View a markdown version of this page

GuardDuty Détection étendue des menaces - Amazon GuardDuty

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

GuardDuty Détection étendue des menaces

GuardDuty Extended Threat Detection détecte automatiquement les attaques en plusieurs étapes qui couvrent des sources de données, plusieurs types de AWS ressources et des délais, dans un Compte AWS délai. Grâce à cette fonctionnalité, il GuardDuty se concentre sur la séquence de multiples événements qu'il observe en surveillant différents types de sources de données. La détection étendue des menaces met en corrélation ces événements afin d'identifier les scénarios qui se présentent comme une menace potentielle pour votre AWS environnement, puis génère une recherche de séquence d'attaque.

Exemples de scénarios de menace liés à une séquence d'attaques

La détection étendue des menaces couvre les scénarios de menace impliquant une compromission liée à une mauvaise utilisation des AWS informations d'identification, à des tentatives de compromission de données dans des compartiments Amazon S3 et à la compromission de conteneurs et de ressources Kubernetes dans des clusters Amazon EKS. Une seule découverte peut englober toute une séquence d'attaque. Par exemple, la liste suivante décrit les scénarios GuardDuty susceptibles de détecter :

Exemple 1 : compromission AWS des informations d'identification et des données du compartiment Amazon S3
  • Un acteur malveillant obtient un accès non autorisé à une charge de travail informatique.

  • L'acteur exécute ensuite une série d'actions telles que l'escalade des privilèges et l'établissement de la persévérance.

  • Enfin, l'acteur exfiltre les données d'une ressource Amazon S3.

Exemple 2 : compromission du cluster Amazon EKS
  • Un acteur malveillant tente d'exploiter une application conteneur au sein d'un cluster Amazon EKS.

  • L'acteur utilise ce conteneur compromis pour obtenir des jetons de compte de service privilégiés.

  • L'acteur exploite ensuite ces privilèges élevés pour accéder à des secrets ou à des AWS ressources sensibles de Kubernetes via des identités de pod.

En raison de la nature des scénarios de menace associés, les GuardDuty considère tous Types de détection de séquences d'attaques comme critiques.

La vidéo suivante montre comment utiliser la détection étendue des menaces.

Comment ça marche

Lorsque vous activez Amazon GuardDuty dans votre compte dans un cadre spécifique Région AWS, la détection étendue des menaces est également activée par défaut. Il n'y a aucun coût supplémentaire associé à l'utilisation de la détection étendue des menaces. Par défaut, il met en corrélation les événements entre tousSource de données de base. Toutefois, lorsque vous activez d'autres plans de GuardDuty protection, tels que S3 Protection, EKS Protection et Runtime Monitoring, cela ouvre d'autres types de détections de séquences d'attaques en élargissant la gamme des sources d'événements. Cela pourrait contribuer à une analyse plus complète des menaces et à une meilleure détection des séquences d'attaques. Pour de plus amples informations, veuillez consulter Mettre en place des plans de protection pour optimiser la détection des menaces.

GuardDuty met en corrélation plusieurs événements, y compris les activités et les GuardDuty résultats de l'API. Ces événements sont appelés signaux. Parfois, certains événements peuvent survenir dans votre environnement qui, à eux seuls, ne se présentent pas comme une menace potentielle claire. GuardDuty les qualifie de signaux faibles. Grâce à la détection étendue des menaces, elle GuardDuty identifie les cas où une séquence de plusieurs actions correspond à une activité potentiellement suspecte et génère une détection de séquence d'attaque dans votre compte. Ces multiples actions peuvent inclure des signaux faibles et des GuardDuty résultats déjà identifiés dans votre compte.

Note

Lors de la mise en corrélation d'événements pour des séquences d'attaques, Extended Threat Detection ne prend pas en compte les résultats archivés, y compris ceux qui sont automatiquement archivés pour cette raison. Règles de suppression Ce comportement garantit que seuls les signaux actifs et pertinents contribuent à la détection de la séquence d'attaque. Pour vous assurer que cela ne vous affecte pas, consultez les règles de suppression existantes dans votre compte. Pour de plus amples informations, veuillez consulter Utilisation des règles de suppression avec la détection étendue des menaces.

