veya StopLogging — ele geçirilme veya politika ihlalinin kritik bir göstergesidir. |
| 6 | IAM Entity Activity | Yazma oranı ve hata dökümleriyle birlikte toplam API çağrısına göre sıralanan en çok 50 IAM varlığı (DSH-03). total_events'e göre yüksek bir write_ratio_pct veya error_events'e sahip varlıklar, kimlik bilgisi kötüye kullanımına veya ayrıcalık yükseltmeye işaret edebilir. last_seen, her varlık için en son etkinlik zaman damgasını gösterir. |
| 7 | IAM Privilege Change Event Timeline | Olay adına göre ayrılmış ayrıcalık yükseltme API çağrılarının günlük sayıları (DSH-30). Tek bir günde bir sıçrama hedefli bir saldırı kampanyasına işaret eder; yavaş bir artış bir içeriden tehdide veya kalıcı bir dayanak noktasına sahip bir saldırgana işaret edebilir. MITRE ATT&CK: TA0004 Privilege Escalation. |
| 8 | New IAM Principal Creation Timeline | Olay türüne göre yığınlanmış günlük IAM principal ve kimlik bilgisi oluşturma olayları (DSH-95). CreateAccessKey / CreateLoginProfile / CreateUser'da bir sıçrama, ilk erişimi takip eden bir kalıcılık göstergesidir — hareket eden principal ve kaynak IP ile ilişkilendirin. MITRE ATT&CK: T1136 Create Account / T1098 Account Manipulation. |
| 9 | Glue & SageMaker IAM Role Pass Events | IAM ayrıcalık yükseltmesi için kullanılan Glue DevEndpoint ve SageMaker Notebook olayları (DSH-50). iam:PassRole + glue:CreateDevEndpoint, geçirilen rolün tüm izinleriyle SSH erişilebilir bir Python/Spark ortamı oluşturur. iam:PassRole + sagemaker:CreateNotebookInstance aynı etkiye sahip bir Jupyter notebook sağlar. sagemaker:CreatePresignedNotebookInstanceUrl tek başına, temel rolün sahibi olmadan mevcut bir notebook'a erişim sağlayabilir. Her ikisi de AWS-IAM-Privilege-Escalation deposunda belgelenmiştir ve Pacu'nun iam__privesc_scan modülünde uygulanmıştır. MITRE ATT&CK: TA0004 Privilege Escalation. |
| 10 | AssumedRole from External IP | Genel (özel olmayan) IP adreslerinden gelen AssumedRole API çağrıları (DSH-27). EC2 örnek meta veri hizmeti (IMDS) kimlik bilgileri normalde yalnızca VPC içinden kullanılır. Harici IP'lerden gelen çağrılar, genellikle SSRF, konteyner kaçışı veya anahtar dışa aktarma yoluyla geçici kimlik bilgilerinin sızdırıldığını gösterir. MITRE ATT&CK: TA0008 Lateral Movement / TA0006 Credential Access. |
| 11 | Cross-Account AssumeRole | recipient_account_id'nin çağıranın hesabından farklı olduğu AssumeRole / AssumeRoleWithWebIdentity çağrıları (DSH-94). Beklenmedik harici hesap kimlikleri, güvenilir ilişki istismarına veya hesaplar arası yanal harekete işaret eder — her hedef hesabın onaylı bir güven olduğunu doğrulayın. MITRE ATT&CK: T1199 Trusted Relationship / TA0008 Lateral Movement. |
| 12 | Secrets Access Anomaly | Bir saatte Secrets Manager veya SSM Parameter Store'a ≥10 kez erişen kimlikler (DSH-23). Toplu kimlik bilgisi okumaları bir istismar sonrası göstergesidir: saldırganlar, diğer hizmetlere veya hesaplara geçmek için saklanan gizli bilgileri toplar. MITRE ATT&CK: TA0006 Credential Access / TA0010 Exfiltration. |
| 13 | Security-Relevant API Calls | Bilinen güvenlik açısından hassas AWS API eylemlerinin çağrıları (DSH-12). IAM kimlik bilgisi değişikliklerini, politika değişikliklerini, S3 bucket politikası değişikliklerini, security group değişikliklerini, anahtar yönetimini, STS token işlemlerini, güvenlik hizmeti devre dışı bırakmayı, Secrets Manager okumalarını ve Organizations yönetimini kapsar. Bu çağrılar normal operasyonlarda nadir olmalıdır; beklenmedik oluşumlar ayrıcalık yükseltmeye, kalıcılığa veya veri sızdırmaya işaret edebilir. |
| 14 | IAM Identity Center (SSO) Events | sso.amazonaws.com, sso-directory.amazonaws.com, sso-oauth.amazonaws.com ve identitystore.amazonaws.com'dan AWS IAM Identity Center yönetim olayları (DSH-44). Identity Center, çok hesaplı organizasyonlarda birincil kimlik doğrulama yoludur. Temel tehditler: CreatePermissionSet (arka kapı admin erişimi), CreateAccountAssignment (hesapları saldırgan kontrolündeki kullanıcılara atama) ve AttachManagedPolicyToPermissionSet (ayrıcalık yükseltme). MITRE ATT&CK: TA0001 Initial Access / TA0003 Persistence / TA0004 Privilege Escalation. |
| 15 | IAM Entity Deletion | Saldırgan tarafından oluşturulan kimliklerin izlerini silmek veya savunmacıları dışarıda bırakmak için kullanılan IAM kullanıcılarının, rollerinin, politikalarının ve MFA cihazlarının silinmesi. Threat Technique Catalog for AWS: T1070.A001. |
