Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Behebung potenziell kompromittierter Bedrohungen AWS Anmeldedaten
Bei der GuardDuty Generierung wird darauf hingewiesenIAM-Erkenntnistypen, dass Ihre AWS Anmeldeinformationen kompromittiert wurden. Der potenziell gefährdete Ressourcentyp ist. AccessKey
Gehen Sie wie folgt vor, um potenziell kompromittierte Anmeldeinformationen in Ihrer AWS Umgebung zu beheben:
-
Identifizieren Sie die potenziell gefährdete IAM-Entität und den verwendeten API-Aufruf.
Der verwendete API-Aufruf wird in den Ergebnisdetails als
APIaufgelistet. Die IAM-Entität (entweder eine IAM-Rolle oder ein IAM-Benutzer) und ihre identifizierenden Informationen werden im Abschnitt „Ressource“ der Ergebnisdetails aufgeführt. Der Typ der beteiligten IAM-Entität kann anhand des Feldes Benutzertyp bestimmt werden. Der Name der IAM-Entität befindet sich im Feld Benutzername. Der Typ von IAM-Entität, der an einem Ergebnis beteiligt ist, kann auch anhand der verwendeten Zugriffsschlüssel-ID bestimmt werden.- Für Schlüssel, die mit
AKIAbeginnen: -
Bei dieser Art von Schlüssel handelt es sich um langfristige, vom Kunden verwaltete Anmeldeinformationen, die einem IAM-Benutzer oder Root-Benutzer des AWS-Kontos zugeordnet sind. Weitere Informationen zum Verwalten von Zugriffsschlüsseln für IAM-Benutzer finden Sie unter Verwalten von Zugriffsschlüsseln für IAM-Benutzer.
- Für Schlüssel, die mit
ASIAbeginnen: -
Bei dieser Art von Schlüssel handelt es sich um kurzfristige temporäre Anmeldeinformationen, die von AWS -Security-Token-Service generiert werden. Diese Schlüssel existieren nur für kurze Zeit und können in der AWS Managementkonsole nicht angezeigt oder verwaltet werden. IAM-Rollen verwenden immer AWS STS Anmeldeinformationen, sie können aber auch für IAM-Benutzer generiert werden. Weitere Informationen AWS STS finden Sie unter IAM: Temporäre Sicherheitsanmeldeinformationen.
Wenn eine Rolle verwendet wurde, enthält das Feld Benutzername den Namen der verwendeten Rolle. Sie können anhand des
sessionIssuerElements des CloudTrail Protokolleintrags feststellen, wie der Schlüssel angefordert wurde. Weitere Informationen finden Sie unter IAM und Informationen unter. AWS CloudTrailAWS STS CloudTrail
- Für Schlüssel, die mit
-
Überprüfen Sie die Berechtigungen für die IAM-Entität.
Öffnen Sie die IAM-Konsole. Wählen Sie je nach Typ der verwendeten Entität die Registerkarte Benutzer oder Rollen und suchen Sie die betroffene Entität, indem Sie den identifizierten Namen in das Suchfeld eingeben. Überprüfen Sie über die Registerkarten Berechtigung und Access Advisor effektive Berechtigungen für diese Entität.
-
Bestimmen Sie, ob die Anmeldeinformationen der IAM-Entität rechtmäßig verwendet wurden.
Wenden Sie sich an den Benutzer der Anmeldeinformationen, um festzustellen, ob die Aktivität beabsichtigt war.
Ermitteln Sie beispielsweise, ob der Benutzer die Anmeldeinformationen zu Folgendem verwendet hat:
-
Hat den API-Vorgang aufgerufen, der im GuardDuty Ergebnis aufgeführt wurde
-
Zum Aufrufen der API-Operation zu dem im GuardDuty-Ergebnis angegebenen Zeitpunkt
-
Zum Aufrufen der API-Operation von der im GuardDuty -Ergebnis angegebenen IP-Adresse aus
-
Wenn es sich bei dieser Aktivität um eine legitime Verwendung der AWS Anmeldeinformationen handelt, können Sie das GuardDuty Ergebnis ignorieren. In der https://console.aws.amazon.com/guardduty/
Wenn Sie nicht bestätigen können, ob es sich bei dieser Aktivität um eine legitime Nutzung handelt, könnte dies das Ergebnis einer Kompromittierung des jeweiligen Zugriffsschlüssels sein — der Anmeldeinformationen des IAM-Benutzers oder möglicherweise des gesamten. AWS-Konto Wenn Sie den Verdacht haben, dass Ihre Anmeldeinformationen missbraucht wurden, überprüfen Sie die Informationen unter Mein AWS-Konto könnte gefährdet sein, um das Problem