GuardDuty est également conçu pour identifier les comportements d'attaque potentiels en cours ou récents (dans un délai de 24 heures) sur votre compte. Par exemple, une attaque peut être déclenchée par l'accès involontaire d'un acteur à une charge de travail informatique. L'acteur effectuerait ensuite une série d'étapes, notamment l'énumération, l'escalade des privilèges et l'exfiltration des informations d' AWS identification. Ces informations d'identification pourraient être utilisées à des fins de compromission ou d'accès malveillant aux données.

La détection étendue des menaces est activée automatiquement pour tous les GuardDuty comptes, évaluant par défaut les signaux de tous les plans de protection activés sur le compte. GuardDuty Les sources de données fondamentales fournissent des signaux importants pour la détection de plusieurs séquences d'attaques. Par exemple, grâce à la détection fondamentale des menaces, GuardDuty vous pouvez identifier une séquence d'attaque potentielle à partir de l'activité de découverte des privilèges IAM sur les API Amazon S3, et détecter les modifications ultérieures du plan de contrôle S3, telles que les modifications qui rendent la politique de ressources des compartiments plus permissive. Cependant, d'autres séquences d'attaque nécessitent des signaux avancés qui ne sont disponibles que dans le cadre de plans de protection avancés tels que la surveillance de l'exécution, la protection S3 et la surveillance des journaux d'audit EKS.

Détection de séquences d'attaques dans les clusters Amazon EKS

GuardDuty a corrélé plusieurs signaux de sécurité dans les journaux d'audit EKS, le comportement d'exécution des processus et AWS l'activité des API afin de détecter des modèles d'attaque sophistiqués. Pour bénéficier de la détection étendue des menaces pour EKS, vous devez activer au moins l'une de ces fonctionnalités : la protection EKS ou la surveillance de l'exécution (avec le module complémentaire EKS). EKS Protection surveille les activités du plan de contrôle via des journaux d'audit, tandis que Runtime Monitoring observe les comportements au sein des conteneurs.

Pour une couverture maximale et une détection complète des menaces, GuardDuty recommande d'activer les deux plans de protection. Ensemble, ils créent une vue complète de vos clusters EKS, ce qui permet GuardDuty de détecter des modèles d'attaque complexes. Par exemple, il peut identifier un déploiement anormal d'un conteneur privilégié (détecté avec EKS Protection), suivi de tentatives de persistance, de cryptominage et de création d'un shell inversé dans ce conteneur (détecté avec Runtime Monitoring). GuardDuty représente ces événements connexes sous la forme d'un seul résultat de gravité critique, appelé. AttackSequence:EKS/CompromisedCluster Lorsque vous activez les deux plans de protection, la détection de la séquence d'attaque couvre les scénarios de menace suivants :

  • Compromis des conteneurs exécutant des applications Web vulnérables

  • Accès non autorisé via des informations d'identification mal configurées

  • Tentatives d'augmentation des privilèges

  • Demandes d'API suspectes

  • Tentatives d'accès aux données de manière malveillante

La liste suivante indique quand ces plans de protection dédiés sont activés individuellement :

Protection EKS

L'activation de la protection EKS permet GuardDuty de détecter les séquences d'attaque impliquant les activités du plan de contrôle du cluster Amazon EKS. Cela permet de GuardDuty corréler les journaux d'audit EKS et AWS l'activité de l'API. Par exemple, GuardDuty peut détecter une séquence d'attaque dans laquelle un acteur tente d'accéder sans autorisation à des secrets de cluster, modifie les autorisations de contrôle d'accès basé sur les rôles (RBAC) de Kubernetes et crée des pods privilégiés. Pour plus d'informations sur l'activation de ce plan de protection, consultezProtection EKS.

Surveillance de l'exécution pour Amazon EKS

L'activation de la surveillance de l'exécution pour les clusters Amazon EKS permet GuardDuty d'améliorer la détection des séquences d'attaques EKS grâce à une visibilité au niveau du conteneur. Cela permet de GuardDuty détecter les processus malveillants potentiels, les comportements d'exécution suspects et l'exécution potentielle de programmes malveillants. Par exemple, GuardDuty peut détecter une séquence d'attaque dans laquelle un conteneur commence à présenter un comportement suspect, tel que des processus de minage de cryptomonnaie ou l'établissement de connexions à des terminaux malveillants connus. Pour plus d'informations sur l'activation de ce plan de protection, consultezSurveillance d’exécution.