| 16 | AssumeRoot Usage | Yönetim hesabından üye hesap root'una yapılan sts:AssumeRoot çağrıları — tam bir üye hesap ele geçirme yolu. Threat Technique Catalog for AWS: AT1669. |
| 17 | Role Chaining (Session → Role) | Rol zinciri sıçramaları — üstlenilmiş bir rol oturumunun başka bir rolü üstlenmesi. Sinyal derinliktedir. Yükseltilmiş session_issuer_arn sütununu gerektirir. |
| 18 | Session Credential Trace (ASIA keys) | Her geçici STS oturumunun ne yaptığı, ASIA erişim anahtarına göre: çağrı sayısı, farklı API'ler, kaynak IP'ler, bölgeler ve zaman aralığı. Birden çok kaynak IP'ye yayılan oturumdan başlayın. |
| 19 | API Calls Without MFA | MFA ile doğrulanmamış oturumların yaptığı yazma çağrıları. MFA'sız konsol oturum açma kartının aksine bu, yalnızca ConsoleLogin'i değil her API çağrısını kapsar. |
| 20 | Federated Console Logins by Provider & Origin | Harici bir kimlik sağlayıcı üzerinden gelen konsol oturum açmaları; sağlayıcı adı, ülke ve ASN ile. IdP ele geçirildiğinde AWS yalnızca geçerli bir oturum açma görür. |
| 21 | Identity Center Permission Set Grants | Olay adına göre günlük IAM Identity Center yetki verme işlemleri. İzin kümesi kuruluş genelindedir: tek bir atama, hiç dokunulmamış bir hesapta yönetici yetkisi verebilir. |
🚨 High-Risk API Monitor¶
| # | Grafik Adı | Açıklama |
|---|---|---|
| 1 | Security Service Modification API Events | Denetim kontrollerini devre dışı bırakmak veya kurcalamak için kullanılan API'ler için ayrıntılı olay logu (HRM-44). Kapsar: DeleteTrail, StopLogging, UpdateTrail, PutEventSelectors (CloudTrail kurcalaması), DeletePolicy ve DetachPolicy (IAM korkuluklarını kaldırma). Onaylı bir değişiklik penceresi dışındaki herhangi bir oluşum acil incelemeyi gerektirir. MITRE ATT&CK: TA0005 Defense Evasion. |
| 2 | Credential Retrieval API Events | Gizli bilgileri ve kimlik bilgilerini almak için kullanılan API'ler için ayrıntılı olay logu (HRM-45). Kapsar: GetSecretValue (Secrets Manager), GetParameter / GetParameterHistory (SSM). Tek bir çağrı meşru olabilir; hızlı ardışık olarak erişilen düzinelerce benzersiz gizli bilgi güçlü bir saldırgan sinyalidir. MITRE ATT&CK: TA0006 Credential Access. |
| 3 | Top High-Risk API Calls | Toplam çağrı sayısına göre sıralanan yüksek riskli izleme listesindeki API eylemleri (HRM-40). Keşif API'lerinin (ListUsers, GetCallerIdentity) sık varlığı birçok ortamda beklenir; incelemeyi olağandışı hacimde veya beklenmedik principal'lardan görünen kimlik bilgisi erişimi ve savunma atlatma API'lerine odaklayın. |
| 4 | Top Actors — High-Risk APIs | Yüksek riskli izleme listesindeki API'lere yapılan toplam çağrıya göre sıralanan IAM principal'ları (HRM-42). Her principal'ın hangi eylemleri gerçekleştirdiğini görmek için saldırı kategorisi grafiğiyle çapraz referans yapın. Sık AssumeRole çağrıları yapan hizmet rolleri beklenir; toplu olarak GetSecretValue veya DeleteTrail çağıran insan kullanıcılar beklenmez. |
| 5 | High-Risk API Events Over Time | Saldırı kampanyalarında yaygın olarak görülen API'ler için günlük çağrı hacmi (HRM-39). Normalde nadir görülen DeleteTrail veya GetSecretValue gibi eylemlerde ani bir sıçrama acil incelemeyi gerektirir. Bu API'lerin çoğunun meşru iş akışlarında da çağrıldığını unutmayın — birincil sinyal olarak yalnızca varlığı değil, hacim anomalilerini kullanın. MITRE ATT&CK: TA0001 / TA0003 / TA0004 / TA0005 / TA0006 / TA0007 / TA0008. |
📊 API Activity¶
| # | Grafik Adı | Açıklama |
|---|---|---|
| 1 | Top 20 API Calls | En sık çağrılan 20 AWS API eylemi (DSH-02). Hassas eylemler (örn. AssumeRole, GetSecretValue) için yüksek çağrı sayıları otomatik araçlara veya keşfe işaret edebilir. |
| 2 | Top Access Denied Actions | AccessDenied veya Client.UnauthorizedAccess hataları döndüren en çok 20 API eylemi (DSH-09). Hassas API'lere (örn. AssumeRole, GetSecretValue, PutBucketPolicy) karşı tekrarlanan erişim reddedildi olayları, ayrıcalık yükseltme girişimlerinin veya yanal hareketin güçlü göstergeleridir. |
| 3 | Region Activity | CloudTrail olaylarının AWS bölgeleri genelindeki dağılımı (DSH-14). write_ratio_pct, orantısız yazma etkinliğine sahip bölgeleri vurgular — yüksek yazma oranına sahip beklenmedik bölgeler, kripto madenciliği yapan EC2 örneklerine, yanal harekete veya daha az izlenen bölgelere veri sızdırmaya işaret edebilir. |
