Довідник вбудованих запитів і дашбордів¶
💡 Не потрібні SQL чи глибокі знання AWS — просто оберіть полювання зі спадного списку й миттєво отримайте результати.
🎯 Вбудовані полювання — 136 запитів¶
Категорії впорядковані за пріоритетом тріажу DFIR — спочатку перевіряйте втручання в інструменти виявлення, потім зловживання ідентичностями, далі вплив на дані.
| Категорія | Запити | Основні охоплені загрози |
|---|---|---|
| 🛡 Detection & Response | 13 | Втручання в служби аудиту (CloudTrail/GuardDuty/Config/SecurityHub/Macie) · видалення SCP · придушення сповіщень · ексфільтрація журналів · кореляція ланцюжка атаки програм-вимагачів |
| 🔑 Identity & Access | 36 | Використання root · вхід до консолі/MFA · підвищення привілеїв · бекдор у політиці довіри · зловживання PassRole · міжакаунтний AssumeRole · SSO/SAML/OIDC · перелік облікових даних · видалення сутностей IAM · захоплення через AssumeRoot · зловживання пулом користувачів/токенами Cognito · придушення звернень до підтримки · ланцюжки ролей · відстеження облікових даних сеансу · розвідка GetCallerIdentity · федеративні входи в консоль · набори дозволів Identity Center і делегований адміністратор · виклики API без MFA |
| 🪣 Data & Storage | 30 | Масове видалення/завантаження S3 · масове читання секретів · втручання в резервні копії · операції KMS · спільний доступ до знімків · ексфільтрація через EBS Direct API · експорт DynamoDB · міжакаунтна реплікація S3 · шифрування-вимагач SSE-C · видалення через життєвий цикл · маніпуляція RDS Data API · повторне шифрування сховища для завдання шкоди · розміщення записки з вимогою викупу · визначення обсягу для сповіщення про витік · копіювання об'єктів між обліковими записами · створення попередньо підписаних URL |
| ⚡ Compute & Serverless | 17 | Масова зупинка/завершення EC2 · бічне переміщення через SSM · втручання в Lambda/ECS/EKS/ECR · персистентність через EventBridge · криптомайнінг · зловживання Lightsail · послаблення IMDS/SSRF · видалення AMI/знімків · захоплення WorkSpaces |
| 🤖 AI & LLM Abuse | 10 | Сплески викликів Bedrock · увімкнення доступу до моделей · втручання в журналювання викликів · розвідка методом обходу регіонів · сплески невдалих викликів · сховище токенів AgentCore · обхід авторизації шлюзу · цілісність пам'яті · зміна мережевого режиму пісочниці · втручання в спостережуваність |
| 🌐 Network & Infrastructure | 13 | SG, відкрита в інтернет · видалення журналів потоків VPC · викрадення CloudFront · приховані тунелі VPN/TGW · C2 через Elastic IP · ключі API Gateway · захоплення Route 53/домену · послаблення захисту від DDoS |
| 🕵 Threat Patterns | 10 | Сплеск розвідки · незвичні user agent · поширення в кількох регіонах · перші виклики API · активність у регіоні, побаченому вперше · активність поза робочим часом · самостійне підвищення привілеїв · відхилення денного обсягу · створення ресурсів у невикористовуваних регіонах · великий обсяг викликів API |
| 📊 Activity & Baseline | 3 | Події запису в консолі · сплески помилок · нещодавні помилки |
| 🌍 GeoIP Analysis | 2 | Входи до консолі/відмови/записи за країнами · доступ з рідкісних країн |
| ☁ IaC & Platform | 2 | Ланцюг постачання CI/CD · зловживання CloudFormation |
📋 Повний список — усі 136 запитів (натисніть, щоб розгорнути)
Вбудовані полювання¶
🛡 Detection & Response¶
| # | Мітка | Діаграма | Опис |
|---|---|---|---|
| 1 | 🛑 CloudTrail Tampering | timeseries | Виявляє будь-яку спробу зупинити чи змінити CloudTrail. Найкритичніше сповіщення — свідчить про приховування слідів. |
| 2 | 🛡️ GuardDuty Detector Tampering | timeseries | Виявляє вимкнення, видалення GuardDuty та маніпуляції з threat-intel. Будь-яка зміна GuardDuty під час розслідування є критичним індикатором. |
| 3 | ⛔ Security Hub Tampering | timeseries | Виявляє вимкнення Security Hub, вимкнення стандартів та придушення знахідок. Заглушення Security Hub усуває центральну точку агрегації всіх результатів безпеки. |
| 4 | ⚙️ AWS Config Tampering | timeseries | Виявляє видалення рекордера/правила AWS Config. Зупинка Config усуває докази відповідності та відстеження змін для всього регіону. |
| 5 | 🛡 Organizations Service Control Policy (SCP) Changes | timeseries | Виявляє створення, модифікацію та видалення SCP. Видалення Deny SCP негайно усуває захисні бар'єри для кожного акаунта в OU. |
| 6 | 🚫 AWS Macie Tampering | timeseries | Виявляє вимкнення Macie та створення фільтрів знахідок. Зловмисники придушують знахідки Macie перед ексфільтрацією чутливих даних з S3. |
| 7 | 🚨 CloudWatch Alarm Deletion / Disable | timeseries | Виявляє видалення та вимкнення сповіщень CloudWatch. Заглушення сповіщень, пов'язаних з GuardDuty, фільтрами метрик CloudTrail або порогами витрат, є ключовим індикатором ухилення від захисту. |
| 8 | 📜 CloudWatch Logs Subscription Changes | timeseries | Виявляє створення/видалення фільтрів підписок CW Logs та видалення груп журналів. Зловмисники передають журнали на зовнішній пункт призначення або знищують докази на місці. |
| 9 | 🏹 WAF WebACL Changes | timeseries | Виявляє створення, оновлення та видалення WAF WebACL. Видалення чи послаблення WebACL вимикає захист від атак SQLi, XSS та DDoS. |
| 10 | 🔍 GuardDuty Findings Read | timeseries | Виявляє виклики API GuardDuty лише для читання. Модуль Pacu guardduty__list_findings читає активні знахідки, щоб зрозуміти, що вже виявив захисник, дозволяючи зловмиснику адаптувати тактику й уникати нових сповіщень. |
| 11 | 💰 Budget / Cost Anomaly Changes | timeseries | Виявляє видалення чи модифікацію AWS Budgets та моніторів аномалій витрат. Зловмисники видаляють сповіщення про бюджет, щоб приховати криптомайнінг чи ресурсомісткі операції. |
| 12 | 🚫 Access Denied Errors | bar | Групує помилки AccessDenied за ідентичністю та API. Найчастіші порушники можуть свідчити про зловживання обліковими даними. |
| 13 | ⛓ Ransomware Kill-Chain Sequence | bar | Корелює три етапи програми-вимагача — видалення засобів відновлення, вимкнення захисту, знищення або шифрування даних — за принципалом і днем. Кожен етап окремо є операційним шумом; усі три разом — ні. |
🔑 Identity & Access¶
| # | Мітка | Діаграма | Опис |
|---|---|---|---|
| 1 | 🔑 Root Account Activity | timeseries | Виявляє будь-який виклик API від акаунта root. Root ніколи не слід використовувати в продакшені. |
| 2 | 🔓 Console Login without MFA | timeseries | Виявляє входи до консолі без використання MFA. Індикатор високого ризику компрометації акаунта. |
| 3 | 🌐 Console Logins | timeseries | Перелічує всі спроби входу до консолі. Перебір паролів = кілька невдач, за якими йде успіх. |
| 4 | 🔐 MFA & Password Changes | timeseries | Виявляє деактивацію MFA та скидання паролів. Сильний індикатор захоплення акаунта. |
| 5 | 🔄 Privilege Escalation (IAM) | timeseries | Виявляє події приєднання політик IAM та маніпуляції з ролями, що використовуються для підвищення привілеїв. |
| 6 | 🔄 IAM Role Trust Policy Changes | timeseries | Виявляє виклики UpdateAssumeRolePolicy. Додавання зовнішніх принципалів акаунта до політики довіри створює стійкий бекдор. |
| 7 | 🚧 IAM Permission Boundary Changes | timeseries | Виявляє події put/delete межі дозволів. Видалення межі дозволів негайно розширює фактичні дозволи принципала, уможливлюючи підвищення привілеїв. |
| 8 | 👑 User Added to Admin Group | timeseries | Виявляє користувачів, доданих до груп зі словом 'admin' у назві. Класична техніка підвищення привілеїв. |
| 9 | 👥 IAM Group Membership Changes | timeseries | Виявляє всі події AddUserToGroup та RemoveUserFromGroup незалежно від назви групи. Будь-яке додавання до групи може вказувати на підвищення привілеїв через успадковані від групи політики. |
| 10 | 👤 New IAM Users / Keys | timeseries | Визначає події створення користувачів IAM та ключів доступу. Неочікуване створення може вказувати на персистентність. |
| 11 | 🎯 IAM PassRole Abuse | timeseries | Виявляє виклики iam:PassRole. Передача привілейованої ролі до EC2/Lambda/Glue/ECS/SageMaker — найпоширеніший шлях підвищення привілеїв через бічне переміщення. |
| 12 | 🏢 Cross-Account Access | timeseries | Знаходить події, де акаунт викликача відрізняється від акаунта-отримувача. Сигнал бічного переміщення. |
| 13 | 🔑 STS Federation Token Issuance | timeseries | Виявляє виклики GetFederationToken та GetSessionToken. Зловмисники використовують їх, щоб перетворити довготривалі ключі на стійкі тимчасові облікові дані. |
| 14 | 🧩 STS AssumeRoleWithWebIdentity | timeseries | Виявляє виклики AssumeRoleWithWebIdentity. Зловживання неправильно налаштованою довірою OIDC (наприклад, надто широке твердження sub) дозволяє зловмисникам захопити роль за допомогою підконтрольних їм токенів. |
| 15 | 🆔 IAM Identity Center (SSO) Events | timeseries | Виявляє дії керування AWS IAM Identity Center. Зловмисники зловживають SSO, щоб створити бекдор-набори дозволів або призначити акаунти підконтрольним їм користувачам. |
| 16 | 🔗 SAML / OIDC Provider Updates | timeseries | Виявляє зміни провайдерів ідентичності SAML/OIDC. Оновлення провайдера SAML підконтрольними зловмиснику метаданими створює стійкий бекдор автентифікації. |
| 17 | 🧐 IAM Access Analyzer Calls | timeseries | Виявляє будь-яке використання IAM Access Analyzer. Зловмисники використовують вбудований аналізатор AWS для переліку зовнішньо доступних ресурсів без написання власних скриптів розвідки. |
| 18 | 🔄 Credential Report & Enumeration | timeseries | Виявляє активність перелічення IAM, що відображає весь ландшафт IAM. Поширено на ранніх етапах атаки. |
| 19 | 🗝 Access Key Abuse | bar | Виявляє ключі доступу, використані з 3+ різних вихідних IP за 7 днів. Сильний індикатор витоку ключа. |
| 20 | 📰 AWS Organizations Account Creation | timeseries | Виявляє створення акаунтів Organizations та зміни делегованого адміністратора. Зловмисники створюють тіньові акаунти, щоб закріпитися поза межами основного акаунта. |
| 21 | 👥 Cognito Unauthenticated Access | timeseries | Виявляє Cognito Identity Pools з увімкненим неавтентифікованим доступом. Дозволяє анонімним користувачам викликати API AWS із дозволами неавтентифікованої ролі IAM. |
