0Pricing
AWS Security Academy · Урок

Обнаружение использования корневой учётной записи

Создайте сигнал тревоги, который сработает в момент активности корневого пользователя.

«Обнаружение использования корневой учётной записи» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.

Почему пользователь Root особенный

Пользователь Root — это удостоверение владельца аккаунта, создаваемое при открытии аккаунта AWS. Оно имеет неограниченный доступ ко всем действиям и ресурсам. Его нельзя ограничить политиками IAM или SCP. Из-за таких полномочий любое использование пользователя Root является важным событием безопасности, о котором следует немедленно оповещать.

Рекомендация: надёжно заблокируйте его

Согласно рекомендациям AWS, пользователя Root следует использовать только для небольшого числа задач, которым он необходим, и больше не использовать. Включите MFA для Root, полностью удалите его ключи доступа и создайте удостоверения IAM или пользователей Identity Center для повседневной работы. После блокировки законная активность Root должна быть редкой и заранее запланированной.

Использование Root как сигнал угрозы

Поскольку пользователь Root почти никогда не должен входить в систему, неожиданный вход Root является сильным признаком компрометации или нарушения политики. Его обнаружение — один из стандартных элементов мониторинга CIS Benchmark и частый сценарий на экзамене: правильный ответ — фильтр метрики и сигнал тревоги на основе CloudTrail, а не ручная проверка.

Основные компоненты

Для обнаружения используются три уже знакомых вам компонента: CloudTrail записывает события входа и API, журналы CloudWatch получают эти события, когда CloudTrail настроен на доставку в группу журналов, а фильтр метрики и сигнал тревоги превращают события Root в мгновенное оповещение. Для работы цепочки должны быть настроены все три компонента.

Определение Root в CloudTrail

В событии CloudTrail поле userIdentity.type равно Root, когда действие выполняет пользователь Root. Фильтр метрики может искать это значение. Чтобы избежать шума от обычных автоматизированных событий, фильтры часто также исключают события служб AWS, поэтому оповещение вызывают только настоящие действия человека с правами Root.

{ $.userIdentity.type = "Root" \
  && $.userIdentity.invokedBy NOT EXISTS \
  && $.eventType != "AwsServiceEvent" }

Доставка CloudTrail в CloudWatch

По умолчанию CloudTrail записывает данные в S3, а не в журналы CloudWatch. Чтобы получать сигналы тревоги почти в реальном времени, необходимо настроить журнал для дополнительной доставки событий в группу журналов CloudWatch. Для этого требуется роль IAM, позволяющая CloudTrail записывать данные в группу журналов. Без этого шага доставки фильтру метрики нечего сопоставлять.

Создание фильтра метрики

Создайте фильтр метрики для группы журналов CloudTrail с шаблоном, соответствующим userIdentity.type = Root. Свяжите каждое совпадение с такой метрикой, как RootAccountUsageCount, и задайте значение, равное единице. Теперь каждое действие Root увеличивает метрику, которую можно отслеживать, превращая скрытое поле JSON в измеримый сигнал.

Сигнал тревоги и оповещение

Свяжите сигнал тревоги CloudWatch с метрикой и задайте порог, равный единице, на протяжении одного короткого периода, чтобы сигнал срабатывал при самом первом событии Root. Укажите в качестве назначения сигнала тему SNS, на которую подписана команда безопасности. В результате команда получит почти мгновенное уведомление сразу после использования Root.

Особенности нескольких аккаунтов

В организации у каждого аккаунта-участника есть собственный пользователь Root. Трасса организации может централизовать CloudTrail для всех аккаунтов, а обнаружение можно настроить один раз для центральной группы журналов. Это гарантирует, что активность Root ни в одном аккаунте-участнике не останется без мониторинга, что является важным требованием управления.

Реагирование на оповещение

После срабатывания сигнала считайте событие инцидентом, пока не доказано обратное. Уточните, было ли действие запланированным и санкционированным. Если нет, защитите аккаунт: смените пароль Root, убедитесь, что MFA не отключена, проверьте недавние действия Root в CloudTrail и найдите новые удостоверения IAM или ключи, которые мог создать злоумышленник.

Почему это особенно важно для экзамена

Обнаружение использования Root объединяет CloudTrail, журналы CloudWatch, фильтры метрик, сигналы тревоги и SNS в одном реалистичном средстве контроля. Ожидайте вопросы, где неправильные ответы предлагают ручную проверку, политики IAM для Root или SCP. Правильный ответ всегда заключается в автоматизированном обнаружении и немедленном оповещении, поскольку Root нельзя ограничить — за ним можно только наблюдать.

Быстрая проверка

Проверьте схему обнаружения использования Root.

Повторение

Пользователь Root не ограничен в правах и должен быть заблокирован с включённой MFA и без ключей доступа. Любое его использование является важным событием. Обнаруживайте его, доставляя данные CloudTrail в журналы CloudWatch, добавляя фильтр метрики для userIdentity.type = Root и направляя сигнал тревоги CloudWatch в тему SNS. В организациях трасса организации централизует это обнаружение для каждого аккаунта.

Часто задаваемые вопросы

Урок «Обнаружение использования корневой учётной записи» бесплатный?

Да — полный текст урока «Обнаружение использования корневой учётной записи» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Обнаружение использования корневой учётной записи»?

Создайте сигнал тревоги, который сработает в момент активности корневого пользователя. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать AWS Security Academy?

Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Обнаружение использования корневой учётной записи»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке AWS Security Academy?

Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Сбор журналов в CloudWatch
  2. Фильтры метрик для событий безопасности
  3. Создание сигналов тревоги и уведомлений
  4. Обнаружение использования корневой учётной записи
← Назад к AWS Security Academy