Si vous n'activez pas la protection EKS ou la surveillance de l'exécution, GuardDuty vous ne pourrez pas générer de Types de recherche de protection EKS ou Types de résultats de surveillance de l'exécution. Par conséquent, GuardDuty il ne sera pas en mesure de détecter des séquences d'attaque en plusieurs étapes impliquant des résultats associés.

Détection de séquences d'attaques dans les compartiments Amazon S3

L'activation de la protection S3 permet GuardDuty de détecter les séquences d'attaques impliquant des tentatives de compromission des données dans vos compartiments Amazon S3. Sans S3 Protection, GuardDuty vous pouvez détecter lorsque la politique de ressources de votre compartiment S3 devient trop permissive. Lorsque vous activez S3 Protection, il est GuardDuty en mesure de détecter les activités d'exfiltration de données potentielles susceptibles de se produire lorsque votre compartiment S3 devient trop permissif.

Si la protection S3 n'est pas activée, GuardDuty vous ne pourrez pas générer de données individuellesTypes de détection de la protection S3. Par conséquent, GuardDuty il ne sera pas en mesure de détecter des séquences d'attaque en plusieurs étapes impliquant des résultats associés. Pour plus d'informations sur l'activation de ce plan de protection, consultezProtection S3.

Détection de séquences d'attaques dans les clusters Amazon ECS

GuardDuty peut identifier les séquences d'attaque telles que les processus malveillants, les connexions à des terminaux malveillants ou les comportements de cryptominage au sein des conteneurs ECS. En corrélant divers signaux liés à l'activité du réseau, au comportement d'exécution des processus et à l'activité des AWS API, GuardDuty vous pouvez identifier des modèles d'attaque complexes qui pourraient ne pas être détectés lors de détections individuelles et cartographier le vecteur d'attaque complet.

GuardDuty représente ces événements connexes sous la forme d'un seul résultat de gravité critique, appelé. AttackSequence:ECS/CompromisedCluster La détection de la séquence d'attaque couvre les scénarios de menace suivants :

  • Compromis des conteneurs assurant des services vulnérables

  • Exécution non autorisée d'outils suspects, de logiciels malveillants ou de processus de minage de cryptomonnaie

  • Tentatives d'augmentation des privilèges

  • Communication avec des terminaux suspects

Important

La détection étendue des menaces pour ECS nécessite une surveillance de l'exécution pour Fargate ou EC2, en fonction de votre type d'infrastructure ECS. Runtime Monitoring observe les comportements au sein des conteneurs ECS exécutés à la fois sur des instances Fargate et EC2. ECS sur les instances EC2 gérées n'est pas pris en charge.

Détection de séquences d'attaque dans les groupes d'instances Amazon EC2

GuardDuty peut identifier les séquences d'attaque affectant des instances individuelles ou des groupes d'instances partageant des attributs communs tels que les groupes Auto Scaling, les profils d'instance IAM, les modèles de lancement, les CloudFormation piles, les AMI ou les ID VPC. Ces instances peuvent présenter des comportements suspects tels que des processus malveillants, des connexions à des terminaux malveillants, du minage de cryptomonnaies ou une utilisation anormale des informations d'identification des instances EC2.

La détection de la séquence d'attaque détecte les scénarios de menace suivants :

  • Compromis des instances exécutant des services vulnérables

  • Utilisation des informations d'identification d'instance Amazon EC2 obtenues via IMDS depuis l'extérieur du AWS compte auquel les informations d'identification ont été émises

  • Utilisation en tant qu'infrastructure pour des attaques telles que le proxy, le scan ou le déni de service

  • Exécution non autorisée d'outils suspects, de logiciels malveillants ou de processus de minage de cryptomonnaie

  • Communication avec des terminaux suspects

La détection étendue des menaces permet d'identifier ces menaces. GuardDuty représente ces événements connexes sous la forme d'un seul résultat de gravité critique, appelé. AttackSequence:EC2/CompromisedInstanceGroup