| 4 | Error-Code Composition Over Time | error_code'a göre yığınlanmış günlük CloudTrail hata hacmi (DSH-96). Yükselen bir AccessDenied / UnauthorizedOperation bandı keşif veya ayrıcalık sondajına işaret eder; Throttling sıçramaları büyük ölçekli numaralandırmaya işaret eder. MITRE ATT&CK: TA0007 Discovery. |
| 5 | Top Source IP Addresses | İstek sayısına göre en çok 100 harici kaynak IP (DSH-05). AWS-dahili IP kalıplarını (*.amazonaws.com) hariç tutar. request_count'a göre yüksek write_requests'e sahip IP'ler, sızdırmaya, yanal harekete veya otomatik saldırı araçlarına işaret edebilir. |
| 6 | User Agent Analysis | İstek sayısına göre en çok 50 kullanıcı aracısı, hata ve yazma dökümleriyle birlikte (DSH-11). Olağandışı veya özel kullanıcı aracıları (örn. Python/boto3, özel betikler, Pacu, ScoutSuite) otomatik saldırı araçlarına işaret edebilir. AWS dahili aracıları (console.amazonaws.com, signin.amazonaws.com) beklenir; bilinmeyen dizeler incelemeyi gerektirir. |
🪣 S3 & RDS¶
| # | Grafik Adı | Açıklama |
|---|---|---|
| 1 | S3 High-Volume Object Downloads | S3 toplu GetObject çağrıları (DSH-52): tek bir saatte ≥100 GetObject isteği yapan kimlikler, saat aralığına, kimliğe ve kaynak IP'ye göre gruplandırılmıştır. Yüksek hacimli okumalar otomatik veri sızdırmaya işaret eder — saldırganlar bucket içeriklerini yok etmeden veya fidye istemeden önce boşaltır. Tam fidye yazılımı zincirini belirlemek için S3 Bulk Deletion grafiğiyle birleştirin: sızdır sonra yok et. MITRE ATT&CK: TA0010 Exfiltration. |
| 2 | S3 Bulk Object Deletion | S3 toplu DeleteObject/DeleteObjects çağrıları (DSH-53): tek bir saatte ≥50 nesne silen kimlikler, saat aralığına, kimliğe ve kaynak IP'ye göre gruplandırılmıştır. Yüksek hacimli silmeler bir fidye yazılımı saldırısının veri imha aşamasıdır — saldırgan önce sızdırır (S3 Bulk Download grafiğine bakın), ardından mağduru zorlamak için kaynak bucket'ı siler. Ayrıca kazara toplu silmeyi de kapsar. MITRE ATT&CK: TA0040 Impact / T1485 Data Destruction. |
| 3 | S3 Versioning / Logging Disabled | S3 versiyonlama askıya alma ve loglama devre dışı bırakma olayları (DSH-54): Status=Suspended ile PutBucketVersioning ve boş bir BucketLoggingStatus ile PutBucketLogging. Saldırganlar, silme sonrası nesne kurtarmayı önlemek için versiyonlamayı devre dışı bırakır ve erişim kanıt izini silmek için loglamayı devre dışı bırakır. Her ikisi de veri imhasının adli karşıtı öncülleridir. MITRE ATT&CK: TA0005 Defense Evasion / T1070 Indicator Removal. |
| 4 | S3 Cross-Account Replication | S3 hesaplar arası çoğaltma yapılandırma olayları (DSH-55): PutBucketReplication ve DeleteBucketReplication. Hesaplar arası çoğaltma, her yeni nesneyi sessizce saldırgan kontrolündeki bir bucket'a kopyalayarak ağ DLP kontrollerini atlayan kalıcı bir sızdırma kanalı oluşturur. Harici bir hesap kimliğine işaret eden herhangi bir PutBucketReplication kritik bir olay göstergesidir. MITRE ATT&CK: TA0010 Exfiltration / T1537 Transfer Data to Cloud Account. |
| 5 | S3 Bucket Policy / ACL Changes | S3 bucket politikası ve ACL değişikliği olayları (DSH-45): PutBucketPolicy, DeleteBucketPolicy, PutBucketAcl, PutBucketCors, PutBucketWebsite ve DeleteBucketWebsite. Bu değişiklikler bucket içeriklerini herkese açık hale getirebilir veya saldırgan kontrolündeki hesaplara erişim sağlayabilir. Principal='*' ile PutBucketPolicy anında bir veri açığa çıkması göstergesidir. MITRE ATT&CK: TA0010 Exfiltration / TA0005 Defense Evasion. |
| 6 | S3 Bucket & Object List Activity | Kimliğe ve kaynak IP'ye göre gruplandırılmış S3 numaralandırma API çağrıları (DSH-74). ListBuckets'ı (tam hesap keşfi), ListObjects / ListObjectsV2'yi (bucket başına numaralandırma), ListObjectVersions'ı, ListMultipartUploads'ı, HeadBucket'ı ve HeadObject'i kapsar. Yeni bir kimlik veya harici IP'den list çağrılarında ani bir sıçrama, kimlik bilgisi ele geçirilmesinin ardından güçlü bir şekilde keşfe işaret eder. MITRE ATT&CK: TA0007 Discovery. |
| 7 | S3 Protection Config Changes | Bucket güvenlik duruşunu zayıflatan S3 olayları (DSH-25). Sunucu erişim loglamasını devre dışı bırakmak denetim izini kaldırır; genel erişim engelini kaldırmak veriyi internete açığa çıkarır; bucket şifrelemesini veya çoğaltmasını silmek bekleyen veri korumasını zayıflatır. Bunlar sızdırma öncesi veya örtbas eylemleridir. MITRE ATT&CK: TA0005 Defense Evasion / TA0040 Impact. |