| 22 | 🧪 Glue DevEndpoint Privilege Escalation | timeseries | Виявляє створення кінцевої точки розробки Glue та перелічення з'єднань. iam:PassRole + glue:CreateDevEndpoint надає повні дозволи ролі через SSH — одна з найбільш недооцінених технік підвищення привілеїв IAM. |
| 23 | 🧪 SageMaker Notebook Privilege Escalation | timeseries | Виявляє створення екземпляра ноутбука SageMaker та генерацію попередньо підписаної URL-адреси. iam:PassRole + sagemaker:CreateNotebookInstance надає середовище Jupyter з повними дозволами AWS переданої ролі. Сам лише CreatePresignedNotebookInstanceUrl може надати доступ до наявного ноутбука. |
| 24 | 🪓 IAM Entity Deletion | timeseries | Виявляє видалення користувачів, ролей, політик та пристроїв MFA IAM. Зловмисники видаляють сутності IAM, щоб прибрати сліди своєї активності чи заблокувати доступ захисникам. |
| 25 | 👑 AssumeRoot Usage | timeseries | Виявляє виклики sts:AssumeRoot з керівного акаунта в root акаунта-учасника. Скомпрометований керівний акаунт може в такий спосіб захопити кожен акаунт-учасник. |
| 26 | 🎫 Support Case Manipulation | timeseries | Виявляє закриття звернень AWS Support та активність коментарів. Зловмисники закривають звернення про зловживання/підтримку, щоб придушити сповіщення AWS про компрометацію. |
| 27 | 🪪 Cognito User Pool Manipulation | timeseries | Виявляє зміни пулу користувачів та клієнта застосунку Cognito: подовжений термін дії токена, нові клієнти та створення адміністративних користувачів. Зловмисники зловживають цим, щоб карбувати довготривалі токени чи впроваджувати бекдор-користувачів. |
| 28 | 🔗 Role Chaining (Session → Role) | timeseries | Виявляє, коли вже прийнята рольова сесія приймає ще одну роль. Окремі виклики AssumeRole виглядають звичайно; саме ланцюжок є шляхом, яким зловмисник переходить від скомпрометованої ролі екземпляра до потрібних йому дозволів. |
| 29 | 🎫 Session Credential Trace | bar | Підсумовує, що зробила кожна тимчасова сесія STS (ключ доступу ASIA…): кількість викликів, служби, IP-адреси джерела та часовий проміжок. Питання обсягу, з якого починається кожне розслідування компрометації облікових даних. |
| 30 | 🌐 AssumeRole Target Account (roleArn) | timeseries | Виявляє перетин меж облікових записів, зчитуючи цільовий обліковий запис із запитаного roleArn; працює навіть тоді, коли завантажено лише журнали облікового запису, що викликає. |
| 31 | 📊 AssumeRole Fan-In by Target Role | bar | Ранжує ролі за тим, хто і звідки їх приймає. Роль, яку зазвичай приймає один обліковий запис і яка раптом отримує другого викликача, тут помітна, тоді як у необробленому списку подій вона губиться. |
| 32 | 🔍 GetCallerIdentity Reconnaissance | bar | Показує виклики GetCallerIdentity за принципалом і IP-адресою джерела. Це перша команда, яку виконують із викраденими обліковими даними — і один-єдиний виклик, до якого порогові за обсягом розвідувальні полювання ніколи не дістаються. |
| 33 | 🪪 Federated Console Logins | timeseries | Перелічує входи в консоль, що надійшли через зовнішнього постачальника ідентифікації, із назвою постачальника та походженням. Коли скомпрометовано саме IdP, AWS бачить лише дійсний вхід. |
| 34 | 🎟 Identity Center Permission Set Grants | timeseries | Виявляє створення наборів дозволів, приєднання політик і призначення облікових записів в IAM Identity Center — шлях до постійного адміністративного доступу в кожному обліковому записі організації. |
| 35 | 🧑 Identity Store User & Group Creation | timeseries | Виявляє користувачів, групи та членства, створені безпосередньо у сховищі ідентифікацій Identity Center — стійкість, яка ніколи не з'являється в IAM і тому пропускається моніторингом лише IAM. |
| 36 | 👑 Delegated Administrator Registration | timeseries | Виявляє реєстрацію делегованого адміністратора для служби організації. Єдина подія, яку посібник Identity Center оцінює як CRITICAL: вона передає контроль над усією організацією іншому обліковому запису. |
🪣 Data & Storage¶
| # | Мітка | Діаграма | Опис |
|---|---|---|---|
| 1 | 💣 S3 Bulk Object Deletion | bar | Виявляє високообсягові виклики DeleteObject/DeleteObjects (≥50/годину). На відміну від ексфільтрації — це шаблон знищення даних / програм-вимагачів. |
| 2 | 🔥 AWS Backup Tampering | timeseries | Виявляє видалення Backup Vault/Plan/RecoveryPoint. Знищення резервних копій — перший крок атак програм-вимагачів, щоб унеможливити відновлення. |
| 3 | 🔓 KMS Key Operations | timeseries | Позначає чутливі операції KMS, включно з видаленням ключів та високообсяговими викликами Decrypt. |
| 4 | 🔓 S3 Public Access Block Disabled | — | Виявляє вимкнення налаштувань блокування публічного доступу S3. Негайний ризик розкриття даних. |
| 5 | 🪣 S3 Bucket Policy / ACL Changes | timeseries | Виявляє зміни політики та ACL бакета S3. Вони можуть зробити бакет публічно доступним для читання або надати доступ підконтрольним зловмиснику акаунтам. |
| 6 | 🪣 S3 Data Access Anomalies | bar | Виявляє масові виклики GetObject (≥100/годину), що можуть вказувати на ексфільтрацію даних. |
| 7 | 🔐 Secrets Manager Bulk GetSecretValue | bar | Виявляє масове отримання секретів (паролі БД, ключі API тощо). Десять і більше викликів GetSecretValue за одну годину — сильний сигнал збору облікових даних. |
| 8 | 🗝 Secrets Manager Deletion & Cross-Account Policy | timeseries | Виявляє видалення секретів Secrets Manager та зміни міжакаунтної політики ресурсу. Доповнює наявне виявлення масового читання векторами знищення та ексфільтрації через політику. |
| 9 | 🔐 SSM Parameter Store Bulk Read | bar | Виявляє масове читання записів SSM Parameter Store. Часто недооцінений канал ексфільтрації порівняно з Secrets Manager. |
| 10 | 💾 RDS Snapshot Cross-Account Share | timeseries | Виявляє знімки RDS/Aurora, надані зовнішнім акаунтам AWS. Класична ексфільтрація даних через спільний доступ до знімків. |
| 11 | 💣 RDS Deleted without Final Snapshot | — | Виявляє видалення екземпляра/кластера RDS з skipFinalSnapshot=true. Потенційне знищення даних. |
| 12 | 💽 RDS Public Accessibility Enabled | timeseries | Виявляє екземпляри RDS, створені чи змінені з PubliclyAccessible=true. Наражає базу даних безпосередньо на інтернет, обходячи засоби безпеки VPC. |
| 13 | 🗄 DynamoDB Export / Bulk Exfiltration | timeseries | Виявляє DynamoDB ExportTableToPointInTime (тихий повний експорт таблиці в S3) та видалення таблиці. Вектор ексфільтрації та знищення високого ризику. |
| 14 | 💾 EBS Direct API Snapshot Exfiltration | timeseries | Виявляє виклики EBS Direct API (ListSnapshotBlocks / GetSnapshotBlock). Модуль Pacu ebs__download_snapshots використовує цей API для потокової передачі сирих даних знімка без створення екземплярів EC2, обходячи традиційне виявлення спільного доступу до знімків. |
| 15 | 🌊 Kinesis Firehose / Stream Exfiltration Channel | timeseries | Виявляє створення/оновлення потоку доставки Kinesis Firehose, спрямованого на зовнішній S3. Ексфільтрація через конвеєр даних у реальному часі, невидима для мережевого DLP. |
| 16 | 🔁 S3 Cross-Account Replication | timeseries | Виявляє PutBucketReplication та DeleteBucketReplication. Міжакаунтна реплікація непомітно копіює всі нові об'єкти до підконтрольного зловмиснику бакета. |
| 17 | 📂 S3 Versioning / Logging Disabled | timeseries | Виявляє призупинення версіонування S3 та вимкнення журналювання доступу до сервера. Вимкнення версіонування уможливлює знищення даних; вимкнення журналювання стирає слід доказів доступу. |
| 18 | 📧 SES Identity & Forwarding Config Changes | timeseries | Виявляє зміни правил отримання SES та конфігурації ідентичності. Правила пересилання можуть автоматично ретранслювати всю вхідну пошту на адреси зловмисника; верифіковані ідентичності уможливлюють фішингові кампанії. |
| 19 | 📡 SQS / SNS Cross-Account Policy Changes | timeseries | Виявляє зміни політики черги/теми SQS/SNS, що надають доступ зовнішнім акаунтам. Створює прихований канал ексфільтрації без спрацювання сповіщень про високий обсяг надсилання. |
| 20 | 📸 EC2 Public Snapshot / AMI Sharing | timeseries | Виявляє знімки EBS або AMI, надані публічно (group=all). Дозволяє будь-кому копіювати ваші образи дисків і видобувати дані. |
| 21 | 📧 Data Exfiltration Channels | bar | Виявляє високообсягові виклики SNS/SQS/SES/S3 PutObject (≥50/годину), що можуть вказувати на ексфільтрацію. |
| 22 | 🔐 S3 SSE-C Encryption (Ransomware) | timeseries | Виявляє повторне шифрування об'єктів S3 ключами SSE-C, наданими зловмисником, а також зміни шифрування бакета за замовчуванням. Без ключа клієнта жертва не може розшифрувати дані — шаблон хмаро-нативної програми-вимагача. |
| 23 | ⏳ S3 Lifecycle-Triggered Deletion | timeseries | Виявляє правила життєвого циклу S3, що спричиняють закінчення терміну дії об'єктів, а також видалення конфігурації життєвого циклу. Зловмисники встановлюють короткий термін дії, щоб непомітно очищувати дані з часом без викликів DeleteObject. |
| 24 | 🗃 RDS Query & Instance Manipulation | timeseries | Виявляє запити RDS Data API, скидання головного пароля та відновлення зі знімків. Зловмисники безпосередньо читають дані, скидають облікові дані для отримання доступу або відновлюють знімки в підконтрольні їм екземпляри. |
| 25 | 🔎 S3 Bucket Enumeration | bar | Виявляє викликачів, що сканують метадані бакетів і об'єктів (≥10 читань List/GetBucket* за одну годину). Поширений ранній крок для пошуку цінних даних перед ексфільтрацією. |
| 26 | 🔑 Storage Re-Encryption for Impact | timeseries | Виявляє повторне шифрування знімків і томів EBS/RDS явним ключем KMS, а також вимкнення шифрування EBS за замовчуванням. Повторне шифрування ключем, який належить зловмиснику, утримує дані для вимагання викупу. |
| 27 | 📝 Ransom Note Placement | timeseries | Виявляє виклики PutObject, ключ об'єкта яких схожий на записку з вимогою викупу. На відміну від інших полювань на програми-вимагачі, це підтверджує наслідки, а не натякає на них — записка означає, що викуп уже вимагають. |
| 28 | 📐 Data Access Scope (Breach Notification) | bar | Кількісно визначає, що кожен принципал прочитав за день: задіяні сегменти та приблизну кількість унікальних об'єктів. Дає показник «приблизна кількість записів», якого вимагає стаття 33 GDPR. |
