Eksik Halka
Altay Kargo'nun AWS hesabında 22 Eylül gecesi eski bir geliştiricinin anahtarıyla svc-temp01 adlı yönetici kullanıcı açıldı. Kullanıcı kaldırıldı, anahtar kapatıldı. Şimdi hukuk ekibi soruyor: CloudTrail kayıtları delil olarak sağlam mı?
Bulut ekibinden Selin Aydın kovada tuhaf bir nesne gördü ve notunu kanit/degistirilen-dosya-detay.txt dosyasına bıraktı. Bir log dosyası tesliminden bir saati aşkın süre sonra yeniden yazılmış görünüyor. Şüphe var, kanıt yok.
İzde log dosyası doğrulama açık. CloudTrail her saat, teslim ettiği dosyaların özetini tutan imzalı bir digest dosyası bırakır. aws cloudtrail validate-logs bu zinciri izler, değişen ya da silinen dosyayı adıyla söyler. Olay penceresi 22 Eylül 00:00 ile 06:00 UTC arası.
Sıra: izi oku, digest'leri listele, doğrula, neyin gizlendiğini ve kimin yazdığını kanıtla, bulguyu delil zinciri notuna ekle. Sonra izin yeni kayıtlarını kurcalanamayacak bir kovaya yönlendir. Üç flag var.
Görevler
0/11 tamamlandı- İzin kovasını, doğrulama ayarını ve küresel olay ayarını oku
- Digest dosyalarının S3 önek yapısını listele
- Ev bölgesi eu-central-1 için validate-logs çalıştır
- us-east-1 için validate-logs çalıştır, değişen ve silinen dosyayı bul flag hedefi
- Bozuk dosyaları listeleyen digest'i oku
- Selin'in nesne notunu digest kaydıyla karşılaştır
- Kovadaki kopyadan kesilen olayları olay geçmişinde bul
- Kovaya kimin yazdığını ve kovanın buna neden izin verdiğini bul
- Bulguyu delil zinciri notuna ekle flag hedefi
- Doğru düzeltme adayını uygula
- Arşiv kovasının kilidini doğrula flag hedefi
Bu bir simülasyondur. Komutlar gerçek bir sisteme gitmez. Öğrendiğin yöntemi izinsiz bir hedefte denemek suçtur. Yasal ortam için menzil var.