
AWS, Azure, GCP 전반에서 CloudTrail 로그와 맞춤형 위협 인텔리전스 규칙을 사용하여 알려진 위협 행위자에 대한 고정밀 클라우드 탐지를 쿼리합니다.

Permiso: https://permiso.io
릴리스 블로그 읽기: https://permiso.io/blog/cloudgrappler-a-powerful-open-source-threat-detection-tool-for-cloud-environments
CloudGrappler는 AWS, Azure와 같은 널리 사용되는 클라우드 환경에서 잘 알려진 위협 행위자와 관련된 고충실도 및 단일 이벤트 탐지를 손쉽게 쿼리하기 위해 특별히 제작된 도구입니다.
CloudGrappler의 활용을 최적화하려면 결과를 쿼리할 때 더 짧은 시간 범위를 사용하는 것이 좋습니다. 이 접근 방식은 효율성을 향상시키고 정보 검색을 가속화하여 도구를 더 원활하게 사용할 수 있도록 합니다.
pip3 install -r requirements.txt
이 도구는 CLI(명령줄 인터페이스)를 제공합니다. 따라서 여기서는 사용법을 살펴보겠습니다.
data_sources.json 파일 내에서 클라우드 인프라 구성에 따라 스캔 범위를 정의하십시오. 다음 예제는 AWS 및 Azure 환경 모두에 대한 구조화된 data_sources.json 파일을 보여줍니다.
queries.json 파일 내의 소스를 와일드카드 문자(*)로 수정하면 해당 쿼리가 AWS 및 Azure 환경 모두에서 스캔됩니다.
{
"AWS": [
{
"bucket": "cloudtrail-logs-00000000-ffffff",
"prefix": [
"testTrails/AWSLogs/00000000/CloudTrail/eu-east-1/2024/03/03",
"testTrails/AWSLogs/00000000/CloudTrail/us-west-1/2024/03/04"
]
},
{
"bucket": "aws-kosova-us-east-1-00000000"
}
],
"AZURE": [
{
"accountname": "logs",
"container": [
"cloudgrappler"
]
}
],
"GCP": [
{
"gcp_bucket": "buketi"
}
]
}
실행 명령
python3 main.py
python3 main.py -p
[+] Running GetFileDownloadUrls.*secrets_ for AWS
[+] Threat Actor: LUCR3
[+] Severity: MEDIUM
[+] Description: Review use of CloudShell. Permiso seldom witnesses use of CloudShell outside of known attackers.This however may be a part of your normal business use case.
python3 main.py -p -jo
reports
└── json
├── AWS
│ └── 2024-03-04 01:01 AM
│ └── cloudtrail-logs-00000000-ffffff--
│ └── testTrails/AWSLogs/00000000/CloudTrail/eu-east-1/2024/03/03
│ └── GetFileDownloadUrls.*secrets_.json
└── AZURE
│ └── 2024-03-04 01:01 AM
│ └── logs
│ └── cloudgrappler
│ └── okta_key.json
└── GCP
└── 2024-03-04 01:01 AM
└── buketi
└── modified_firewall.json
python3 main.py -p -sd 2024-02-15 -ed 2024-02-16
python3 main.py -q “GetFileDownloadUrls.*secret”, ”UpdateAccessKey” -s '*'
python3 main.py -f new_file.json
시스템이 S3 버킷에 액세스할 수 있어야 합니다. 예를 들어, 노트북에서 실행하는 경우 AWS CLI를 구성해야 합니다. EC2에서 실행하는 경우 인스턴스 프로파일이 가장 좋은 선택일 수 있습니다.
S3 버킷과 동일한 리전에 있는 EC2 인스턴스에서 S3용 VPC 엔드포인트와 함께 실행하면 송신 요금을 피할 수 있습니다.
다양한 방법으로 인증할 수 있습니다.
Azure에 인증하는 가장 간단한 방법은 먼저 다음을 실행하는 것입니다:
az login
그러면 브라우저 창이 열리고 Azure에 로그인하라는 메시지가 표시됩니다.
서비스 계정을 만들고 자격 증명 파일을 다운로드한 후 다음과 같이 설정해야 합니다:
export GOOGLE_APPLICATION_CREDENTIALS="/Users/creds.json"