| 29 | 📤 Cross-Account Object Copy | timeseries | Виявляє об'єкти, скопійовані між сегментами, включно з викликами PutObject із заголовком x-amz-copy-source. Підготовка даних в обліковому записі, який ви не контролюєте, залишає лише цей слід. |
| 30 | 🔗 Presigned URL Generation | bar | Підраховує створення попередньо підписаних URL за принципалом. Попередньо підписаний URL передає дані кожному, хто має посилання, без додаткової автентифікації та без нового запису в CloudTrail. |
⚡ Compute & Serverless¶
| # | Мітка | Діаграма | Опис |
|---|---|---|---|
| 1 | 💥 EC2 Mass Stop / Terminate | timeseries | Виявляє високообсягові виклики EC2 StopInstances/TerminateInstances (≥5 за одну годину). Свідчить про порушення роботи програмами-вимагачами чи деструктивну атаку. |
| 2 | 🖥️ SSM Session / Run Command | timeseries | Виявляє SSM StartSession, SendCommand та виконання автоматизації. Основний шлях бічного переміщення через керовані екземпляри. |
| 3 | 🔑 EC2 Instance Connect / Serial Console Access | timeseries | Виявляє доступ через EC2 Instance Connect та послідовну консоль, що дозволяє зловмисникам дістатися до екземпляра з браузера чи CLI без SSH-ключа або bastion-хоста. Основний шлях бічного переміщення для зловмисників без SSH-ключів. |
| 4 | 📝 EC2 User Data Modification | timeseries | Виявляє виклики ModifyInstanceAttribute, що змінюють поле userData. Скрипти user data виконуються від імені root при наступному завантаженні, надаючи стійкий бекдор виконання коду. |
| 5 | ⚡ Lambda Function Tampering | timeseries | Виявляє створення Lambda, оновлення коду та зміни дозволів. Зловмисники використовують Lambda для персистентності. |
| 6 | 📦 Lambda Layer Addition | timeseries | Виявляє публікацію шару Lambda та зміни дозволів. Публікація шкідливого спільного шару та його додавання до продакшн-функцій впроваджує код зловмисника в ланцюг залежностей. |
| 7 | 📦 ECS Task Definition | timeseries | Виявляє реєстрацію визначення завдання ECS та оновлення служби. Модуль Pacu ecs__backdoor_task_def реєструє нову версію визначення завдання, що вказує на шкідливий образ контейнера, а потім оновлює службу для його розгортання — усе без звернення до ECR. |
| 8 | 👤 EC2 Instance Profile Changes | timeseries | Виявляє асоціацію та заміну профілю екземпляра IAM. Приєднання привілейованого профілю надає екземпляру підвищені дозволи для бічного переміщення. |
| 9 | 🖥 EC2 Instance Launches | timeseries | Перелічує всі події RunInstances. Неочікувані запуски в незвичних регіонах можуть вказувати на криптомайнінг. |
| 10 | 💰 EC2 Spot Fleet / Reserved Instance Abuse | timeseries | Виявляє великі запити Spot Fleet, придбання Reserved Instance та створення груп Auto Scaling з високою місткістю. Індикатор фінансового впливу криптомайнінгу. |
| 11 | ☸️ EKS Cluster API Calls | timeseries | Виявляє модифікації control-plane кластера EKS. Публічне розкриття API-сервера чи нелегальні профілі Fargate уможливлюють захоплення контейнерної платформи. |
| 12 | 🐳 ECR Repository / Image Changes | timeseries | Виявляє створення/видалення репозиторію ECR, зміни політики та завантаження образів. Впровадження шкідливих образів у продакшн-репозиторій — техніка персистентності через ланцюг постачання. |
| 13 | 📅 EventBridge / CloudWatch Rule Changes | timeseries | Виявляє модифікації правил EventBridge та EventBridge Scheduler. Зловмисники використовують заплановані правила для встановлення персистентності без запущеного процесу. |
| 14 | 💡 Lightsail Instance & Key Abuse | timeseries | Виявляє доступ до екземпляра Lightsail, операції з парами ключів та розкриття портів. Pacu має три спеціальні модулі Lightsail (enum, download_ssh_keys, generate_temp_access). Ресурси Lightsail працюють поза стандартною межею безпеки EC2. |
| 15 | 🛰 IMDS Options Weakening | timeseries | Виявляє виклики ModifyInstanceMetadataOptions, що роблять IMDSv2 необов'язковим чи повторно вмикають кінцеву точку метаданих. Послаблення IMDS знову відкриває шлях SSRF для викрадення облікових даних ролі екземпляра. |
| 16 | 💥 AMI & Snapshot Deletion | bar | Виявляє масове скасування реєстрації AMI та видалення знімків EBS (≥5 за одну годину). Знищення еталонних образів і резервних копій усуває варіанти відновлення під час деструктивної атаки. |
| 17 | 🖥 WorkSpaces Hijacking | timeseries | Виявляє надання Amazon WorkSpaces та створення пулів. Зловмисники розгортають робочі столи за рахунок жертви — недостатньо контрольований канал захоплення обчислювальних ресурсів поза межею EC2. |
🤖 AI & LLM Abuse¶
| # | Мітка | Діаграма | Опис |
|---|---|---|---|
| 1 | 🤖 Bedrock Model Invocation Spike | timeseries | Виявляє принципалів, що викликають моделі Bedrock 50+ разів за одну годину. Високообсяговий інференс на викрадених облікових даних (LLMjacking) може коштувати жертві десятки тисяч доларів на день. |
| 2 | 🔓 Bedrock Model Access Enablement | timeseries | Виявляє увімкнення доступу до фундаментальної моделі чи придбання виділеної потужності. В організаціях, що ніколи не використовували Bedrock, це майже беззаперечний індикатор LLMjacking — типовий перший запис зловмисника. |
| 3 | 🙈 Bedrock Invocation Logging Tampering | timeseries | Виявляє видалення чи модифікацію журналювання викликів моделей Bedrock, а також перевірку зловмисниками, чи увімкнено журналювання, перед зловживанням акаунтом (задокументований індикатор компрометації LLMjacking). |
| 4 | 🧭 Bedrock Reconnaissance Sweep | bar | Визначає викликачів, що перелічують моделі Bedrock у 2+ регіонах або роблять 10+ викликів перелічення за одну годину. Власники викрадених ключів обходять регіони, щоб знайти, де моделі доступні для використання. |
| 5 | ⛔ Failed Bedrock Invocations | bar | Знаходить сплески невдалих викликів Bedrock (AccessDenied / ValidationException). Тестування викрадених ключів спричиняє шквал помилок у різних моделях і регіонах, доки не буде знайдено робочу комбінацію. |
| 6 | 🔑 AgentCore Token Vault Abuse | bar | Агрегує видачу зі сховища токенів AgentCore за принципалом і джерелом. Ці виклики роздають сторонні токени OAuth і ключі API, тому зловживання сягає служб за межами AWS. |
| 7 | 🚪 AgentCore Gateway Authorization Bypass | timeseries | Виявляє зміни шлюзу та політик AgentCore, зокрема механізм політик Cedar, знижений до LOG_ONLY. Авторизація, що лише веде журнал, усе одно повертає успіх, тож нижче за потоком ніщо не виглядає неправильно. |
| 8 | 🧠 AgentCore Memory Integrity | timeseries | Виявляє зміни Memory та Registry AgentCore, зокрема потік пам'яті, перенаправлений на чужий ARN Kinesis. Отруєна довготривала пам'ять зберігається в кожній наступній сесії агента. |
| 9 | 📦 AgentCore Sandbox Network Mode Drift | timeseries | Перелічує події життєвого циклу інтерпретатора коду та браузера AgentCore разом із мережевим режимом. Режим не можна змінити, тож видалення та повторне створення — єдиний спосіб розширити мережевий доступ пісочниці. |
| 10 | 🙈 AgentCore Observability Tampering | timeseries | Виявляє зміни оцінювачів AgentCore і змін вибірки чи призначень трасування X-Ray. Створений зловмисником оцінювач читає кожну відповідь, яку оцінює, експортуючи вивід моделі законним каналом. |
🌐 Network & Infrastructure¶
| # | Мітка | Діаграма | Опис |
|---|---|---|---|
| 1 | 🔥 Security Group Modifications | timeseries | Виявляє зміни правил security group, особливо правила, що дозволяють 0.0.0.0/0 на будь-якому порту. |
| 2 | 🌊 VPC Flow Log Changes | timeseries | Виявляє видалення журналів потоків VPC. Видалення журналів потоків усуває мережеві докази — критичний індикатор ухилення від захисту. |
| 3 | 🌐 CloudFront Distribution Tampering | timeseries | Виявляє створення дистрибуції CloudFront та зміни origin. Модифікація origin перенаправляє трафік CDN на підконтрольні зловмиснику сервери для перехоплення MitM чи збору даних. |
| 4 | 🧱 Network ACL Changes | timeseries | Виявляє створення, видалення та заміну записів Network ACL. NACL мають пріоритет над security group і можуть відкрити цілі підмережі для зловмисників. |
| 5 | 🛣️ Route Table Changes | timeseries | Виявляє модифікації таблиці маршрутизації. Додавання чи заміна маршрутів може перенаправити трафік на підконтрольні зловмиснику хости (MitM, викрадення трафіку). |
| 6 | 🧱 VPN / Direct Connect / Transit Gateway | timeseries | Виявляє нові з'єднання VPN, Direct Connect та приєднання Transit Gateway. Зловмисники створюють приховані мережеві тунелі для стійких каналів C2 чи ексфільтрації даних. |
| 7 | 📡 Elastic IP Allocation / Association | timeseries | Виявляє виділення та асоціацію Elastic IP. Зловмисники призначають фіксовану публічну IP-адресу скомпрометованому екземпляру, щоб створити стабільну інфраструктуру C2. |
| 8 | 🗝️ EC2 Key Pair Creation | timeseries | Виявляє події CreateKeyPair та ImportKeyPair. Зловмисники створюють чи імпортують SSH-ключі як механізм персистентності для збереження доступу до екземпляра. |
| 9 | 📡 Network Infrastructure Changes | timeseries | Виявляє зміни VPC та мережевого рівня, що можуть встановити підконтрольну зловмиснику інфраструктуру. |
| 10 | 🏷 ACM Certificate Operations | timeseries | Виявляє запити та видалення сертифікатів ACM. Зловмисники використовують скомпрометовані акаунти для видачі TLS-сертифікатів для підконтрольних їм доменів, щоб побудувати фішингову інфраструктуру. |
| 11 | 🔑 API Gateway Key Creation & Management | timeseries | Виявляє створення ключів API Gateway та керування REST API. Модуль Pacu api_gateway__create_api_keys створює стійкі облікові дані API, що переживають ротацію ключів IAM. Зловмисники також модифікують авторизатори API, щоб послабити контроль доступу. |
| 12 | 🌐 Route 53 & Domain Changes | timeseries | Виявляє редагування DNS-записів, зміни hosted zone та реєстрацію/передачу домену. Зловмисники перенаправляють трафік, захоплюють покинуті піддомени чи реєструють схожі домени для фішингу. |
| 13 | 🛡 DDoS Protection Weakening | timeseries | Виявляє послаблення, а не видалення периферійного захисту: типову дію WebACL змінено на дозвіл, групи правил послаблено, захист Shield видалено, джерела CloudFront перенаправлено. |
🕵 Threat Patterns¶
| # | Мітка | Діаграма | Опис |
|---|---|---|---|
