本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
GuardDuty 扩展威胁检测
GuardDuty 扩展威胁检测会自动检测跨越数据源、多种 Amazon 资源类型和时间的多阶段攻击。 Amazon Web Services 账户借助此功能,可以 GuardDuty专注于通过监控不同类型的数据源来观察到的多个事件的顺序。扩展威胁检测将这些事件关联起来,识别出对您的 Amazon 环境构成潜在威胁的场景,然后生成攻击序列调查结果。
攻击序列威胁场景示例
扩展威胁检测涵盖的威胁场景包括与滥用 Amazon 凭证相关的泄露、Amazon S3 存储桶中的数据泄露尝试以及 Amazon EKS 集群中的容器和 Kubernetes 资源泄露。单个调查发现可以涵盖整个攻击序列。例如,以下列表描述了 GuardDuty 可能检测到的场景:
- 示例 1- Amazon 凭证和 Amazon S3 存储桶数据泄露
-
-
威胁行为者未经授权访问计算工作负载。
-
然后,行为者执行了一系列操作,例如提升权限和建立持久化访问。
-
最后,行为者从 Amazon S3 资源中窃取数据。
-
- 示例 2:Amazon EKS 集群入侵
-
-
威胁行为者试图利用 Amazon EKS 集群中某个容器应用程序。
-
行为者使用该遭入侵的容器来获取特权服务账户令牌。
-
然后,行为者利用这些提升的权限通过容器组身份访问敏感的 Kubernetes 机密或 Amazon 资源。
-
由于相关威胁情景的性质,将所有情况 GuardDuty 攻击序列调查发现类型视为关键。
下列视频演示了如何使用扩展威胁检测功能。
工作原理
当您在特定账户 GuardDuty 中启用亚马逊时 Amazon Web Services 区域,默认情况下还会启用扩展威胁检测。使用扩展威胁检测功能不会产生额外的费用。默认情况下,它将所有基础数据来源事件关联起来。但是,当您启用更多 GuardDuty 保护计划(例如 S3 保护、EKS 保护和运行时监控)时,这将通过扩大事件源的范围来打开其他类型的攻击序列检测。这将有助于实现更全面的威胁分析,并提升攻击序列的检测效能。有关更多信息,请参阅 启用防护计划以最大限度地提高威胁检测能力。
GuardDuty 关联多个事件,包括 API 活动和 GuardDuty 发现。这些事件都称为信号。有时,您的环境中可能存在一些事件,这些事件本身并不会表现为明显的潜在威胁。 GuardDuty 称它们为微弱的信号。使用扩展威胁检测, GuardDuty 识别一系列多项操作何时与潜在的可疑活动相一致,并在您的账户中生成攻击序列查找结果。这些多项操作可能包括微弱的信号和您账户中已经 GuardDuty 发现的发现。
注意
在关联攻击序列的事件时,扩展威胁检测功能不会考虑已存档的调查发现,包括那些根据抑制规则自动存档的调查发现。这样的机制可确保只有活跃且相关的信号才会被用于攻击序列检测。为确保您不受此影响,请查看您账户中现有的抑制规则。有关更多信息,请参阅 在扩展威胁检测中使用隐藏规则。
GuardDuty 还旨在识别您账户中潜在的正在进行或最近的攻击行为(在 24 小时滚动时间窗口内)。例如,攻击可能始于行为者意外获得对计算工作负载的访问权限。然后,该行为者将执行一系列步骤,包括枚举、权限升级和泄露凭证。 Amazon 这些凭证可能被用于进一步泄露或恶意访问数据。
启用防护计划以最大限度地提高威胁检测能力
系统会自动为所有 GuardDuty 账户启用扩展威胁检测,默认情况下会评估来自账户中启用的所有保护计划的信号。 GuardDuty 基础数据源为多个攻击序列检测提供了重要信号。例如,通过基础威胁检测, GuardDuty 可以从 Amazon S3 API 上的 IAM 权限发现活动开始识别潜在的攻击序列,并检测随后的 S3 控制平面变更,例如使存储桶资源策略更加宽松的更改。但是,其他攻击序列需要高级信号,这些信号只能从 S3 保护和 EKS 审核日志监控等高级保护计划中获得。
在 Amazon EKS 集群中检测攻击序列
GuardDuty 关联EKS审计日志和 Amazon API活动中的多个安全信号,以检测复杂的攻击模式。要从 EKS 的扩展威胁检测中获益,必须启用 EKS 保护。EKS 保护通过审计日志监控控制层面的活动。
启用 EKS 保护可提供 EKS 集群的完整视图,从而 GuardDuty 能够检测复杂的攻击模式。 GuardDuty 将这些相关事件表示为单一的严重严重性调查结果,称为。AttackSequence:EKS/CompromisedCluster启用 EKS 保护计划时,攻击序列发现涵盖以下威胁场景:
-
运行易受攻击的 Web 应用程序的容器遭到入侵
-
通过错误配置的凭证进行未经授权的访问
-
试图提升权限
-
可疑 API 请求
-
试图恶意访问数据
例如, GuardDuty 可以检测攻击者尝试未经授权访问集群密钥、修改 Kubernetes 基于角色的访问控制 (RBAC) 权限以及创建特权 pod 的攻击序列。有关启用此防护计划的更多信息,请参阅 EKS 保护。
如果您未启用 EKS 保护, GuardDuty 将无法生成个人EKS 防护调查发现类型. 因此, GuardDuty 将无法检测到涉及相关发现的多阶段攻击序列。
检测 Amazon S3 存储桶中的攻击序列
启用 S3 保护可以 GuardDuty 检测涉及企图泄露您的 Amazon S3 存储桶中数据的攻击序列。如果没有 S3 保护, GuardDuty 则可以检测您的 S3 存储桶资源策略何时变得过于宽松。启用 S3 保护后, GuardDuty 您将能够检测在 S3 存储桶变得过于宽松之后可能发生的潜在数据泄露活动。
如果未启用 S3 保护, GuardDuty 将无法生成个人S3 防护调查发现类型。因此, GuardDuty 将无法检测到涉及相关发现的多阶段攻击序列。有关启用此防护计划的更多信息,请参阅 S3 防护。
检测 Amazon EC2 实例组中的攻击序列
GuardDuty 可以识别影响具有共同属性的单个实例或实例组的攻击序列,例如 Auto Scaling 组、IAM 实例配置文件、启动模板、 CloudFormation 堆栈、AMI 或 VPC ID。这些实例可能表现出可疑行为,例如恶意进程、与恶意终端节点的连接、加密挖矿或 EC2 实例凭证的异常使用。
攻击序列查找可检测到以下威胁场景:
-
运行易受攻击服务的实例遭到入侵
-
使用通过 IMDS 从证书颁发给的 Amazon 账户之外获得的 Amazon EC2 实例证书
-
用作代理、扫描或拒绝服务等攻击的基础架构
-
未经授权执行可疑工具、恶意软件或加密挖矿进程
-
与可疑终端通信
扩展威胁检测有助于识别这些威胁。 GuardDuty 将这些相关事件表示为单一的严重严重性调查结果,称为。AttackSequence:EC2/CompromisedInstanceGroup
GuardDuty 控制台中的扩展威胁检测
默认情况下, GuardDuty 控制台中的 “扩展威胁检测” 页面将 “状态” 显示为 “已启用” 。通过基础威胁检测,状态表示 GuardDuty 可以检测涉及 Amazon S3 API 上的 IAM 权限发现活动的潜在攻击序列,并检测随后的 S3 控制平面变更。
使用以下步骤访问 GuardDuty 控制台中的 “扩展威胁检测” 页面:
-
你可以在以下位置打开 GuardDuty 控制台https://console.aws.amazon.com/guardduty/
。 -
在左侧导航窗格中,选择扩展威胁检测。
本页展示有关扩展威胁检测覆盖的威胁场景详细信息。
-
在扩展威胁检测页面上,查看相关防护计划部分。如果您想启用专用防护计划以增强账户中的威胁检测覆盖范围,请选择相应防护计划的配置选项。
了解和管理攻击序列调查发现
攻击序列调查结果与您账户中的其他 GuardDuty 发现结果一样。您可以在 GuardDuty 控制台的 “调查结果” 页面上查看它们。有关查看调查发现的信息,请参阅 GuardDuty控制台中的发现页面。
与其他 GuardDuty 调查结果类似,攻击序列的发现结果也会自动发送给亚马逊 EventBridge。根据您的设置,攻击序列调查发现也会导出到发布目标(Amazon S3 存储桶)。要设置新的发布目标或更新现有的发布目标,请参阅将生成的调查发现导出到 Amazon S3。
其他资源
请查看以下章节,进一步了解攻击序列:
-
了解了扩展威胁检测和攻击序列后,您可以按照示例发现结果中的步骤生成攻击序列调查发现类型示例。
了解 攻击序列调查发现类型。
-
查看调查发现并探索与攻击序列调查发现详细信息相关的调查发现详细信息。
-
按照修复调查发现中针对受影响资源的处理步骤,优先处理并解决攻击序列调查发现类型。