クリアまでの3ステップ
演習環境を起動
ターミナルで探す
見つけたフラグを提出

Detect Unauthorized Access in CloudTrail Logs
AWS CloudTrailログを解析して、不正なIAMアクセスとデータ流出を検出しましょう。 クラウドフォレンジックを学びます。 提供ファイル: cloudtrail.json
cloudtrail.json で errorCode=AccessDenied の sourceIPAddress を集計すると、見慣れない1つのIP/リージョンに偏っています
そのIPのイベントを時系列で追うと、偵察→AttachUserPolicy→CreateAccessKey→GetSecretValue という攻撃チェーンが見えます
最終段 GetSecretValue の responseElements.secretString にフラグがあります