| 1 | 🔍 Reconnaissance Pattern | bar | Визначає викликачів, що виконали 10+ різних викликів API лише для читання за одну годину. Поширена рання фаза атаки. |
| 2 | 🤖 Unusual User Agents | bar | Перелічує рідкісні user agent (<5 подій). Власні інструменти на кшталт Pacu чи curl можуть вказувати на атакувальний інструментарій. |
| 3 | 🌍 Multi-Region Activity | bar | Виявляє ідентичності, що виконують записи в 3+ регіонах за один день. Географічне поширення може вказувати на компрометацію. |
| 4 | 🕵 First-Time API Calls (24h) | — | Знаходить виклики API, помічені за останні 24 години, але ніколи раніше. Нові операції можуть вказувати на атакувальний інструментарій. |
| 5 | 🗺 First-Seen Region Activity | bar | Знаходить регіони AWS, чия перша активність припадає на останні 24 години набору даних. Робота в регіоні, що ніколи раніше не використовувався, — класичний спосіб приховати криптомайнінг чи підготовку атаки від моніторингу, обмеженого регіоном. |
| 6 | 🌙 Off-Hours Activity | bar | Групує активність за принципалом і годиною доби в налаштовуваному вікні поза робочим часом. Перший показник посібника з внутрішніх загроз, який не охоплює жодне інше полювання. |
| 7 | 🪞 Self-Service Privilege Escalation | timeseries | Виявляє, коли принципал змінює власні дозволи — ARN викликача та ім'я цільового користувача чи ролі збігаються. Наявні полювання на підвищення привілеїв бачать надання, але втрачають те, що воно було застосоване до себе. |
| 8 | 📈 Principal Daily Volume Deviation | bar | Порівнює денний обсяг викликів кожного принципала з його власним середнім, розділяючи читання та записи. Виявляє викрадання даних, що використовує лише дозволені API, де аномалією є кількість, а не дія. |
| 9 | 🗺 Resource Creation Outside Normal Regions | bar | Позначає створення ресурсів у регіонах, якими обліковий запис майже не користується, причому базовий рівень виводиться з даних, а не задається жорстко. Тут з'являються і криптомайнінг, і особисті проєкти. |
| 10 | 📞 High-Volume API Calls per Principal | bar | Перелічує пари принципал-API із понад 50 успішними викликами, із першим і останнім викликом. Перелічення, масове вилучення та масове видалення мають однакову форму. |
📊 Activity & Baseline¶
| # | Мітка | Діаграма | Опис |
|---|---|---|---|
| 1 | 🖥 Write Events from Management Console | timeseries | Визначає мутувальні виклики API, зроблені через консоль AWS. Корисно, коли очікується лише доступ через CLI. |
| 2 | 🔍 Events with Errors (24h) | timeseries | Перелічує всі події помилок за останні 24 години. Швидкий огляд того, що зараз не працює. |
| 3 | ❌ Error Spike Detection | — | Знаходить 1-годинні вікна, де кількість помилок перевищує добове середнє втричі. Сигналізує про сканування чи збій. |
🌍 GeoIP Analysis¶
| # | Мітка | Діаграма | Опис |
|---|---|---|---|
| 1 | 🚨 Unusual Country Access | bar | Виявляє виклики API з неочікуваних країн, показуючи рідкісні комбінації країна/ідентичність. |
| 2 | 🚫 Access Denied by Country | bar | Групує помилки access denied за вихідною країною. Концентровані відмови з однієї країни можуть сигналізувати про атаку. |
☁ IaC & Platform¶
| # | Мітка | Діаграма | Опис |
|---|---|---|---|
| 1 | 🛠 CodeBuild / CodePipeline Supply Chain Attack | timeseries | Виявляє створення та модифікацію конвеєра CI/CD. Впровадження шкідливих кроків збирання чи модифікація джерел конвеєра отруює всі подальші розгортання. |
| 2 | 🏗 CloudFormation / IaC Abuse | timeseries | Виявляє операції зі стеком CloudFormation. Зловмисники можуть використовувати IaC для швидкого розгортання шкідливої інфраструктури. |
📊 Діаграми дашборду — 115 діаграма¶
| Вкладка | Діаграми | Що показує |
|---|---|---|
| 🚦 Overview | 10 | 9 карток KPI для тріажу (події, принципали, IP, root, входи без MFA, access denied, ухилення від захисту, країни, регіони) + глобальний тренд обсягу подій |
| 🎯 Threat Detection | 14 | Загальний огляд ухилення від захисту · прогалини в журналюванні · втручання в VPC flow log/Config/EventBridge/WAF · зміни SCP/членства в організації · тренди помилок і throttling · співвідношення запис/читання · KPI-картки тригерів ескалації P1/P2 |
| 🔑 Identity & Access | 36 | Входи до консолі · тренд MFA · теплова карта входів · послідовність невдача→успіх автентифікації · використання root · активність/видалення сутностей IAM · часова шкала підвищення привілеїв · нові принципали · SSO · міжакаунтний AssumeRole · використання AssumeRoot |
| 🚨 High-Risk API Monitor | 5 | Журнали API втручання в служби безпеки та отримання облікових даних · топ викликів високого ризику · топ акторів · обсяг викликів високого ризику з часом |
| 📊 API Activity | 6 | Топ API · дії access-denied · розподіл за регіонами · склад кодів помилок · вихідні IP · user agent |
| 🪣 S3 & RDS | 18 | Масове завантаження/видалення S3 · вимкнено версіонування/журналювання · міжакаунтна реплікація · політика/ACL бакета · перелічення · конфігурація захисту · видалення сховища Backup · видалення ключа KMS · спільний доступ до знімка RDS / видалення без знімка · шифрування-вимагач SSE-C для S3 · видалення через життєвий цикл · маніпуляція запитами/екземплярами RDS · повторне шифрування сховища для завдання шкоди · обсяг доступу для сповіщення про витік · копіювання об'єктів між обліковими записами · розміщення записки про викуп |
| 🖥️ Computing | 17 | Запуски/масова зупинка EC2/пари ключів/профіль екземпляра/user-data/спільний доступ до знімків/spot fleet · ECS/Lambda/SSM/EBS Direct API/EKS-ECR/CloudFormation · послаблення IMDS · видалення AMI/знімків · захоплення WorkSpaces |
| 🤖 AI / LLM | 6 | Тренд викликів Bedrock · зміни доступу до моделі та журналювання · невдалі виклики · викликачі за джерелом (тріаж LLMjacking) · видача токенів AgentCore · зміни шлюзу та політик |
| 🌐 Network | 5 | Зміни security group · зміни NACL/таблиці маршрутизації · інфраструктура VPC · пірінг VPC/Transit Gateway · зміни DNS Route53 |
| 🕒 Temporal Analysis | 8 | Сплески швидкості подій · реактивовані сплячі акаунти · перше/останнє спостереження за ідентичністю/IP/API/джерелом служби · теплова карта записів поза робочим часом · денний обсяг читання/запису на принципала |
| 🌍 GeoIP Intelligence | 6 | Неможлива подорож (принципали з кількох країн) · топ країн/міст/ASN · карта світу · event_name × country |
📋 Повний список — усі 115 діаграма (натисніть, щоб розгорнути)
Діаграми дашборду (Apache Superset — dashboard/)¶
🚦 Overview¶
| # | Назва діаграми | Опис |
|---|---|---|
| 1 | Total Events | Загальна кількість подій CloudTrail у вибраному діапазоні (KPI-81). Знаменник для тріажу — опора для будь-якого співвідношення на принципала чи IP. |
| 2 | Distinct Principals | Кількість унікальних ARN принципалів IAM, активних у вибраному діапазоні (KPI-82). Використовуйте, щоб оцінити, скільки ідентичностей залучено до активності, що розглядається. |
| 3 | Distinct Source IPs | Кількість унікальних вихідних IP-адрес викликачів у вибраному діапазоні (KPI-83). Стрибок відносно базової лінії свідчить про ротацію проксі/VPN чи розподілений доступ. |
| 4 | Root Account Events | Кількість подій, виконаних ідентичністю root акаунта (KPI-84). Активність root має бути майже нульовою — будь-яке ненульове значення вимагає розслідування. |
| 5 | MFA-less Console Logins | Кількість входів до консолі без MFA у вибраному діапазоні (KPI-85). Прямий індикатор компрометації облікових даних — деталізуйте у MFA-less Login Trend. |
| 6 | Access Denied Events | Кількість подій відмови авторизації у вибраному діапазоні (KPI-86). Сплеск свідчить про розвідку чи зондування привілеїв — перейдіть за принципалом/IP. |
| 7 | Defense-Evasion Hits | Кількість подій втручання в аудит/моніторинг у вибраному діапазоні (KPI-87). Сигнал найвищого пріоритету для тріажу — будь-яке ненульове значення означає, що виявлення могло бути вимкнено. Деталізуйте у Security Monitoring & Control Changes. MITRE ATT&CK: TA0005 Defense Evasion. |
| 8 | Distinct Countries | Кількість унікальних вихідних країн у вибраному діапазоні (KPI-88). Потребує збагачення GeoIP (docker/data/geoip/). Широке поширення свідчить про доступ з неочікуваних географічних джерел. |
| 9 | Active Regions | Кількість окремих регіонів AWS з активністю у вибраному діапазоні (KPI-89). Активність у невикористовуваних регіонах може вказувати на зловживання ресурсами чи підготовку зловмисника. |
| 10 | CloudTrail Events Over Time | Погодинний обсяг подій Read проти Write з часом (DSH-01). Стовпчики зі складеними частинами показують розподіл Read/Write: раптове зростання write_events сигналізує, що зловмисник переходить від розвідки до активної експлуатації. Корисно для виявлення сплесків активності та операцій у неробочий час. |
🎯 Threat Detection¶
| # | Назва діаграми | Опис |
|---|---|---|
| 1 | Security Monitoring & Control Changes | Комплексний загальний огляд усіх подій ухилення від захисту (DSH-22). Охоплює втручання в CloudTrail (StopLogging, DeleteTrail), вимкнення GuardDuty, вимкнення AWS Config, видалення VPC Flow Log, видалення журналів CloudWatch та вимкнення служб безпеки (SecurityHub, IAM Access Analyzer). Будь-яка подія тут вимагає негайного розслідування. Для глибшого аналізу використовуйте спеціальні діаграми: VPC Flow Log Changes (DSH-42), AWS Config Tampering (DSH-43), EventBridge/CW Tampering (DSH-47). MITRE ATT&CK: TA0005 Defense Evasion. |
| 2 | CloudTrail Logging Gap (Hourly Volume) | Погодинний обсяг подій CloudTrail (DSH-91). Раптове падіння до нуля між активними періодами свідчить про вимкнення журналювання (StopLogging/DeleteTrail) або наявність сліпої зони доставки. Досліджуйте будь-яку неочікувану прогалину, звіряючи з таблицею Security Monitoring & Control Changes. MITRE ATT&CK: T1562.008 Impair Defenses — Disable Cloud Logs. |
| 3 | VPC Flow Log Changes | Події створення та видалення VPC Flow Log (DSH-42). DeleteFlowLogs усуває основне джерело мережевих форензичних доказів, роблячи неможливим постінцидентний аналіз бічного переміщення та ексфільтрації даних. CreateFlowLogs під час інциденту може вказувати на перенаправлення журналів до підконтрольного зловмиснику бакета S3. MITRE ATT&CK: TA0005 Defense Evasion. |