| 8 | AWS Backup Vault & Plan Deletion Events | AWS Backup Vault, Plan ve Recovery Point silme olayları (DSH-57): DeleteBackupVault, DeleteBackupPlan, DeleteRecoveryPoint, DeleteBackupSelection, DisassociateRecoveryPoint, PutBackupVaultAccessPolicy ve DeleteBackupVaultLockConfiguration. Yedekleri yok etmek bir fidye yazılımı kampanyasının ilk adımıdır — fidye talebinden önce mağdurun yedeklerden geri yükleyememesini sağlar. Vault Lock silme (DeleteBackupVaultLockConfiguration) özellikle kritiktir çünkü vault'tan WORM değişmezliğini kaldırır. MITRE ATT&CK: TA0040 Impact / T1490 Inhibit System Recovery. |
| 9 | KMS Key Deletion & Disable Events | KMS anahtar silme, devre dışı bırakma ve rotasyon yönetimi olayları (DSH-66). ScheduleKeyDeletion — anahtar silmeyi zamanlar (iptal etmek için 7-30 günlük pencere). DisableKey — anahtarla şifreleme/şifre çözmeyi anında durdurur. DeleteImportedKeyMaterial — içe aktarılan anahtarlar için anahtar materyalini anında yok eder. DisableKeyRotation — otomatik yıllık anahtar rotasyonunu önler. Bu olaylardan herhangi biri, anahtar altında şifrelenmiş tüm verileri kalıcı olarak erişilemez hale getirir. ScheduleKeyDeletion'ı silme tarihinden önce tersine çevirmek için CancelKeyDeletion kullanın. MITRE ATT&CK: TA0040 Impact / T1485 Data Destruction. |
| 10 | RDS Deleted without Final Snapshot | skipFinalSnapshot=true ile RDS örneği ve küme silme (DSH-56): son bir anlık görüntü alınmayan DeleteDBInstance ve DeleteDBCluster olayları. Son anlık görüntüyü atlamak veritabanını kurtarılamaz hale getirir — silmeden sonra hiçbir geri yükleme noktası kalmaz. Fidye yazılımı aktörleri, AWS Backup da devre dışı bırakıldığında mağdur baskısını en üst düzeye çıkarmak için bunu kullanır. Buradaki herhangi bir olay kritik bir olaydır. MITRE ATT&CK: TA0040 Impact / T1485 Data Destruction. |
| 11 | RDS Snapshot Cross-Account Share | RDS ve Aurora anlık görüntü paylaşım olayları (DSH-40): geri yükleme izninin başka bir AWS hesabına verildiği (valuesToAdd) ModifyDBSnapshotAttribute ve ModifyDBClusterSnapshotAttribute. Saldırganlar, S3/ağ tabanlı DLP olmadan tüm bir veritabanını sızdırmak için anlık görüntüleri kendi hesaplarına paylaşır. Geri yükleme özelliğindeki herhangi bir harici hesap kimliği kritik bir sızdırma göstergesidir. MITRE ATT&CK: TA0010 Exfiltration. |
| 12 | S3 SSE-C Ransomware Encryption | Saldırgan tarafından sağlanan SSE-C anahtarlarıyla yeniden şifrelenen S3 nesneleri, ayrıca bucket varsayılan şifreleme değişiklikleri — buluta özgü fidye yazılımı. Threat Technique Catalog for AWS: T1486.A001. |
| 13 | S3 Lifecycle-Triggered Deletion | DeleteObject patlamaları olmadan verileri sessizce temizlemek için kullanılan, nesnelerin süresini dolduran S3 lifecycle kuralları (ve lifecycle yapılandırma silme). Threat Technique Catalog for AWS: T1485.001. |
| 14 | RDS Query & Instance Manipulation | Veriyi doğrudan okumak veya saldırgan kontrolündeki bir örneğe geri yüklemek için kullanılan RDS Data API sorguları ve anlık görüntü geri yüklemeleri. Threat Technique Catalog for AWS: AT1023.001 / T1213.A013. |
| 15 | Storage Re-Encryption for Impact | Açıkça saldırgan kontrolündeki bir KMS anahtarıyla yeniden şifrelenen EBS/RDS anlık görüntüleri ve volume'leri, ayrıca varsayılan şifreleme devre dışı bırakma. Threat Technique Catalog for AWS: T1486.A002 / T1486.A003. |
| 16 | Data Access Scope (Breach Notification) | Principal başına: S3 okuma çağrıları, farklı kovalar ve yaklaşık farklı nesneler. GDPR 33. maddesinin istediği rakamı üretir. Kovalarda CloudTrail veri olayları gerekir. |
| 17 | Cross-Account Object Copy | S3 CopyObject çağrıları ve x-amz-copy-source başlığı taşıyan PutObject çağrıları, kaynak ve hedefiyle. Çoğaltma grafikleri yapılandırmayı kapsar; bu, tek tek kopyaları. |
| 18 | Ransom Note Placement | Nesne anahtarı fidye notuna benzeyen PutObject çağrıları. Diğer fidye yazılımı panellerinin aksine bu, etkiyi doğrular — buradaki her satır bir P1'dir. |
🖥️ Computing¶
| # | Grafik Adı | Açıklama |
|---|---|---|
| 1 | EC2 Instance Launches | Tüm EC2 RunInstances olayları (DSH-58). Saldırganlar, kripto madenciliği (GPU/spot), C2 rölesi veya yanal hareket hazırlığı için örnekler başlatır — genellikle tespitten kaçınmak amacıyla beklenmedik bölgelerde. Bölge anomalisi araştırması için aws_region'a göre filtreleyin; hangi kimlik bilgisinin lansmanı tetiklediğini izlemek için user_identity_arn'a göre filtreleyin. MITRE ATT&CK: TA0002 Execution / TA0040 Impact (Resource Hijacking). |
| 2 | RunInstances Spike by Region | AWS bölgesine göre yığınlanmış günlük EC2 RunInstances hacmi (DSH-97). Özellikle normal operasyon dışındaki bölgelerdeki ani bir sıçrama, kripto madenciliğine veya kaynak istismarına işaret eder. Hareket eden principal ve kaynak IP'yi çapraz referans yapın. MITRE ATT&CK: T1496 Resource Hijacking. |
| 3 | EC2 Mass Stop / Terminate | EC2 StopInstances ve TerminateInstances olayları (DSH-62). Tek bir API çağrısı aynı anda düzinelerce örneği durdurabilir veya sonlandırabilir. Toplu sonlandırma, üretim EC2 kapasitesini devre dışı bırakan bir fidye yazılımı veya sabotaj saldırısının yıkıcı aşamasıdır. Etkilenen instanceId'lerin tam listesi için request_parameters alanını kontrol edin. Tam fidye yazılımı zincirini belirlemek için AWS Backup Tampering ve S3 Bulk Deletion grafikleriyle eşleştirin. MITRE ATT&CK: TA0040 Impact / T1489 Service Stop. |
| 4 | EC2 Key Pair Creation | EC2 anahtar çifti oluşturma ve içe aktarma olayları (DSH-59): CreateKeyPair, ImportKeyPair, DeleteKeyPair. Saldırganlar, IAM kimlik bilgisi rotasyonundan sağ çıkan EC2 örneklerine kalıcı SSH erişimi kurmak için yeni anahtar çiftleri oluşturur. ImportKeyPair, AWS'nin oluşturması olmadan doğrudan saldırgan kontrolündeki bir genel anahtar enjekte eder. Tanıdık olmayan bir kimlik veya IP'den gelen herhangi bir CreateKeyPair veya ImportKeyPair bir kalıcılık göstergesidir. MITRE ATT&CK: TA0003 Persistence. |
| 5 | EC2 Instance Profile Changes | EC2 örnek profili ve IAM örnek profili yönetim olayları (DSH-60). IAM: CreateInstanceProfile, DeleteInstanceProfile, AddRoleToInstanceProfile, RemoveRoleFromInstanceProfile. EC2: AssociateIamInstanceProfile, DisassociateIamInstanceProfile, ReplaceIamInstanceProfileAssociation. Bir örnek profilini değiştirmek, örnekteki tüm koda uygun olan IAM rolünü değiştirir — saldırganın bir örneği kontrol ettiği ancak daha yüksek ayrıcalıklı bir rol istediği durumlarda yaygın bir ayrıcalık yükseltme yolu. MITRE ATT&CK: TA0004 Privilege Escalation / TA0003 Persistence. |
| 6 | EC2 User Data Modification | EC2 kullanıcı verisi değişiklik olayları (DSH-61): userData özniteliğinin değiştirildiği ModifyInstanceAttribute. EC2 kullanıcı verisi, her örnek (yeniden) başlatmasında cloud-init tarafından yürütülür — kötü amaçlı bir betik enjekte etmek, yeniden başlatmalardan sağ çıkan kalıcı kod yürütme sağlar. Genellikle yürütmeyi tetiklemek için bir durdurma/başlatma dizisiyle eşleştirilir (EC2 Mass Stop / Terminate grafiğine bakın). MITRE ATT&CK: TA0003 Persistence / TA0002 Execution. |
| 7 | EC2 Public Snapshot / AMI Sharing | EC2 EBS anlık görüntüsü ve AMI genel paylaşım olayları (DSH-41): createVolumePermission'ın 'all' grubuna verildiği ModifySnapshotAttribute ve launchPermission'ın 'all' grubuna verildiği ModifyImageAttribute. Genel bir anlık görüntü veya AMI, herhangi bir AWS hesabının disk görüntüsünü kopyalamasına ve volume'de saklanan hassas verileri, kimlik bilgilerini ve özel anahtarları çıkarmasına olanak tanır. MITRE ATT&CK: TA0010 Exfiltration. |
| 8 | EC2 Spot Fleet & Reserved Instance Purchases | EC2 Spot Fleet, Fleet ve Reserved Instance satın alma olayları (DSH-63): RequestSpotFleet, ModifySpotFleetRequest, CancelSpotFleetRequests, CreateFleet, DeleteFleet, PurchaseReservedInstancesOffering, RequestSpotInstances, CancelSpotInstanceRequests. Saldırganlar, kripto madenciliği için büyük GPU/CPU kümeleri başlatmak amacıyla Spot Fleet'leri kullanır ve örnek başına tespit eşiklerinin altında kalırken yüksek AWS faturaları oluşturur. Beklenmedik herhangi bir Spot Fleet veya Reserved Instance satın alımı incelemeyi gerektirir. MITRE ATT&CK: TA0040 Impact / T1496 Resource Hijacking. |
| 9 | ECS Task Definition & Service Changes | ECS görev tanımı kaydı ve hizmet değişiklik olayları (DSH-49). Pacu'nun ecs__backdoor_task_def'i, kimlik bilgisi çalan bir sidecar konteyneri enjekte eden yeni bir görev tanımı revizyonu kaydeder, ardından bunu dağıtmak için UpdateService verir — ECR image izlemesini tamamen atlayarak. Tanıdık olmayan bir çağıran veya IP'den beklenmedik herhangi bir RegisterTaskDefinition veya UpdateService acil incelemeyi gerektirir. MITRE ATT&CK: TA0003 Persistence / TA0002 Execution / TA0006 Credential Access. |
| 10 | Lambda Function Configuration & Permission Changes | Lambda fonksiyon oluşturma, kod güncelleme ve izin olayları (DSH-64). UpdateFunctionCode, fonksiyon kodunu kötü amaçlı bir yükle değiştirir. AddPermission, hesaplar arası veya genel Lambda çağırma erişimi verir. CreateFunctionUrlConfig, doğrudan C2 için genel bir HTTP uç noktası oluşturur. CreateEventSourceMapping, fonksiyonu S3/DynamoDB/SQS'te tetiklenecek şekilde bağlar. PublishLayerVersion, birden çok fonksiyona kötü amaçlı bir paylaşılan layer enjekte eder. Bunlardan herhangi biri beklenmedik bir kimlik veya IP'den geliyorsa bir kalıcılık/yürütme göstergesidir. MITRE ATT&CK: TA0003 Persistence / TA0002 Execution / TA0011 Command and Control. |
| 11 | SSM Session / Run Command Execution | AWS Systems Manager uzaktan yürütme olayları (DSH-39): StartSession, TerminateSession, ResumeSession, SendCommand ve StartAutomationExecution. SSM Session Manager, açık SSH/RDP portları olmadan kabuk erişimi sağlar ve çalınan IAM kimlik bilgilerine sahip saldırganlar için birincil yanal hareket mekanizmasıdır. Olağandışı bir IP veya kimlikten beklenmedik herhangi bir oturum veya komut acil incelemeyi gerektirir. MITRE ATT&CK: TA0008 Lateral Movement / TA0002 Execution. |
| 12 | EBS Direct API Snapshot Block Access | Anlık görüntü verisini sızdırmak için kullanılan EBS Direct API çağrıları (DSH-51). Pacu'nun ebs__download_snapshots'ı, bir EC2 örneği oluşturmadan, bir anlık görüntü kopyası istemeden veya bir ModifySnapshotAttribute olayını tetiklemeden tam bir EBS disk görüntüsünü blok blok akış olarak göndermek için ListSnapshotBlocks ve GetSnapshotBlock kullanır — bu da onu geleneksel anlık görüntü paylaşım tespitine karşı görünmez kılar. Beklenmedik bir kimlik veya IP adresinden gelen herhangi bir GetSnapshotBlock veya ListSnapshotBlocks çağrısı kritik bir sızdırma göstergesidir. MITRE ATT&CK: TA0010 Exfiltration / TA0009 Collection. |
| 13 | EKS / ECR Container Platform Events | EKS cluster ve ECR container registry olayları (DSH-48). EKS: UpdateClusterConfig (genel API), CreateFargateProfile (kötü amaçlı iş yükleri), AssociateIdentityProviderConfig (sahte OIDC IdP). ECR: PutImage (arka kapılı image push'u), SetRepositoryPolicy (hesaplar arası erişim), PutRegistryPolicy (organizasyon genelinde registry açığa çıkması). Konteyner platformu olayları, tedarik zinciri saldırılarını ve Kubernetes kontrol düzlemi ele geçirilmesini tespit etmek için kritiktir. MITRE ATT&CK: TA0002 Execution / TA0003 Persistence / TA0010 Exfiltration. |
| 14 | CloudFormation Stack Changes | CloudFormation stack ve change-set yönetim olayları (DSH-65). Tek bir UpdateStack, EC2 örnekleri dağıtabilir, IAM rollerini değiştirebilir veya ağı yeniden yapılandırabilir — düzinelerce bireysel API çağrısını tek bir olayda birleştirir. CreateStackSet, saldırgan altyapısını bir organizasyondaki tüm hesaplara dağıtır. ExecuteChangeSet, önceden hazırlanmış bir değişikliği uygular ve etki alanını ilk incelemeden gizler. DeleteStack, adli kanıt kaynaklarını yok edebilir. MITRE ATT&CK: TA0003 Persistence / TA0002 Execution / TA0005 Defense Evasion. |
| 15 | IMDS Options Weakening | IMDSv2'yi isteğe bağlı hale getiren veya metadata uç noktasını yeniden etkinleştiren, SSRF kimlik bilgisi hırsızlığını yeniden açan ModifyInstanceMetadataOptions çağrıları. Threat Technique Catalog for AWS: T1552.005. |
| 16 | AMI & Snapshot Deletion | Yıkıcı bir saldırı sırasında kurtarma temel çizgisini yok eden AMI'lerin kaydının silinmesi ve EBS anlık görüntülerinin silinmesi. Threat Technique Catalog for AWS: T1485.A002. |
| 17 | WorkSpaces Hijacking | EC2 güvenlik sınırının dışında hesaplama ele geçirme için kullanılan Amazon WorkSpaces provizyonlaması. Threat Technique Catalog for AWS: T1496.A009. |
🤖 AI / LLM¶
| # | Grafik Adı | Açıklama |
|---|---|---|
| 1 | Bedrock Model Invocation Trend | Principal başına günlük Amazon Bedrock model çağrı hacmi (DSH-98). Çalınan kimlik bilgileri üzerinde yüksek hacimli çıkarım (LLMjacking), mağdurun masrafıyla ters proxy'ler aracılığıyla yeniden satılır. Herhangi bir sıçramayı, daha önce hiç Bedrock çağırmamış herhangi bir principal'ı ve beklenmedik bir kökenden gelen herhangi bir çağrıyı araştırın. MITRE ATT&CK: TA0040 Impact (T1496 Resource Hijacking). |
| 2 | Bedrock Model Access & Logging Changes | Foundation model erişim etkinleştirmesi ve çağrı loglama kurcalaması (DSH-99). Çalınan kimlik bilgilerine sahip saldırganlar, Bedrock'u istismar etmeden önce model erişimini kendileri etkinleştirir ve prompt'larının kaydedilmemesi için model çağrı loglama yapılandırmasını kontrol eder veya siler — her ikisi de belgelenmiş LLMjacking göstergeleridir. Bedrock'u hiç benimsememiş bir organizasyondaki herhangi bir satır acil incelemeyi gerektirir. MITRE ATT&CK: TA0005 Defense Evasion / TA0040 Impact (T1496). |
