Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

AWS CloudTrail Forensics

forensics

Définition

AWS CloudTrail est le service de journalisation d'audit AWS qui enregistre tous les appels API effectués sur un compte AWS, que ce soit via la console AWS, les CLI, les SDKs, ou d'autres services AWS. Pour les investigations forensiques dans des environnements AWS, CloudTrail est la source de preuves primaire permettant de reconstituer toutes les actions effectuées sur l'infrastructure. Chaque événement CloudTrail contient des informations riches : eventTime (timestamp UTC), eventSource (service AWS appelé, ex: s3.amazonaws.com), eventName (action, ex: PutObject, CreateUser, RunInstances), awsRegion (région où l'action a eu lieu), sourceIPAddress (IP de l'appelant), userAgent (client utilisé), userIdentity (identité IAM complète : ARN, type, compte, session), requestParameters (paramètres de l'action), et responseElements (réponse AWS). Les événements CloudTrail les plus forensiquement significatifs lors d'un incident incluent : la création de nouvelles identités IAM (CreateUser, CreateRole, AttachRolePolicy — backdoor IAM), les modifications de politiques de sécurité (PutBucketPolicy, ModifyInstanceAttribute), les accès à des données sensibles (GetObject sur S3, DescribeSecretVersionIds sur Secrets Manager), les modifications d'infrastructure (RunInstances, CreateVPC, AuthorizeSecurityGroupIngress), et les tentatives de désactivation des logs (DeleteTrail, StopLogging — signe d'attaque consciente des logs). L'analyse de CloudTrail peut être réalisée via plusieurs approches. AWS Athena permet d'interroger les logs CloudTrail stockés dans S3 avec des requêtes SQL, indispensable pour analyser de gros volumes. AWS CloudTrail Lake est un système de lakehouse permettant des requêtes CloudTrail avancées. Pour les investigations manuelles, jq (processeur JSON Linux) est l'outil le plus efficace pour filtrer et analyser les événements individuels. Des outils spécialisés comme CloudTrail Detective et Haystack simplifient l'analyse. La corrélation entre CloudTrail et d'autres sources de logs AWS est essentielle : VPC Flow Logs (trafic réseau), AWS Config (changements de configuration), S3 Access Logs (accès spécifiques aux objets), Route 53 Query Logs (requêtes DNS), et GuardDuty Findings (alertes de sécurité).

Fonctionnement

CloudTrail journalise tous les appels API dans des fichiers JSON compressés dans un bucket S3. La configuration par défaut enregistre les Management Events (opérations sur les ressources). Les Data Events (ex: GetObject S3, Invoke Lambda) doivent être activés explicitement car ils génèrent de gros volumes. Les Log File Integrity Validation vérifie que les logs n'ont pas été modifiés.

Application DFIR

Lors d'un incident AWS : 1) Vérifier l'intégrité de CloudTrail (est-il toujours actif ? Y a-t-il des gaps ?), 2) Identifier les IAM actions suspectes (nouvelles entités créées, politiques modifiées), 3) Rechercher les accès depuis des IPs inconnues, 4) Analyser les S3 GetObject pour exfiltration, 5) Vérifier les appels à Secrets Manager/Parameter Store. Utiliser Athena pour les requêtes sur grand volume.

Outils

AWS Athena (SQL sur CloudTrail S3), CloudTrail Lake, jq (analyse JSON), Haystack (CloudTrail DFIR tool), Pacu (émulation attaques AWS), Cloudtrail2MISP (enrichissement TIP), Scout Suite (audit posture de sécurité), Prowler (CIS AWS Benchmark). Formation : SANS FOR509 Cloud Forensics and Incident Response.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis