Credential Exfiltration

Tình huống 3: IAM Role Credential Exfiltration

Khác với hai tình huống trước khi mọi thứ đều được CloudFormation tự động giả lập, ở phần này, bạn sẽ trực tiếp tham gia vào quá trình thực hành mô phỏng cuộc tấn công và điều tra sự cố. Bài thực hành sẽ bao gồm hai giai đoạn chính:

  1. Tạo ra Finding một cách thủ công: Đóng vai một kẻ tấn công, bạn sẽ truy cập vào EC2 instance thông qua Session Manager để đánh cắp thông tin xác thực tạm thời (IAM Role credentials). Sau đó, bạn mang thông tin này về máy tính cá nhân để thực hiện các lời gọi API (API calls) nhằm dò thám và thao tác trái phép trên các dịch vụ như IAM, DynamoDB, và SSM. Thao tác này sẽ giúp kích hoạt cảnh báo từ GuardDuty.

  2. Điều tra và khắc phục sự cố (Credential Exfiltration): Sau khi cảnh báo (Finding) được tạo ra, bạn sẽ quay lại với vai trò quản trị viên để đi vào GuardDuty xem xét cảnh báo (High Severity). Cuối cùng, bạn sẽ kiểm tra cách EventBridge và Lambda tự động phản ứng (Remediation) để cô lập mối nguy hại và xác minh xem quá trình tự động thu hồi quyền (RevokeOldSessions) đã thành công hay chưa.