AWS CloudTrail Forensics
forensicsDéfinition
AWS CloudTrail est le service de journalisation d'audit AWS qui enregistre tous les appels API effectués sur un compte AWS, que ce soit via la console AWS, les CLI, les SDKs, ou d'autres services AWS. Pour les investigations forensiques dans des environnements AWS, CloudTrail est la source de preuves primaire permettant de reconstituer toutes les actions effectuées sur l'infrastructure. Chaque événement CloudTrail contient des informations riches : eventTime (timestamp UTC), eventSource (service AWS appelé, ex: s3.amazonaws.com), eventName (action, ex: PutObject, CreateUser, RunInstances), awsRegion (région où l'action a eu lieu), sourceIPAddress (IP de l'appelant), userAgent (client utilisé), userIdentity (identité IAM complète : ARN, type, compte, session), requestParameters (paramètres de l'action), et responseElements (réponse AWS). Les événements CloudTrail les plus forensiquement significatifs lors d'un incident incluent : la création de nouvelles identités IAM (CreateUser, CreateRole, AttachRolePolicy — backdoor IAM), les modifications de politiques de sécurité (PutBucketPolicy, ModifyInstanceAttribute), les accès à des données sensibles (GetObject sur S3, DescribeSecretVersionIds sur Secrets Manager), les modifications d'infrastructure (RunInstances, CreateVPC, AuthorizeSecurityGroupIngress), et les tentatives de désactivation des logs (DeleteTrail, StopLogging — signe d'attaque consciente des logs). L'analyse de CloudTrail peut être réalisée via plusieurs approches. AWS Athena permet d'interroger les logs CloudTrail stockés dans S3 avec des requêtes SQL, indispensable pour analyser de gros volumes. AWS CloudTrail Lake est un système de lakehouse permettant des requêtes CloudTrail avancées. Pour les investigations manuelles, jq (processeur JSON Linux) est l'outil le plus efficace pour filtrer et analyser les événements individuels. Des outils spécialisés comme CloudTrail Detective et Haystack simplifient l'analyse. La corrélation entre CloudTrail et d'autres sources de logs AWS est essentielle : VPC Flow Logs (trafic réseau), AWS Config (changements de configuration), S3 Access Logs (accès spécifiques aux objets), Route 53 Query Logs (requêtes DNS), et GuardDuty Findings (alertes de sécurité).
Fonctionnement
CloudTrail journalise tous les appels API dans des fichiers JSON compressés dans un bucket S3. La configuration par défaut enregistre les Management Events (opérations sur les ressources). Les Data Events (ex: GetObject S3, Invoke Lambda) doivent être activés explicitement car ils génèrent de gros volumes. Les Log File Integrity Validation vérifie que les logs n'ont pas été modifiés.
Application DFIR
Lors d'un incident AWS : 1) Vérifier l'intégrité de CloudTrail (est-il toujours actif ? Y a-t-il des gaps ?), 2) Identifier les IAM actions suspectes (nouvelles entités créées, politiques modifiées), 3) Rechercher les accès depuis des IPs inconnues, 4) Analyser les S3 GetObject pour exfiltration, 5) Vérifier les appels à Secrets Manager/Parameter Store. Utiliser Athena pour les requêtes sur grand volume.
Outils
AWS Athena (SQL sur CloudTrail S3), CloudTrail Lake, jq (analyse JSON), Haystack (CloudTrail DFIR tool), Pacu (émulation attaques AWS), Cloudtrail2MISP (enrichissement TIP), Scout Suite (audit posture de sécurité), Prowler (CIS AWS Benchmark). Formation : SANS FOR509 Cloud Forensics and Incident Response.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h