Himbauan Keamanan Siber

>

AWS Ungkap Risiko Kredensial Cloud yang Dicuri

>AWS mengungkap bagaimana kredensial cloud yang dicuri, seperti access key atau session yang masih valid, dapat dimanfaatkan penyerang untuk melakukan serangkaian aktivitas mulai dari akses awal, pengumpulan informasi, eskalasi hak akses, pergerakan lateral, hingga eksfiltrasi data.

>Kredensial yang valid dapat membuat aktivitas pihak yang tidak bertanggung jawab terlihat seperti aktivitas pengguna yang sah. Oleh karena itu, pendeteksian tidak cukup hanya berdasarkan satu aktivitas mencurigakan, tetapi perlu dilakukan dengan menghubungkan berbagai sinyal keamanan dari layanan AWS dalam satu rangkaian waktu.

>Tahapan Serangan

>AWS memetakan serangan berbasis kredensial cloud ke dalam lima tahapan:

  1. >Initial Access

>Pihak yang tidak bertanggung jawab menggunakan access key atau session yang telah dicuri untuk mengakses lingkungan AWS. Aktivitas seperti GetCallerIdentity, GetSessionToken, atau AssumeRole dari alamat IP yang tidak biasa dapat menjadi indikasi awal.

  1. >Discovery

>Setelah memperoleh akses, pihak yang tidak bertanggung jawab dapat melakukan berbagai permintaan List, Describe, dan Get untuk mengetahui resource yang tersedia. Percobaan berulang yang menghasilkan AccessDenied juga dapat menjadi indikator bahwa pihak yang tidak bertanggung jawab sedang menguji batas hak akses akun.

  1. >Privilege Escalation

>Pihak yang tidak bertanggung jawab dapat mencari role atau policy yang memungkinkan peningkatan hak akses. Aktivitas seperti PutRolePolicy, CreateAccessKey, dan AttachUserPolicy perlu diperhatikan apabila dilakukan di luar aktivitas administratif yang telah direncanakan.

  1. >Lateral Movement

>Pihak yang tidak bertanggung jawab dapat menggunakan role yang telah diperoleh untuk berpindah ke layanan atau resource AWS lainnya. Perubahan pola penggunaan role, khususnya oleh identitas yang biasanya tidak melakukan aktivitas tersebut, perlu mendapatkan perhatian.

  1. >Exfiltration

>Setelah memperoleh akses ke data sensitif, pihak yang tidak bertanggung jawab dapat melakukan pembacaan dalam jumlah besar, misalnya melalui GetObject pada Amazon S3, kemudian mengirimkan data ke infrastruktur eksternal.

>Hubungan dengan Sinyal Keamanan

>AWS merekomendasikan pengelola untuk menghubungkan berbagai sumber log agar rangkaian serangan dapat terlihat secara menyeluruh.

>Sumber log yang perlu diperhatikan meliputi>:

  • >AWS CloudTrail untuk mencatat aktivitas API.
  • >VPC Flow Logs untuk memantau koneksi jaringan.
  • >Route 53 Resolver Query Logging untuk melihat permintaan DNS.
  • >Amazon GuardDuty untuk mendeteksi aktivitas dan pola ancaman.
  • >CloudTrail Data Events untuk memantau aktivitas objek seperti GetObject pada Amazon S3.

>Korelasi antarlog menjadi penting karena satu aktivitas mungkin terlihat normal jika dianalisis secara terpisah. Namun, kombinasi akses dari lokasi baru, aktivitas discovery, perubahan policy, pembacaan data dalam jumlah besar, dan koneksi keluar ke domain baru dapat menunjukkan adanya serangan.

>Rekomendasi Deteksi dan Mitigasi

  1. >Aktifkan Monitoring AWS

>Pastikan CloudTrail, GuardDuty, VPC Flow Logs, dan Route 53 Resolver Query Logging telah diaktifkan dan dikonfigurasi sesuai kebutuhan lingkungan.

  1. >Audit Kredensial dan Role

>Dokumentasikan pemilik access key, role, serta tujuan penggunaannya. Tinjau secara berkala kredensial yang tidak lagi diperlukan dan segera nonaktifkan kredensial yang terindikasi terekspos.

  1. >Terapkan Least Privilege

>Batasi permission IAM sesuai kebutuhan pekerjaan. Hindari pemberian akses berlebihan yang dapat memungkinkan satu kredensial mengendalikan banyak resource.

  1. >Pantau Aktivitas yang Tidak Biasa

>Perhatikan penggunaan kredensial dari alamat IP, lokasi, atau waktu yang tidak biasa, terutama jika diikuti aktivitas AssumeRole, perubahan policy, pembuatan access key baru, atau akses terhadap data sensitif.

  1. >Aktifkan CloudTrail Data Events

>Untuk Amazon S3, aktifkan pencatatan Data Events agar aktivitas seperti GetObject dapat dianalisis. Management Events saja tidak mencatat aktivitas pembacaan objek tersebut.

  1. >Korelasikan Log Berdasarkan Waktu

>Hubungkan aktivitas identitas, API, jaringan, dan DNS dalam rentang waktu yang sama. AWS mencatat bahwa keterlambatan pengiriman CloudTrail dapat terjadi, sehingga penggunaan rentang waktu yang sesuai diperlukan untuk memperoleh gambaran serangan secara utuh.

  1. >Siapkan Respons Insiden

>Apabila kredensial terindikasi telah dicuri, segera lakukan containment dengan mencabut atau menonaktifkan access key dan session yang terdampak, mempertahankan log untuk investigasi, serta memeriksa perubahan IAM dan akses terhadap data sensitif.

>Kesimpulan

>Kredensial AWS yang dicuri tidak selalu langsung menghasilkan aktivitas yang terlihat sebagai serangan. Dengan menggunakan kredensial yang valid, pihak yang tidak bertanggung jawab dapat menjalankan berbagai aktivitas yang secara individual tampak seperti operasi normal..

>Sumber Referensi

  1. >AWS Security Blog — Detecting Multi-Stage Attacks on AWS: A Guide to Cross-Service Signal Correlation
    >https://aws.amazon.com/blogs/security/detecting-multi-stage-attacks-on-aws-a-guide-to-cross-service-signal-correlation/>
  2. >Cyber Security News — AWS Shows How Hackers Can Turn Stolen Cloud Credentials Into Full-Scale Attacks
    >https://cybersecuritynews.com/>