
これは、クラウド上で攻撃者のアクションを実行するためのフレームワークであるLeonidasを含むリポジトリです。これは、クラウド攻撃者の戦術、技術、手順(TTP)とそれに関連する検出プロパティを定義するためのYAMLベースのフォーマットを提供します。これらの定義は、以下のものにコンパイルできます:
このプロジェクトは元々AWS環境での使用を想定して設計されており、以下のアーキテクチャを持っています:
2024年、LeonidasはKubernetes環境をサポートするように拡張されました。そのリソースはターゲットクラスター内にデプロイ可能で、以下のアーキテクチャのようになります:

APIはAWSネイティブのCI/CDパイプラインを介してAWSアカウントにデプロイされ、自動生成されたYAMLマニフェストを使用してKubernetesクラスターにデプロイされます。 両方の環境の手順は、Deploying Leonidas にあります。
APIはAPIキーで保護されたWebリクエストを介して呼び出されます。APIの使用方法の詳細は、Using Leonidas にあります。
ドキュメントやSigmaルールをビルドするには、ジェネレーターをローカルにインストールする必要があります。以下のようにしてインストールできます:
cd generatorpoetry installSigmaルールは以下のように生成できます:
poetry run ./generator.py sigmaルールは ./output/sigma に生成されます。
ドキュメントは以下のように生成されます:
poetry run ./generator.py docsこれにより、output/docs にあるマークダウンバージョンのドキュメントが生成されます。これを既存のマークダウンベースのドキュメントシステムにアップロードするか、以下のコマンドを使用してドキュメントの整形されたHTMLバージョンを作成できます:
cd ../outputmkdocs buildこれにより、HTMLサイトを含む output/site フォルダが作成されます。同じフォルダで mkdocs serve を実行することでローカルで表示することも可能です。
定義はYAMLベースのフォーマットで記述され、以下に例を示します。これらの記述方法のドキュメントは Writing Definitions にあります。
---
name: Enumerate Cloudtrails for a Given Region
author: Nick Jones
description: |
An adversary may attempt to enumerate the configured trails, to identify what actions will be logged and where they will be logged to. In AWS, this may start with a single call to enumerate the trails applicable to the default region.
category: Discovery
mitre_ids:
- T1526
platform: aws
permissions:
- cloudtrail:DescribeTrails
input_arguments:
executors:
sh:
code: |
aws cloudtrail describe-trails
leonidas_aws:
implemented: True
clients:
- cloudtrail
code: |
result = clients["cloudtrail"].describe_trails()
detection:
sigma_id: 48653a63-085a-4a3b-88be-9680e9adb449
status: experimental
level: low
sources:
- name: "cloudtrail"
attributes:
eventName: "DescribeTrails"
eventSource: "*.cloudtrail.amazonaws.com"
プロジェクトはNick Jones ( NJonesUK / @nojonesuk ) によって構築・維持されています。 KubernetesサポートはLeo Tsaousis ( @laripping ) によって追加されました。 また、Mohit Gupta ( @Skybound1 ) の貴重な貢献に特に感謝します。 このプロジェクトは、以下のようなさまざまなソースからアイデアやインスピレーションを得ています: