AWS - Macie Enum
AWS - Enumerazione di Macie
Macie
Amazon Macie si distingue come un servizio progettato per rilevare, classificare e identificare automaticamente i dati all'interno di un account AWS. Sfrutta l'apprendimento automatico per monitorare e analizzare continuamente i dati, concentrandosi principalmente sulla rilevazione e l'allerta di attività insolite o sospette esaminando i dati degli eventi di traccia del cloud e i modelli di comportamento degli utenti.
Caratteristiche principali di Amazon Macie:
Revisione attiva dei dati: Utilizza l'apprendimento automatico per revisionare attivamente i dati mentre avvengono varie azioni all'interno dell'account AWS.
Rilevazione delle anomalie: Identifica attività o modelli di accesso irregolari, generando allerte per mitigare i potenziali rischi di esposizione dei dati.
Monitoraggio continuo: Monitora e rileva automaticamente nuovi dati in Amazon S3, utilizzando l'apprendimento automatico e l'intelligenza artificiale per adattarsi ai modelli di accesso ai dati nel tempo.
Classificazione dei dati con NLP: Utilizza l'elaborazione del linguaggio naturale (NLP) per classificare e interpretare diversi tipi di dati, assegnando punteggi di rischio per prioritizzare le scoperte.
Monitoraggio della sicurezza: Identifica dati sensibili alla sicurezza, inclusi chiavi API, chiavi segrete e informazioni personali, contribuendo a prevenire fughe di dati.
Amazon Macie è un servizio regionale e richiede il ruolo IAM 'AWSMacieServiceCustomerSetupRole' e un AWS CloudTrail abilitato per la funzionalità.
Sistema di allerta
Macie categorizza le allerte in categorie predefinite come:
Accesso anonimizzato
Conformità dei dati
Perdita di credenziali
Escalation dei privilegi
Ransomware
Accesso sospetto, ecc.
Queste allerte forniscono descrizioni dettagliate e scomposizioni dei risultati per una risposta e una risoluzione efficaci.
Funzionalità del dashboard
Il dashboard categorizza i dati in varie sezioni, tra cui:
Oggetti S3 (per intervallo di tempo, ACL, PII)
Eventi/utenti CloudTrail ad alto rischio
Posizioni delle attività
Tipi di identità degli utenti di CloudTrail, e altro ancora.
Categorizzazione degli utenti
Gli utenti vengono classificati in livelli in base al livello di rischio delle loro chiamate API:
Platinum: Chiamate API ad alto rischio, spesso con privilegi di amministratore.
Gold: Chiamate API relative all'infrastruttura.
Silver: Chiamate API a rischio medio.
Bronze: Chiamate API a basso rischio.
Tipi di identità
I tipi di identità includono Root, Utente IAM, Ruolo assunto, Utente federato, Account AWS e Servizio AWS, indicando la fonte delle richieste.
Classificazione dei dati
La classificazione dei dati comprende:
Tipo di contenuto: Basato sul tipo di contenuto rilevato.
Estensione del file: Basato sull'estensione del file.
Tema: Categorizzato in base alle parole chiave presenti nei file.
Regex: Categorizzato in base a modelli regex specifici.
Il rischio più elevato tra queste categorie determina il livello di rischio finale del file.
Ricerca e analisi
La funzione di ricerca di Amazon Macie consente di eseguire query personalizzate su tutti i dati di Macie per un'analisi approfondita. I filtri includono dati di CloudTrail, proprietà del bucket S3 e oggetti S3. Inoltre, supporta l'invito di altri account per condividere Amazon Macie, facilitando la gestione collaborativa dei dati e il monitoraggio della sicurezza.
Enumerazione
Post Esploitation
Dal punto di vista di un attaccante, questo servizio non è stato creato per rilevare l'attaccante, ma per individuare informazioni sensibili nei file archiviati. Pertanto, questo servizio potrebbe aiutare un attaccante a trovare informazioni sensibili all'interno dei bucket. Tuttavia, potrebbe interessare anche a un attaccante interromperlo al fine di impedire alla vittima di ricevere avvisi e rubare più facilmente tali informazioni.
TODO: I PR sono benvenuti!
Riferimenti
Last updated