| 4 | AWS Config Recorder & Rule Changes | Події втручання в рекордер та правила AWS Config (DSH-43): StopConfigurationRecorder, DeleteConfigurationRecorder, DeleteDeliveryChannel, DeleteConfigRule та PutConfigRule. Зупинка рекордера Config усуває докази відповідності та відстеження змін для всього регіону, дозволяючи подальшим змінам інфраструктури залишатися непоміченими правилами Config та стандартами Security Hub. MITRE ATT&CK: TA0005 Defense Evasion. |
| 5 | EventBridge & CloudWatch Rule Modifications | Втручання в правила EventBridge та CloudWatch Events (DSH-47): DeleteRule, DisableRule (заглушення запланованого виявлення), CreateSchedule/UpdateSchedule (cron-завдання зловмисника для C2-маячків), PutSubscriptionFilter (перенаправлення журналів CloudTrail/VPC до акаунта зловмисника), DeleteLogGroup (знищення записів VPC Flow Log). Комбінована діаграма втручання в рівень моніторингу для DFIR. MITRE ATT&CK: TA0003 Persistence / TA0005 Defense Evasion / TA0011 C2. |
| 6 | WAF Configuration Changes | Події зміни конфігурації AWS WAF v2 / WAF Classic (DSH-75). Охоплює створення/оновлення/видалення WebACL, маніпуляції з IP-наборами, зміни груп правил, зміни конфігурації журналювання та асоціацію/від'єднання WAF від захищених ресурсів. Вимкнення правил WAF чи журналювання під час атаки — сильний індикатор ухилення від захисту. MITRE ATT&CK: TA0005 Defense Evasion / TA0003 Persistence. |
| 7 | Organizations / SCP Changes | Події управлінської площини AWS Organizations, включно зі змінами політики SCP (DSH-24). Зловмисник з доступом до головного акаунта може вимкнути захисні бар'єри SCP, щоб усунути превентивні засоби контролю в усій організації AWS. MITRE ATT&CK: TA0004 Privilege Escalation / TA0005 Defense Evasion. |
| 8 | Error Event Trend | Погодинні події помилок з розбивкою за error_code (DSH-04). Сплески ThrottlingException свідчать про автоматизоване сканування чи атакувальний інструментарій; сплески AccessDenied / UnauthorizedAccess свідчать про зондування привілеїв; раптова поява нових кодів помилок може вказувати на нові техніки атаки. |
| 9 | Throttling Exception Spikes | Погодинні помилки throttling / обмеження швидкості з розбивкою за службою AWS (DSH-21). Сплески ThrottlingException свідчать про те, що ідентичність (чи інструмент) видає виклики API значно швидше, ніж очікується, що є ознакою автоматизованого атакувального інструментарію, який виконує розвідку чи перелічення. MITRE ATT&CK: TA0007 Discovery. |
| 10 | Write/Read Ratio Trend | Погодинна розбивка викликів API читання проти запису (DSH-20). Стійке зростання write_events відносно read_events свідчить, що зловмисник перейшов від розвідки до активної експлуатації. MITRE ATT&CK: TA0040 Impact / TA0007 Discovery. |
| 11 | CloudTrail Events Over Time | Погодинний обсяг подій Read проти Write з часом (DSH-01). Стовпчики зі складеними частинами показують розподіл Read/Write: раптове зростання write_events сигналізує, що зловмисник переходить від розвідки до активної експлуатації. Корисно для виявлення сплесків активності та операцій у неробочий час. |
| 12 | Organization Membership Changes | Зміни членства в Organizations, що від'єднують акаунти від захисних бар'єрів чи переміщують їх під контрольовану зловмисником організацію. Threat Technique Catalog for AWS: T1666.A002 / T1666.A003. |
| 13 | P1 Escalation Triggers | Події, що відповідають тригерам ескалації TRIAGE_GUIDE із реакцією протягом 15 хвилин: використання root, втручання в журналювання чи виявлення, записки з вимогою викупу, реєстрація делегованого адміністратора. Ненульове значення — час пішов. |
| 14 | P2 Escalation Triggers | Події, що відповідають умовам TRIAGE_GUIDE із реакцією протягом години: створення облікових даних, надання привілеїв, зміни політик довіри та міжоблікове прийняття ролей. Читати разом із карткою P1. |
🔑 Identity & Access¶
| # | Назва діаграми | Опис |
|---|---|---|
| 1 | Console Login Activity | Події входу до AWS Management Console, згруповані за ідентичністю IAM (DSH-08). Відстежує успішні, невдалі спроби входу та входи без MFA. Високе співвідношення невдач до успіхів може вказувати на перебір паролів чи credential stuffing. mfa_less_count (MFAUsed = 'No') є прямим індикатором компрометації акаунта, хоча застосовується лише до класичних подій ConsoleLogin — новіший потік входу OAuth2 (CreateOAuth2Token / AuthorizeOAuth2Access) не повідомляє статус MFA. Події відфільтровані за event_type = 'AwsConsoleSignIn'. |
| 2 | MFA-less Login Trend | Щоденні входи до консолі з розбивкою за використанням MFA (DSH-28). mfa_less_logins (MFAUsed = 'No') є прямим індикатором компрометації акаунта чи фішингу; стійке зростання входів без MFA має спричинити негайний перегляд політик автентифікації IAM. MITRE ATT&CK: TA0001 Initial Access. |
| 3 | Failed -> Success Auth Sequence | Невдачі та успіхи входу до консолі за принципалом + вихідним IP (DSH-93). Великий failure_count у поєднанні з ненульовим success_count свідчить про перебір паролів / password spray, що зрештою увінчався успіхом — розглядайте успіх як точку компрометації та перейдіть за вихідним IP. MITRE ATT&CK: T1110 Brute Force. |
| 4 | Login Activity Heatmap (Hour x Day) | Кількість входів до консолі у вигляді теплової карти година доби (X) на день тижня (Y) за JST (DSH-19). Яскраві клітинки в стовпцях пізньої ночі (22:00–06:00 JST) чи рядках вихідних — сильний індикатор компрометації акаунта чи зловживання обліковими даними. MITRE ATT&CK: TA0001 Initial Access. |
| 5 | Root Account Usage | Усі виклики API, зроблені акаунтом AWS Root (DSH-13). Використання акаунта root має бути вкрай рідкісним у добре керованих середовищах. Будь-яка активність root — особливо CreateAccessKey, ConsoleLogin чи StopLogging — критичний індикатор компрометації чи порушення політики. |
| 6 | IAM Entity Activity | Топ 50 сутностей IAM, ранжованих за загальною кількістю викликів API, зі співвідношенням запису та розбивкою помилок (DSH-03). Сутності з високим write_ratio_pct чи error_events відносно total_events можуть вказувати на зловживання обліковими даними чи підвищення привілеїв. last_seen показує мітку часу найновішої активності для кожної сутності. |
| 7 | IAM Privilege Change Event Timeline | Щоденна кількість викликів API підвищення привілеїв з розбивкою за назвою події (DSH-30). Сплеск за один день свідчить про цілеспрямовану атакувальну кампанію; повільне зростання може вказувати на внутрішню загрозу чи зловмисника зі стійким закріпленням. MITRE ATT&CK: TA0004 Privilege Escalation. |
| 8 | New IAM Principal Creation Timeline | Щоденні події створення принципала IAM та облікових даних, складені за типом події (DSH-95). Сплеск CreateAccessKey / CreateLoginProfile / CreateUser — індикатор персистентності після початкового доступу — зіставте з принципалом-виконавцем та вихідним IP. MITRE ATT&CK: T1136 Create Account / T1098 Account Manipulation. |
| 9 | Glue & SageMaker IAM Role Pass Events | Події Glue DevEndpoint та SageMaker Notebook, що використовуються для підвищення привілеїв IAM (DSH-50). iam:PassRole + glue:CreateDevEndpoint створює доступне через SSH середовище Python/Spark з повними дозволами переданої ролі. iam:PassRole + sagemaker:CreateNotebookInstance надає ноутбук Jupyter з тим самим ефектом. Сам лише sagemaker:CreatePresignedNotebookInstanceUrl може надати доступ до наявного ноутбука без володіння базовою роллю. Обидва задокументовані в репозиторії AWS-IAM-Privilege-Escalation та реалізовані в модулі Pacu iam__privesc_scan. MITRE ATT&CK: TA0004 Privilege Escalation. |
| 10 | AssumedRole from External IP | Виклики API AssumedRole, що походять з публічних (неприватних) IP-адрес (DSH-27). Облікові дані служби метаданих екземпляра EC2 (IMDS) зазвичай використовуються лише в межах VPC. Виклики із зовнішніх IP свідчать про те, що тимчасові облікові дані просочилися — зазвичай через SSRF, вихід з контейнера чи експорт ключа. MITRE ATT&CK: TA0008 Lateral Movement / TA0006 Credential Access. |
| 11 | Cross-Account AssumeRole | Виклики AssumeRole / AssumeRoleWithWebIdentity, де recipient_account_id відрізняється від акаунта викликача (DSH-94). Неочікувані ідентифікатори зовнішніх акаунтів свідчать про зловживання довірчими відносинами чи бічне переміщення між акаунтами — перевірте, що кожен цільовий акаунт є затвердженою довірою. MITRE ATT&CK: T1199 Trusted Relationship / TA0008 Lateral Movement. |
| 12 | Secrets Access Anomaly | Ідентичності, що звертаються до Secrets Manager чи SSM Parameter Store ≥10 разів за одну годину (DSH-23). Масове читання облікових даних — індикатор постексплуатації: зловмисники збирають збережені секрети, щоб перейти до інших служб чи акаунтів. MITRE ATT&CK: TA0006 Credential Access / TA0010 Exfiltration. |
| 13 | Security-Relevant API Calls | Виклики відомих чутливих з точки зору безпеки дій API AWS (DSH-12). Охоплює зміни облікових даних IAM, модифікації політики, зміни політики бакета S3, модифікації security group, керування ключами, операції з токенами STS, вимкнення служб безпеки, читання Secrets Manager та керування Organizations. Ці виклики мають бути рідкісними за нормальної роботи; неочікувані випадки можуть вказувати на підвищення привілеїв, персистентність чи ексфільтрацію даних. |
| 14 | IAM Identity Center (SSO) Events | Події керування AWS IAM Identity Center (DSH-44) з sso.amazonaws.com, sso-directory.amazonaws.com, sso-oauth.amazonaws.com та identitystore.amazonaws.com. Identity Center — основний шлях автентифікації в багатоакаунтних організаціях. Основні загрози: CreatePermissionSet (бекдор-адміністративний доступ), CreateAccountAssignment (призначення акаунтів підконтрольним зловмиснику користувачам) та AttachManagedPolicyToPermissionSet (підвищення привілеїв). MITRE ATT&CK: TA0001 Initial Access / TA0003 Persistence / TA0004 Privilege Escalation. |
| 15 | IAM Entity Deletion | Видалення користувачів, ролей, політик та пристроїв MFA IAM, що використовується для стирання слідів створених зловмисником ідентичностей чи блокування доступу захисникам. Threat Technique Catalog for AWS: T1070.A001. |
| 16 | AssumeRoot Usage | Виклики sts:AssumeRoot з керівного акаунта в root акаунта-учасника — шлях повного захоплення акаунта-учасника. Threat Technique Catalog for AWS: AT1669. |