| 3 | Bedrock Failed Invocations | Çağırana ve hata koduna göre gruplandırılmış başarısız Amazon Bedrock çağrı girişimleri (DSH-100). Birden çok model ve bölgede AccessDenied / ValidationException hatalarının patlamaları, bir saldırganın çalınan bir anahtarın hangi modelleri çağırabildiğini araştırdığını gösterir — LLMjacking'in keşif aşaması. MITRE ATT&CK: TA0006 Credential Access / TA0007 Discovery. |
| 4 | Bedrock Callers by Origin | Köken ve model çeşitliliğiyle tüm Amazon Bedrock çağıranlarının envanteri (DSH-101). LLMjacking triyajı için temel çizgi görünümü: beklenmedik ülkelerden, hosting/VPN ASN'lerinden veya yüksek çağrı hacmine sahip genel betik kullanıcı aracılarından (python-requests, curl) çağıran principal'lar önde gelen şüphelilerdir. MITRE ATT&CK: TA0040 Impact (T1496 Resource Hijacking). |
| 5 | AgentCore Token Issuance (Daily) | İşleme göre günlük AgentCore token kasası dağıtımı. Bu çağrılar üçüncü taraf OAuth token'ları ve API anahtarları dağıtır, dolayısıyla kötüye kullanım AWS dışındaki hizmetlere ulaşır. |
| 6 | AgentCore Gateway & Policy Changes | AgentCore ağ geçidi, hedef ve politika değişiklikleri; Cedar politika motoru modunu gösterir. ENFORCE'tan LOG_ONLY'ye geçse de başarı döndürür, aşağı akışta hiçbir şey yanlış görünmez. |
🌐 Network¶
| # | Grafik Adı | Açıklama |
|---|---|---|
| 1 | Security Group Changes | EC2 security group kural değişiklikleri (DSH-76). Gelen/giden kural yetkilendirme ve iptalini, security group oluşturma ve silmeyi ve kural açıklama güncellemelerini kapsar. Yönetim portlarında (22, 3389 vb.) 0.0.0.0/0'a açılan gelen kurallar, arka kapı erişiminin veya yanlış yapılandırmanın güçlü bir göstergesidir. MITRE ATT&CK: TA0003 Persistence / TA0005 Defense Evasion. |
| 2 | Network ACL / Route Table Changes | Network ACL ve route table değişiklik olayları (DSH-46). NACL değişiklikleri (CreateNetworkAclEntry, DeleteNetworkAclEntry, ReplaceNetworkAclEntry), tüm alt ağlar için security group kısıtlamalarını atlayabilir. Route table değişiklikleri (CreateRoute, ReplaceRoute, DeleteRoute), trafiği yakalama için saldırgan kontrolündeki altyapıya yönlendirebilir veya sessiz C2 iletişim kanalları kurabilir. MITRE ATT&CK: TA0005 Defense Evasion / TA0011 Command and Control. |
| 3 | VPC Infrastructure Changes | VPC topoloji değişiklik olayları (DSH-77). VPC oluşturma/silme/değiştirmeyi, alt ağ değişikliklerini, internet gateway ekini, NAT gateway oluşturma/silmeyi, VPC endpoint değişikliklerini ve Elastic IP tahsisini/ilişkilendirmesini kapsar. Beklenmedik IGW ekleri veya kullanılmayan bölgelerdeki yeni NAT gateway'ler, saldırgan kontrolündeki sızdırma altyapısının güçlü göstergeleridir. MITRE ATT&CK: TA0010 Exfiltration / TA0003 Persistence / TA0011 C2. |
| 4 | VPC Peering & Transit Gateway Changes | VPC peering bağlantısı ve Transit Gateway değişiklik olayları (DSH-78). VPC peering oluşturma/kabul etme/silmeyi ve Transit Gateway oluşturma, VPC eki ve peering eki yönetimini kapsar. Beklenmedik hesaplardan gelen hesaplar arası peering istekleri veya yeni Transit Gateway ekleri, AWS hesapları arasında yanal harekete işaret eder. MITRE ATT&CK: TA0008 Lateral Movement / TA0010 Exfiltration. |
| 5 | Route53 DNS Changes | Route 53 barındırılan bölge ve resolver yapılandırma değişiklikleri (DSH-29). DNS tünelleme, DNS sorgu yüklerinde veri sızdırmak için TXT/CNAME kayıtlarını ve çok sayıda alt alan adını kullanır. Yeni barındırılan bölgeler ve beklenmedik ChangeResourceRecordSets çağrıları derhal incelenmelidir. MITRE ATT&CK: TA0010 Exfiltration. |
🕒 Temporal Analysis¶
| # | Grafik Adı | Açıklama |
|---|---|---|
| 1 | Event Velocity Spikes per Identity | Saatte 50+ olay patlama etkinliği dönemleri olan kimlikler (DSH-38). Kimlik bilgisi doldurma, otomatik numaralandırma veya veri sızdırma, normal temel çizgilerin üzerinde keskin hız sıçramaları oluşturur. Her sıçrama için saat aralığını, kimliği ve olay sayısını gösterir. MITRE ATT&CK: TA0006 Credential Access / TA0009 Collection / TA0010 Exfiltration. |
| 2 | Dormant Accounts Reactivated | 72+ saatlik hareketsizlik boşlukları olup etkinliğe devam eden kimlikler (DSH-37). Ele geçirilmiş uykudaki kimlik bilgilerinin silahlandırılmasının klasik bir kalıbı. Her kimlik için ardışık olaylar arasındaki maksimum boşluğu saat/gün olarak gösterir. MITRE ATT&CK: TA0001 Initial Access / TA0003 Persistence. |
| 3 | First / Last Seen per IAM Identity | İlk/son görülme zaman damgaları, olay sayıları, farklı API'ler, farklı IP'ler ve gün olarak etkin süre ile IAM kimlikleri (DSH-31). Yeni görünen kimlikleri bulmak için first_seen'e göre azalan sırada sıralayın. Yüksek olay sayısına sahip kısa etkin süreler, ele geçirilmiş kimlik bilgilerine veya otomatik saldırılara işaret eder. MITRE ATT&CK: TA0001 Initial Access / TA0003 Persistence. |
| 4 | First / Last Seen per Source IP | İlk/son görülme, farklı kimlikler, farklı API'ler ve GeoIP bağlamı ile kaynak IP'ler (DSH-32). Veri kümesinde geç görünen yeni IP'ler yanal harekete veya yeni saldırgan altyapısına işaret eder. MITRE ATT&CK: TA0001 Initial Access / TA0008 Lateral Movement. |
| 5 | First / Last Seen per API Call | İlk görünüşe göre sıralanan API eylemleri (DSH-33). İlk kez ortaya çıkan yeni API çağrıları keşif veya ayrıcalık yükseltme girişimlerine işaret edebilir. MITRE ATT&CK: TA0007 Discovery / TA0004 Privilege Escalation. |
| 6 | First / Last Seen per Service Source | Her farklı AWS hizmet kaynağı için ilk ve son görülme zaman damgaları (DSH-26). Yeni tanıtılan hizmetleri (potansiyel saldırgan altyapısı) ortaya çıkarmak için first_seen'e göre azalan sırada sıralayın. Sessizleşen hizmetleri (ele geçirme sonrası olası temizlik) bulmak için last_seen'e göre artan sırada sıralayın. MITRE ATT&CK: TA0003 Persistence / TA0007 Discovery. |
| 7 | Off-Hours Write Activity (Hour x Day) | Yazma olaylarının JST'ye göre günün saati × haftanın günü ısı haritası. Oturum açma ısı haritası yalnızca ConsoleLogin'i kapsar; bu, her değiştirici çağrıyı kapsar. |
| 8 | Principal Daily Volume (Read vs Write) | Principal başına günlük çağrı hacmi, okuma ve yazma olarak ayrılmış. Her principal'ı kendisiyle kıyaslayın: bir derleme rolünün on bin çağrısı normaldir, bir insanın iki yüzü değildir. |
🌍 GeoIP Intelligence¶
| # | Grafik Adı | Açıklama |
|---|---|---|
| 1 | Impossible Travel (Multi-Country Principals) | Farklı kaynak IP'ler, toplam olaylar ve ilk/son görülme ile farklı kaynak ülkelere göre sıralanan IAM principal'ları (DSH-92). Bir insan principal için distinct_countries >= 2 güçlü bir hesap ele geçirilme sinyalidir — zaman penceresini ve kaynak IP'leri çapraz referans yapın. GeoIP zenginleştirmesi gerektirir. MITRE ATT&CK: TA0001 Initial Access / T1078 Valid Accounts. |
| 2 | Top Countries by Request Volume | Yazma olayı ve benzersiz çağıran dökümleriyle API çağrı hacmine göre en çok 20 kaynak ülke (DSH-15). Genellikle organizasyonun operasyonlarıyla ilişkilendirilmeyen ülkeler, kimlik bilgisi hırsızlığına veya saldırgan kontrolündeki altyapıya işaret edebilir. GeoLite2 zenginleştirmesi gerektirir — NULL satırlar otomatik olarak hariç tutulur. |
| 3 | Top ASN Organizations by Request Volume | Yazma olayı ve benzersiz çağıran dökümleriyle API çağrı hacmine göre en çok 25 ASN organizasyonu (DSH-18). VPN sağlayıcılarından, Tor çıkış noktalarından, hosting şirketlerinden veya beklenen ayak izi dışındaki bulut sağlayıcılarından kaynaklanan trafik, saldırganın anonimleştirme altyapısı kullandığına işaret edebilir. GeoLite2 zenginleştirmesi gerektirir — NULL satırlar otomatik olarak hariç tutulur. |
| 4 | Top Cities by Request Volume | Yazma olayı ve benzersiz çağıran dökümleriyle API çağrı hacmine göre en çok 25 şehir (DSH-17). Şehir düzeyinde granülerlik, yalnızca ülke düzeyinde analizle gizlenecek olan tehdit aktörleri tarafından kullanılan belirli veri merkezi konumlarını ortaya çıkarabilir. GeoLite2 zenginleştirmesi gerektirir — NULL satırlar otomatik olarak hariç tutulur. |
| 5 | Global Request Origin Map | CloudTrail API çağrı kökenlerinin coğrafi dağılımını gösteren dünya haritası (DSH-16). Ülke renk yoğunluğu olay sayısıyla orantılıdır. Genellikle organizasyonun operasyonlarıyla ilişkilendirilmeyen ülkeler, kimlik bilgisi hırsızlığına veya saldırgan kontrolündeki altyapıya işaret edebilir. GeoLite2 zenginleştirmesi gerektirir — NULL satırlar otomatik olarak hariç tutulur. |
| 6 | API Calls by Country (Event Name × GeoIP) | API çağrı hacmine göre en çok 50 (event_name, ülke) çifti (DSH-79). Hangi API işlemlerinin her coğrafi bölgeden çağrıldığını ortaya çıkarır. Beklenmedik ülkelerden yazma işlemleri, kimlik bilgisi ele geçirilmesinin güçlü bir göstergesidir. GeoLite2 zenginleştirmesi gerektirir — özel/dahili IP'ler ve NULL satırlar hariç tutulur. |