Pour améliorer la détection étendue des menaces pour les fonctionnalités de détection EC2, activez Runtime Monitoring. La combinaison de Foundational GuardDuty, qui surveille l'activité du réseau, CloudTrail et de Runtime Monitoring, qui observe le comportement des processus et les appels système au sein des instances, permet une détection des menaces plus complète. Cette surveillance intégrée permet de GuardDuty détecter des séquences d'attaques sophistiquées telles que les accès non autorisés via des informations d'identification mal configurées, les tentatives d'élévation de privilèges et les accès non autorisés à des données sensibles. En corrélant ces divers signaux, il est GuardDuty possible d'identifier des modèles d'attaque complexes qui pourraient ne pas être détectés lors de détections individuelles et de cartographier le vecteur d'attaque complet.

Détection de séquences d'attaques impliquant des charges de travail basées sur l'IA

Activez cette option Protection de l'IA pour aider à GuardDuty détecter les séquences d'attaques qui menacent les charges de travail d'IA de votre compte. AI Protection analyse les événements AWS CloudTrail liés aux données provenant d'Amazon Bedrock et d'Amazon SageMaker AI. Il peut détecter des activités telles que les invocations anormales de modèles, les attaques visant à réduire les coûts et les tentatives d'injection directe et rapide.

Pour ajouter des signaux provenant de vos charges de travail d'IA aux séquences d'AttackSequence:IAM/CompromisedCredentialsattaques, vous devez activer AI Protection. GuardDutypeut ensuite utiliser les types de résultats suivants comme signaux de corrélation :

Par exemple, un acteur malveillant peut utiliser les mêmes AWS informations d'identification potentiellement compromises pour faire une invocation anormale du modèle Amazon Bedrock ou Amazon SageMaker AI. GuardDuty peut corréler cette invocation à d'autres actions suspectes effectuées avec ces informations d'identification. Il les représente ensuite sous la forme d'une découverte de séquence d'AttackSequence:IAM/CompromisedCredentialsattaque unique. À eux seuls, les résultats de AI Protection ne génèrent pas de séquence d'attaque.

Si AI Protection n'est pas activée, GuardDuty impossible de générer un individuTypes de détection de protection contre l'IA. Par conséquent, GuardDuty impossible de détecter les séquences d'attaque en plusieurs étapes impliquant ces résultats. Pour plus d'informations sur l'activation de ce plan de protection, consultezProtection de l'IA.

Détection étendue des menaces dans GuardDuty la console

Par défaut, la page Détection étendue des menaces de la GuardDuty console affiche le statut Activé. Avec la détection fondamentale des menaces, le statut représente la capacité à GuardDuty détecter une séquence d'attaque potentielle impliquant une activité de découverte de privilèges IAM sur les API Amazon S3 et la détection de modifications ultérieures du plan de contrôle S3.

Procédez comme suit pour accéder à la page de détection étendue des menaces dans GuardDuty la console :

  1. Vous pouvez ouvrir GuardDuty la console à l'adresse https://console.aws.amazon.com/guardduty/.

  2. Dans le volet de navigation de gauche, choisissez Extended Threat Detection.

    Cette page fournit des détails sur les scénarios de menace couverts par la détection étendue des menaces.

  3. Sur la page Détection étendue des menaces, consultez la section Plans de protection associés. Si vous souhaitez activer des plans de protection dédiés afin d'améliorer la couverture de détection des menaces sur votre compte, sélectionnez l'option Configurer pour ce plan de protection.

Comprendre et gérer les résultats des séquences d'attaques

Les résultats de la séquence d'attaque sont identiques GuardDuty aux autres résultats de votre compte. Vous pouvez les consulter sur la page Résultats de la GuardDuty console. Pour plus d'informations sur l'affichage des résultats, consultezPage de résultats dans la GuardDuty console.

À l'instar des autres GuardDuty résultats, les résultats de la séquence d'attaque sont également automatiquement envoyés à Amazon EventBridge. En fonction de vos paramètres, les résultats des séquences d'attaques sont également exportés vers une destination de publication (compartiment Amazon S3). Pour définir une nouvelle destination de publication ou mettre à jour une destination existante, consultezExportation des résultats générés vers Amazon S3.

Ressources supplémentaires

Consultez les sections suivantes pour mieux comprendre les séquences d'attaques :