| 17 | Role Chaining (Session → Role) | Стрибки ланцюжка ролей — прийнята рольова сесія приймає ще одну роль. Сигналом є глибина. Потребує підвищеного стовпця session_issuer_arn. |
| 18 | Session Credential Trace (ASIA keys) | Що зробила кожна тимчасова сесія STS, за ключем доступу ASIA: кількість викликів, унікальні API, IP джерела, регіони та проміжок часу. Починайте з сесії, що охоплює кілька IP. |
| 19 | API Calls Without MFA | Виклики запису із сесій без MFA-автентифікації. На відміну від картки входів без MFA, це охоплює кожен виклик API, а не лише ConsoleLogin. |
| 20 | Federated Console Logins by Provider & Origin | Входи в консоль через зовнішнього постачальника ідентифікації, із назвою постачальника, країною та ASN. Коли скомпрометовано IdP, AWS бачить лише дійсний вхід. |
| 21 | Identity Center Permission Set Grants | Щоденні надання привілеїв IAM Identity Center за назвою події. Набір дозволів діє на всю організацію: одне призначення може дати адміністратора в обліковому записі, якого ніхто не торкався. |
🚨 High-Risk API Monitor¶
| # | Назва діаграми | Опис |
|---|---|---|
| 1 | Security Service Modification API Events | Детальний журнал подій для API, використаних для вимкнення чи втручання в засоби контролю аудиту (HRM-44). Охоплює: DeleteTrail, StopLogging, UpdateTrail, PutEventSelectors (втручання в CloudTrail), DeletePolicy та DetachPolicy (видалення захисних бар'єрів IAM). Будь-яке виникнення поза затвердженим вікном змін вимагає негайного розслідування. MITRE ATT&CK: TA0005 Defense Evasion. |
| 2 | Credential Retrieval API Events | Детальний журнал подій для API, використаних для отримання секретів та облікових даних (HRM-45). Охоплює: GetSecretValue (Secrets Manager), GetParameter / GetParameterHistory (SSM). Один виклик може бути легітимним; десятки унікальних секретів, до яких звернулися одразу поспіль, — сильний сигнал зловмисника. MITRE ATT&CK: TA0006 Credential Access. |
| 3 | Top High-Risk API Calls | Дії API зі списку спостереження високого ризику, ранжовані за загальною кількістю викликів (HRM-40). Часта присутність розвідувальних API (ListUsers, GetCallerIdentity) очікувана в багатьох середовищах; зосередьте розслідування на API доступу до облікових даних та ухилення від захисту, що з'являються з незвичним обсягом чи від неочікуваних принципалів. |
| 4 | Top Actors — High-Risk APIs | Принципали IAM, ранжовані за загальною кількістю викликів API зі списку спостереження високого ризику (HRM-42). Звіряйте з діаграмою категорій атак, щоб побачити, які дії виконує кожен принципал. Службові ролі, що часто викликають AssumeRole, — це очікувано; масові виклики GetSecretValue чи DeleteTrail від людей-користувачів — ні. |
| 5 | High-Risk API Events Over Time | Щоденний обсяг викликів для API, які зазвичай спостерігаються в атакувальних кампаніях (HRM-39). Раптовий сплеск у зазвичай рідкісних діях, таких як DeleteTrail чи GetSecretValue, вимагає негайного розслідування. Зауважте, що багато з цих API також викликаються в легітимних робочих процесах — використовуйте аномалії обсягу як основний сигнал, а не саму лише присутність. MITRE ATT&CK: TA0001 / TA0003 / TA0004 / TA0005 / TA0006 / TA0007 / TA0008. |
📊 API Activity¶
| # | Назва діаграми | Опис |
|---|---|---|
| 1 | Top 20 API Calls | 20 найчастіше викликаних дій API AWS (DSH-02). Високі показники викликів для чутливих дій (наприклад, AssumeRole, GetSecretValue) можуть вказувати на автоматизований інструментарій чи розвідку. |
| 2 | Top Access Denied Actions | Топ 20 дій API, що повернули помилки AccessDenied чи Client.UnauthorizedAccess (DSH-09). Повторювані події access denied проти чутливих API (наприклад, AssumeRole, GetSecretValue, PutBucketPolicy) — сильні індикатори спроб підвищення привілеїв чи бічного переміщення. |
| 3 | Region Activity | Розподіл подій CloudTrail за регіонами AWS (DSH-14). write_ratio_pct виділяє регіони з непропорційною активністю запису — неочікувані регіони з високим співвідношенням запису можуть вказувати на екземпляри EC2 для криптомайнінгу, бічне переміщення чи ексфільтрацію даних до менш контрольованих регіонів. |
| 4 | Error-Code Composition Over Time | Щоденний обсяг помилок CloudTrail, складений за error_code (DSH-96). Зростання смуги AccessDenied / UnauthorizedOperation свідчить про розвідку чи зондування привілеїв; сплески Throttling свідчать про масштабне перелічення. MITRE ATT&CK: TA0007 Discovery. |
| 5 | Top Source IP Addresses | Топ 100 зовнішніх вихідних IP за кількістю запитів (DSH-05). Виключає внутрішні для AWS шаблони IP (*.amazonaws.com). IP з високим write_requests відносно request_count можуть вказувати на ексфільтрацію, бічне переміщення чи автоматизований атакувальний інструментарій. |
| 6 | User Agent Analysis | Топ 50 user agent за кількістю запитів з розбивкою помилок та записів (DSH-11). Незвичні чи власні user agent (наприклад, Python/boto3, власні скрипти, Pacu, ScoutSuite) можуть вказувати на автоматизований атакувальний інструментарій. Внутрішні агенти AWS (console.amazonaws.com, signin.amazonaws.com) очікувані; невідомі рядки вимагають розслідування. |
🪣 S3 & RDS¶
| # | Назва діаграми | Опис |
|---|---|---|
| 1 | S3 High-Volume Object Downloads | Масові виклики S3 GetObject (DSH-52): ідентичності, що виконали ≥100 запитів GetObject за одну годину, згруповані за годинним бакетом, ідентичністю та вихідним IP. Високообсягові читання свідчать про автоматизовану ексфільтрацію даних — зловмисники вивантажують вміст бакета перед знищенням чи вимаганням викупу. Поєднуйте з діаграмою S3 Bulk Object Deletion, щоб виявити повний ланцюг програми-вимагача: ексфільтрація, потім знищення. MITRE ATT&CK: TA0010 Exfiltration. |
| 2 | S3 Bulk Object Deletion | Масові виклики S3 DeleteObject/DeleteObjects (DSH-53): ідентичності, що видалили ≥50 об'єктів за одну годину, згруповані за годинним бакетом, ідентичністю та вихідним IP. Високообсягові видалення — фаза знищення даних атаки програми-вимагача: зловмисник спершу ексфільтрує дані (див. діаграму S3 High-Volume Object Downloads), а потім очищує вихідний бакет, щоб вимагати викуп у жертви. Також охоплює випадкове масове видалення. MITRE ATT&CK: TA0040 Impact / T1485 Data Destruction. |
| 3 | S3 Versioning / Logging Disabled | Події призупинення версіонування S3 та вимкнення журналювання (DSH-54): PutBucketVersioning зі Status=Suspended та PutBucketLogging з порожнім BucketLoggingStatus. Зловмисники вимикають версіонування, щоб унеможливити відновлення об'єктів після видалення, та вимикають журналювання, щоб стерти слід доказів доступу. Обидва є антифорензичними передвісниками знищення даних. MITRE ATT&CK: TA0005 Defense Evasion / T1070 Indicator Removal. |
| 4 | S3 Cross-Account Replication | Події конфігурації міжакаунтної реплікації S3 (DSH-55): PutBucketReplication та DeleteBucketReplication. Міжакаунтна реплікація непомітно копіює кожен новий об'єкт до підконтрольного зловмиснику бакета, встановлюючи стійкий канал ексфільтрації, що обходить засоби контролю мережевого DLP. Будь-який PutBucketReplication, спрямований на зовнішній ідентифікатор акаунта, — критичний індикатор інциденту. MITRE ATT&CK: TA0010 Exfiltration / T1537 Transfer Data to Cloud Account. |
| 5 | S3 Bucket Policy / ACL Changes | Події модифікації політики та ACL бакета S3 (DSH-45): PutBucketPolicy, DeleteBucketPolicy, PutBucketAcl, PutBucketCors, PutBucketWebsite та DeleteBucketWebsite. Ці зміни можуть публічно розкрити вміст бакета чи надати доступ підконтрольним зловмиснику акаунтам. PutBucketPolicy з Principal='*' — негайний індикатор розкриття даних. MITRE ATT&CK: TA0010 Exfiltration / TA0005 Defense Evasion. |
| 6 | S3 Bucket & Object List Activity | Виклики API перелічення S3, згруповані за ідентичністю та вихідним IP (DSH-74). Охоплює ListBuckets (виявлення всього акаунта), ListObjects / ListObjectsV2 (перелічення за бакетом), ListObjectVersions, ListMultipartUploads, HeadBucket та HeadObject. Раптовий сплеск викликів перелічення від нової ідентичності чи зовнішнього IP переконливо свідчить про розвідку після компрометації облікових даних. MITRE ATT&CK: TA0007 Discovery. |
| 7 | S3 Protection Config Changes | Події S3, що послаблюють захисну позицію бакета (DSH-25). Вимкнення журналювання доступу до сервера усуває слід аудиту; видалення блокування публічного доступу розкриває дані в інтернет; видалення шифрування чи реплікації бакета послаблює захист даних у стані спокою. Це дії, що передують ексфільтрації, чи приховування слідів. MITRE ATT&CK: TA0005 Defense Evasion / TA0040 Impact. |
| 8 | AWS Backup Vault & Plan Deletion Events | Події видалення AWS Backup Vault та Plan (DSH-57): DeleteBackupVault, DeleteBackupPlan, DeleteRecoveryPoint, DeleteBackupSelection, DisassociateRecoveryPoint, PutBackupVaultAccessPolicy та DeleteBackupVaultLockConfiguration. Знищення резервних копій — перший крок кампанії програми-вимагача: він гарантує, що жертва не зможе відновитися з резервних копій до висунення вимоги викупу. Видалення Vault Lock (DeleteBackupVaultLockConfiguration) особливо критичне, оскільки усуває незмінність WORM зі сховища. MITRE ATT&CK: TA0040 Impact / T1490 Inhibit System Recovery. |
| 9 | KMS Key Deletion & Disable Events | Події видалення, вимкнення та керування ротацією ключів KMS (DSH-66). ScheduleKeyDeletion — планує видалення ключа (вікно 7–30 днів для скасування). DisableKey — негайно зупиняє шифрування/розшифрування ключем. DeleteImportedKeyMaterial — миттєво знищує матеріал ключа для імпортованих ключів. DisableKeyRotation — запобігає автоматичній щорічній ротації ключа. Будь-яка з цих подій робить усі дані, зашифровані під цим ключем, назавжди недоступними. Використовуйте CancelKeyDeletion, щоб скасувати ScheduleKeyDeletion до дати видалення. MITRE ATT&CK: TA0040 Impact / T1485 Data Destruction. |
| 10 | RDS Deleted without Final Snapshot | Видалення екземпляра та кластера RDS з skipFinalSnapshot=true (DSH-56): події DeleteDBInstance та DeleteDBCluster, де фінальний знімок не було зроблено. Пропуск фінального знімка робить базу даних невідновною — після видалення не існує точки відновлення. Актори програм-вимагачів використовують це, щоб максимізувати тиск на жертву, коли AWS Backup також вимкнено. Будь-яка подія тут — критичний інцидент. MITRE ATT&CK: TA0040 Impact / T1485 Data Destruction. |
