Detecting AWS Cloudtrail Anomalies

使用 boto3、统计基线和行为分析检测 AWS CloudTrail 日志中的异常 API 调用模式,以识别凭据入侵、权限提升和未授权资源访问。

killvxk f987549 4 files · 21.8 KB Updated

File contents

检测 AWS CloudTrail 异常

概述

AWS CloudTrail 记录跨 AWS 服务的 API 调用。本 skill 涵盖使用 boto3 的 lookup_events API 查询 CloudTrail 事件、构建正常 API 活动的统计基线、检测异常(如不寻常的事件来源、地理位置异常、高频 API 调用以及首次 API 使用模式),这些模式可指示凭据入侵或内部威胁。

前置条件

  • Python 3.9+ 及 boto3
  • 具有 CloudTrail 读取权限(cloudtrail:LookupEvents)的 AWS 凭据
  • 了解 AWS IAM 和常见 API 模式
  • 在目标 AWS 账户中启用了 CloudTrail(至少管理事件)

工作流程

步骤 1:查询 CloudTrail 事件

使用 boto3 CloudTrail 客户端的 lookup_events 通过分页检索最近的 API 活动。

步骤 2:构建活动基线

按用户、源 IP、事件来源和事件名称聚合事件,以建立正常行为模式。

步骤 3:检测异常

标记异常模式:每个用户的新事件来源、首次 API 调用、地理 IP 变化、高错误率以及敏感 API 使用(IAM、KMS、S3 策略变更)。

步骤 4:生成检测报告

生成包含异常评分、最可疑用户和建议调查操作的 JSON 报告。

输出格式

包含事件统计、基线偏差、异常用户/IP、敏感 API 调用和错误率分析的 JSON 报告。

killvxk/cybersecurity-skills-zh/tree/main/skills/detecting-aws-cloudtrail-anomalies commit f9875497b5

Frequently asked questions

npx skillmds@latest add killvxk/detecting-aws-cloudtrail-anomalies