クリアまでの3ステップ
-
演習環境を起動
-
ターミナルで探す
-
見つけたフラグを提出
Detect Unauthorized Access in CloudTrail Logs
AWS CloudTrailログを解析して、不正なIAMアクセスとデータ流出を検出しましょう。 クラウドフォレンジックを学びます。 提供ファイル: cloudtrail.json
cloudtrail.json で errorCode=AccessDenied の sourceIPAddress を集計すると、見慣れない1つのIP/リージョンに偏っています
そのIPのイベントを時系列で追うと、偵察→AttachUserPolicy→CreateAccessKey→GetSecretValue という攻撃チェーンが見えます
最終段 GetSecretValue の responseElements.secretString にフラグがあります