| 11 | RDS Snapshot Cross-Account Share | Події спільного доступу до знімків RDS та Aurora (DSH-40): ModifyDBSnapshotAttribute та ModifyDBClusterSnapshotAttribute, де дозвіл на відновлення надано іншому акаунту AWS (valuesToAdd). Зловмисники надають спільний доступ до знімків своєму акаунту, щоб ексфільтрувати цілу базу даних в обхід DLP на основі S3/мережі. Будь-який зовнішній ідентифікатор акаунта в атрибуті відновлення — критичний індикатор ексфільтрації. MITRE ATT&CK: TA0010 Exfiltration. |
| 12 | S3 SSE-C Ransomware Encryption | Об'єкти S3, повторно зашифровані ключами SSE-C, наданими зловмисником, а також зміни шифрування бакета за замовчуванням — хмаро-нативна програма-вимагач. Threat Technique Catalog for AWS: T1486.A001. |
| 13 | S3 Lifecycle-Triggered Deletion | Правила життєвого циклу S3, що спричиняють закінчення терміну дії об'єктів (і видалення конфігурації життєвого циклу), використані для непомітного очищення даних без сплесків DeleteObject. Threat Technique Catalog for AWS: T1485.001. |
| 14 | RDS Query & Instance Manipulation | Запити RDS Data API та відновлення зі знімків, використані для безпосереднього читання даних чи відновлення в підконтрольний зловмиснику екземпляр. Threat Technique Catalog for AWS: AT1023.001 / T1213.A013. |
| 15 | Storage Re-Encryption for Impact | Знімки та томи EBS/RDS, повторно зашифровані явним ключем KMS, підконтрольним зловмиснику, а також вимкнення шифрування за замовчуванням. Threat Technique Catalog for AWS: T1486.A002 / T1486.A003. |
| 16 | Data Access Scope (Breach Notification) | На принципала: читання S3, унікальні сегменти та приблизна кількість унікальних об'єктів. Дає показник, якого вимагає стаття 33 GDPR. Потребує подій даних CloudTrail. |
| 17 | Cross-Account Object Copy | Виклики CopyObject у S3 та PutObject із заголовком x-amz-copy-source, із джерелом і призначенням. Діаграми реплікації охоплюють конфігурацію; ця — окремі копії. |
| 18 | Ransom Note Placement | Виклики PutObject, ключ об'єкта яких схожий на записку з вимогою викупу. На відміну від інших панелей, ця підтверджує наслідки — будь-який рядок тут є P1. |
🖥️ Computing¶
| # | Назва діаграми | Опис |
|---|---|---|
| 1 | EC2 Instance Launches | Усі події EC2 RunInstances (DSH-58). Зловмисники запускають екземпляри для криптомайнінгу (GPU/spot), ретрансляції C2 чи підготовки бічного переміщення — часто в неочікуваних регіонах, щоб уникнути виявлення. Фільтруйте за aws_region для розслідування регіональних аномалій; фільтруйте за user_identity_arn, щоб простежити, які облікові дані ініціювали запуск. MITRE ATT&CK: TA0002 Execution / TA0040 Impact (Resource Hijacking). |
| 2 | RunInstances Spike by Region | Щоденний обсяг EC2 RunInstances, складений за регіоном AWS (DSH-97). Раптовий сплеск — особливо в регіонах поза звичайною роботою — свідчить про криптомайнінг чи зловживання ресурсами. Звіряйте з принципалом-виконавцем та вихідним IP. MITRE ATT&CK: T1496 Resource Hijacking. |
| 3 | EC2 Mass Stop / Terminate | Події EC2 StopInstances та TerminateInstances (DSH-62). Один виклик API може одночасно зупинити чи завершити десятки екземплярів. Масове завершення — деструктивна фаза атаки програми-вимагача чи саботажу: виведення з ладу продакшн-потужностей EC2. Перевірте поле request_parameters для повного списку уражених instanceIds. Поєднуйте з діаграмами AWS Backup Tampering та S3 Bulk Object Deletion, щоб виявити повний ланцюг програми-вимагача. MITRE ATT&CK: TA0040 Impact / T1489 Service Stop. |
| 4 | EC2 Key Pair Creation | Події створення та імпорту пари ключів EC2 (DSH-59): CreateKeyPair, ImportKeyPair, DeleteKeyPair. Зловмисники створюють нові пари ключів, щоб установити стійкий SSH-доступ до екземплярів EC2, що переживає ротацію облікових даних IAM. ImportKeyPair безпосередньо впроваджує підконтрольний зловмиснику публічний ключ без генерації його AWS. Будь-який CreateKeyPair чи ImportKeyPair від незнайомої ідентичності чи IP — індикатор персистентності. MITRE ATT&CK: TA0003 Persistence. |
| 5 | EC2 Instance Profile Changes | Події керування профілем екземпляра EC2 та профілем екземпляра IAM (DSH-60). IAM: CreateInstanceProfile, DeleteInstanceProfile, AddRoleToInstanceProfile, RemoveRoleFromInstanceProfile. EC2: AssociateIamInstanceProfile, DisassociateIamInstanceProfile, ReplaceIamInstanceProfileAssociation. Зміна профілю екземпляра замінює роль IAM, доступну всьому коду на екземплярі, — поширений шлях підвищення привілеїв, коли зловмисник контролює екземпляр, але хоче отримати роль з вищими привілеями. MITRE ATT&CK: TA0004 Privilege Escalation / TA0003 Persistence. |
| 6 | EC2 User Data Modification | Події модифікації user data EC2 (DSH-61): ModifyInstanceAttribute, де змінюється атрибут userData. User data EC2 виконується cloud-init при кожному (пере)запуску екземпляра — впровадження шкідливого скрипта надає стійке виконання коду, що переживає перезавантаження. Часто поєднується з послідовністю зупинки/запуску (див. діаграму EC2 Mass Stop / Terminate) для запуску виконання. MITRE ATT&CK: TA0003 Persistence / TA0002 Execution. |
| 7 | EC2 Public Snapshot / AMI Sharing | Події публічного спільного доступу до знімків EBS та AMI EC2 (DSH-41): ModifySnapshotAttribute з createVolumePermission, наданим групі 'all', та ModifyImageAttribute з launchPermission, наданим групі 'all'. Публічний знімок чи AMI дозволяє будь-якому акаунту AWS скопіювати образ диска та видобути чутливі дані, облікові дані й приватні ключі, збережені на томі. MITRE ATT&CK: TA0010 Exfiltration. |
| 8 | EC2 Spot Fleet & Reserved Instance Purchases | Події придбання Spot Fleet, Fleet та Reserved Instance EC2 (DSH-63): RequestSpotFleet, ModifySpotFleetRequest, CancelSpotFleetRequests, CreateFleet, DeleteFleet, PurchaseReservedInstancesOffering, RequestSpotInstances, CancelSpotInstanceRequests. Зловмисники використовують Spot Fleet для запуску великих GPU/CPU-кластерів для криптомайнінгу, генеруючи високі рахунки AWS, залишаючись при цьому нижче порогів виявлення на екземпляр. Будь-яке неочікуване придбання Spot Fleet чи Reserved Instance вимагає розслідування. MITRE ATT&CK: TA0040 Impact / T1496 Resource Hijacking. |
| 9 | ECS Task Definition & Service Changes | Події реєстрації визначення завдання ECS та модифікації служби (DSH-49). Модуль Pacu ecs__backdoor_task_def реєструє нову ревізію визначення завдання, що впроваджує контейнер-sidecar для крадіжки облікових даних, а потім видає UpdateService для його розгортання — повністю оминаючи моніторинг образів ECR. Будь-який неочікуваний RegisterTaskDefinition чи UpdateService від незнайомого викликача чи IP вимагає негайного розслідування. MITRE ATT&CK: TA0003 Persistence / TA0002 Execution / TA0006 Credential Access. |
| 10 | Lambda Function Configuration & Permission Changes | Події конфігурації функції Lambda та зміни дозволів (DSH-64). UpdateFunctionCode замінює код функції шкідливим корисним навантаженням. AddPermission надає міжакаунтний чи публічний доступ до виклику Lambda. CreateFunctionUrlConfig створює публічну HTTP-кінцеву точку для прямого C2. CreateEventSourceMapping підключає функцію для запуску за подіями S3/DynamoDB/SQS. PublishLayerVersion впроваджує шкідливий спільний шар у кілька функцій. Будь-яка з цих подій від неочікуваної ідентичності чи IP — індикатор персистентності/виконання. MITRE ATT&CK: TA0003 Persistence / TA0002 Execution / TA0011 Command and Control. |
| 11 | SSM Session / Run Command Execution | Події віддаленого виконання AWS Systems Manager (DSH-39): StartSession, TerminateSession, ResumeSession, SendCommand та StartAutomationExecution. SSM Session Manager надає доступ до оболонки без відкритих портів SSH/RDP і є основним механізмом бічного переміщення для зловмисників з викраденими обліковими даними IAM. Будь-яка неочікувана сесія чи команда з незвичного IP чи ідентичності вимагає негайного розслідування. MITRE ATT&CK: TA0008 Lateral Movement / TA0002 Execution. |
| 12 | EBS Direct API Snapshot Block Access | Виклики EBS Direct API, використані для ексфільтрації даних знімка (DSH-51). Модуль Pacu ebs__download_snapshots використовує ListSnapshotBlocks та GetSnapshotBlock, щоб передати повний образ диска EBS блок за блоком без створення екземпляра EC2, запиту копії знімка чи спрацювання події ModifySnapshotAttribute — роблячи це невидимим для традиційного виявлення спільного доступу до знімків. Будь-який виклик GetSnapshotBlock чи ListSnapshotBlocks від неочікуваної ідентичності чи IP-адреси — критичний індикатор ексфільтрації. MITRE ATT&CK: TA0010 Exfiltration / TA0009 Collection. |
| 13 | EKS / ECR Container Platform Events | Події кластера EKS та реєстру контейнерів ECR (DSH-48). EKS: UpdateClusterConfig (публічний API), CreateFargateProfile (шкідливі навантаження), AssociateIdentityProviderConfig (нелегальний OIDC IdP). ECR: PutImage (завантаження образу з бекдором), SetRepositoryPolicy (міжакаунтний доступ), PutRegistryPolicy (розкриття реєстру для всієї організації). Події контейнерної платформи критичні для виявлення атак на ланцюг постачання та компрометації control-plane Kubernetes. MITRE ATT&CK: TA0002 Execution / TA0003 Persistence / TA0010 Exfiltration. |
| 14 | CloudFormation Stack Changes | Події керування стеком та набором змін CloudFormation (DSH-65). Один UpdateStack може розгорнути екземпляри EC2, модифікувати ролі IAM чи переналаштувати мережу — об'єднуючи десятки окремих викликів API в одну подію. CreateStackSet розгортає інфраструктуру зловмисника в усіх акаунтах організації. ExecuteChangeSet застосовує заздалегідь підготовлену зміну, приховуючи масштаб впливу від початкового перегляду. DeleteStack може знищити ресурси форензичних доказів. MITRE ATT&CK: TA0003 Persistence / TA0002 Execution / TA0005 Defense Evasion. |
| 15 | IMDS Options Weakening | Виклики ModifyInstanceMetadataOptions, що роблять IMDSv2 необов'язковим чи повторно вмикають кінцеву точку метаданих, знову відкриваючи крадіжку облікових даних через SSRF. Threat Technique Catalog for AWS: T1552.005. |
| 16 | AMI & Snapshot Deletion | Скасування реєстрації AMI та видалення знімків EBS, що знищують базову лінію відновлення під час деструктивної атаки. Threat Technique Catalog for AWS: T1485.A002. |
| 17 | WorkSpaces Hijacking | Надання Amazon WorkSpaces, використане для захоплення обчислювальних ресурсів поза межею безпеки EC2. Threat Technique Catalog for AWS: T1496.A009. |
🤖 AI / LLM¶
| # | Назва діаграми | Опис |
|---|---|---|
| 1 | Bedrock Model Invocation Trend | Щоденний обсяг викликів моделей Amazon Bedrock на принципала (DSH-98). Високообсяговий інференс на викрадених облікових даних (LLMjacking) перепродається через зворотні проксі за рахунок жертви. Досліджуйте будь-який сплеск, будь-якого принципала, що ніколи раніше не викликав Bedrock, і будь-який виклик з неочікуваного джерела. MITRE ATT&CK: TA0040 Impact (T1496 Resource Hijacking). |
| 2 | Bedrock Model Access & Logging Changes | Увімкнення доступу до фундаментальної моделі та втручання в журналювання викликів (DSH-99). Зловмисники з викраденими обліковими даними самостійно вмикають доступ до моделей Bedrock перед зловживанням ними та перевіряють чи видаляють конфігурацію журналювання викликів моделі, щоб їхні підказки не записувалися, — обидва задокументовані індикатори LLMjacking. Будь-який рядок в організації, що ніколи не використовувала Bedrock, вимагає негайного розслідування. MITRE ATT&CK: TA0005 Defense Evasion / TA0040 Impact (T1496). |
| 3 | Bedrock Failed Invocations | Невдалі спроби виклику Amazon Bedrock, згруповані за викликачем та кодом помилки (DSH-100). Сплески помилок AccessDenied / ValidationException у кількох моделях та регіонах свідчать про зловмисника, що зондує, які моделі може викликати викрадений ключ, — фаза розвідки LLMjacking. MITRE ATT&CK: TA0006 Credential Access / TA0007 Discovery. |
| 4 | Bedrock Callers by Origin | Інвентаризація всіх викликачів Amazon Bedrock з джерелом та розмаїттям моделей (DSH-101). Базовий огляд для тріажу LLMjacking: принципали, що викликають з неочікуваних країн, хостингових/VPN ASN чи загальних скриптових user agent (python-requests, curl) з високим обсягом викликів, — основні підозрювані. MITRE ATT&CK: TA0040 Impact (T1496 Resource Hijacking). |
| 5 | AgentCore Token Issuance (Daily) | Щоденна видача зі сховища токенів AgentCore за операціями. Ці виклики роздають сторонні токени OAuth і ключі API, тож зловживання сягає служб за межами AWS. |
| 6 | AgentCore Gateway & Policy Changes | Зміни шлюзу, цілей і політик AgentCore із режимом механізму політик Cedar. Переведений з ENFORCE на LOG_ONLY, він усе одно повертає успіх — нижче за потоком ніщо не виглядає неправильно. |
🌐 Network¶
| # | Назва діаграми | Опис |
|---|---|---|
| 1 | Security Group Changes | Зміни правил security group EC2 (DSH-76). Охоплює авторизацію та відкликання правил вхідного/вихідного трафіку, створення та видалення security group, а також оновлення опису правил. Правила вхідного трафіку, відкриті до 0.0.0.0/0 на адміністративних портах (22, 3389 тощо), — сильний індикатор бекдор-доступу чи неправильної конфігурації. MITRE ATT&CK: TA0003 Persistence / TA0005 Defense Evasion. |
| 2 | Network ACL / Route Table Changes | Події модифікації Network ACL та таблиці маршрутизації (DSH-46). Зміни NACL (CreateNetworkAclEntry, DeleteNetworkAclEntry, ReplaceNetworkAclEntry) можуть обходити обмеження security group для цілих підмереж. Зміни таблиці маршрутизації (CreateRoute, ReplaceRoute, DeleteRoute) можуть перенаправляти трафік до підконтрольної зловмиснику інфраструктури для перехоплення чи встановлювати приховані канали зв'язку C2. MITRE ATT&CK: TA0005 Defense Evasion / TA0011 Command and Control. |
| 3 | VPC Infrastructure Changes | Події зміни топології VPC (DSH-77). Охоплює створення/видалення/модифікацію VPC, зміни підмереж, приєднання інтернет-шлюзу, створення/видалення NAT-шлюзу, зміни кінцевих точок VPC та виділення/асоціацію Elastic IP. Неочікувані приєднання IGW чи нові NAT-шлюзи в невикористовуваних регіонах — сильні індикатори підконтрольної зловмиснику інфраструктури ексфільтрації. MITRE ATT&CK: TA0010 Exfiltration / TA0003 Persistence / TA0011 C2. |
| 4 | VPC Peering & Transit Gateway Changes | Події зміни пірингового з'єднання VPC та Transit Gateway (DSH-78). Охоплює створення/прийняття/видалення пірингу VPC та створення Transit Gateway, приєднання VPC і керування пірінговими приєднаннями. Запити на міжакаунтний пірінг чи нові приєднання Transit Gateway від неочікуваних акаунтів свідчать про бічне переміщення між акаунтами AWS. MITRE ATT&CK: TA0008 Lateral Movement / TA0010 Exfiltration. |
| 5 | Route53 DNS Changes | Зміни конфігурації hosted-zone та resolver Route 53 (DSH-29). Тунелювання DNS використовує записи TXT/CNAME та велику кількість піддоменів для ексфільтрації даних у корисному навантаженні запитів DNS. Нові hosted zone та неочікувані виклики ChangeResourceRecordSets слід розслідувати негайно. MITRE ATT&CK: TA0010 Exfiltration. |
🕒 Temporal Analysis¶
| # | Назва діаграми | Опис |
|---|---|---|
| 1 | Event Velocity Spikes per Identity | Ідентичності з періодами пакетної активності 50+ подій на годину (DSH-38). Credential stuffing, автоматизоване перелічення чи ексфільтрація даних створюють різкі сплески швидкості вище звичайних базових ліній. Показує годинний бакет, ідентичність та кількість подій для кожного сплеску. MITRE ATT&CK: TA0006 Credential Access / TA0009 Collection / TA0010 Exfiltration. |
| 2 | Dormant Accounts Reactivated | Ідентичності з проміжками неактивності 72+ годин, що відновили активність (DSH-37). Класичний шаблон озброєння скомпрометованих сплячих облікових даних. Показує максимальний проміжок у годинах/днях між послідовними подіями для кожної ідентичності. MITRE ATT&CK: TA0001 Initial Access / TA0003 Persistence. |
| 3 | First / Last Seen per IAM Identity | Ідентичності IAM з мітками часу першого/останнього спостереження, кількістю подій, унікальними API, унікальними IP та тривалістю активності в днях (DSH-31). Сортуйте за first_seen DESC, щоб знайти щойно з'явлені ідентичності. Короткі періоди активності з високою кількістю подій сигналізують про скомпрометовані облікові дані чи автоматизовані атаки. MITRE ATT&CK: TA0001 Initial Access / TA0003 Persistence. |
| 4 | First / Last Seen per Source IP | Вихідні IP з першим/останнім спостереженням, унікальними ідентичностями, унікальними API та контекстом GeoIP (DSH-32). Нові IP, що з'являються пізно в наборі даних, свідчать про бічне переміщення чи нову інфраструктуру зловмисника. MITRE ATT&CK: TA0001 Initial Access / TA0008 Lateral Movement. |
| 5 | First / Last Seen per API Call | Дії API, впорядковані за першою появою (DSH-33). Нові виклики API, що з'являються вперше, свідчать про спроби розвідки чи підвищення привілеїв. MITRE ATT&CK: TA0007 Discovery / TA0004 Privilege Escalation. |
| 6 | First / Last Seen per Service Source | Мітки часу першого та останнього спостереження для кожного унікального джерела служби AWS (DSH-26). Сортуйте за first_seen DESC, щоб виявити нещодавно запроваджені служби (потенційна інфраструктура зловмисника). Сортуйте за last_seen ASC, щоб знайти служби, що замовкли (можливе очищення слідів після компрометації). MITRE ATT&CK: TA0003 Persistence / TA0007 Discovery. |
| 7 | Off-Hours Write Activity (Hour x Day) | Кількість подій запису як теплова карта години доби за днями тижня в JST. Теплова карта входів охоплює лише ConsoleLogin; ця — кожен змінювальний виклик. |
| 8 | Principal Daily Volume (Read vs Write) | Денний обсяг викликів на принципала з поділом на читання та записи. Порівнюйте кожного принципала із ним самим: десять тисяч викликів ролі збірки — норма, двісті від людини — ні. |
🌍 GeoIP Intelligence¶
| # | Назва діаграми | Опис |
|---|---|---|
| 1 | Impossible Travel (Multi-Country Principals) | Принципали IAM, ранжовані за кількістю унікальних вихідних країн, з унікальними вихідними IP, загальною кількістю подій та першим/останнім спостереженням (DSH-92). distinct_countries >= 2 для людського принципала — сильний сигнал компрометації акаунта — звіряйте часове вікно та вихідні IP. Потребує збагачення GeoIP. MITRE ATT&CK: TA0001 Initial Access / T1078 Valid Accounts. |
| 2 | Top Countries by Request Volume | Топ 20 вихідних країн за обсягом викликів API з розбивкою за подіями запису та унікальними викликачами (DSH-15). Країни, зазвичай не пов'язані з діяльністю організації, можуть вказувати на крадіжку облікових даних чи підконтрольну зловмиснику інфраструктуру. Потребує збагачення GeoLite2 — рядки NULL виключаються автоматично. |
| 3 | Top ASN Organizations by Request Volume | Топ 25 організацій ASN за обсягом викликів API з розбивкою за подіями запису та унікальними викликачами (DSH-18). Трафік з провайдерів VPN, вихідних вузлів Tor, хостингових компаній чи хмарних провайдерів поза очікуваним слідом може вказувати на використання зловмисником інфраструктури анонімізації. Потребує збагачення GeoLite2 — рядки NULL виключаються автоматично. |
| 4 | Top Cities by Request Volume | Топ 25 міст за обсягом викликів API з розбивкою за подіями запису та унікальними викликачами (DSH-17). Деталізація на рівні міста може розкрити конкретні розташування дата-центрів, що використовуються загрозливими акторами, які були б приховані лише аналізом на рівні країни. Потребує збагачення GeoLite2 — рядки NULL виключаються автоматично. |
| 5 | Global Request Origin Map | Карта світу, що показує географічний розподіл джерел викликів API CloudTrail (DSH-16). Інтенсивність кольору країни пропорційна кількості подій. Країни, зазвичай не пов'язані з діяльністю організації, можуть вказувати на крадіжку облікових даних чи підконтрольну зловмиснику інфраструктуру. Потребує збагачення GeoLite2 — рядки NULL виключаються автоматично. |
| 6 | API Calls by Country (Event Name × GeoIP) | Топ 50 пар (event_name, country) за обсягом викликів API (DSH-79). Розкриває, які операції API викликаються з кожного географічного регіону. Операції запису з неочікуваних країн — сильний індикатор компрометації облікових даних. Потребує збагачення GeoLite2 — приватні/внутрішні IP та рядки NULL виключаються. |