我们使用机器学习技术将英文博客翻译为简体中文。您可以点击导航栏中的“中文(简体)”切换到英文版本。
针对存储在 Amazon S3 中的数据的勒索软件事件剖析
在过去几年中,勒索软件事件显著增加,引起了全世界的关注。传统的勒索软件事件主要影响基础架构资源,例如服务器、数据库和连接的文件系统。但是,还有一些你可能不太熟悉的非传统事件,例如针对存储在
勒索软件 是一种恶意软件,不良行为者可以使用它来向实体勒索金钱。行为者可以使用一系列策略未经授权地访问目标的数据和系统,包括但不限于利用未修补的软件缺陷、滥用薄弱的凭证或先前意外泄露的凭证,以及使用社会工程学。在勒索软件事件中,合法实体对其数据和系统的访问受到不良行为者的限制,并要求安全归还这些数字资产。参与者使用多种方法来限制或禁用对资源的授权访问,包括 a) 加密或删除、b) 修改访问控制以及 c) 基于网络的拒绝服务 (DoS) 攻击。在某些情况下,通过提供加密密钥或将数据传回来恢复目标的数据访问权限后,拥有数据副本的不良行为者会要求第二笔赎金——承诺不会为了出售或公开发布数据而保留数据。
在下一节中,我们将描述您在 Amazon S3 中响应勒索软件事件的几个重要阶段,包括检测、响应、恢复和保护。
可观察的活动
根据
检测
不良行为者获得证书后,他们使用迭代的 亚马逊云科技 API 操作来发现暴露的
分析
在本节中,我们将描述在哪里可以找到日志和指标数据,以帮助您更详细地分析此类勒索软件事件。
当勒索软件事件针对存储在 Amazon S3 中的数据时,存储在 S3 存储桶中的对象通常会被删除,而恶意行为者无需进行复制。这更像是数据销毁事件,而不是加密对象的勒索软件事件。
有几条日志可以捕获此活动。您可以
此外,如果您在勒索软件事件 之前启用了
获取信息的另一种方法是使用 区域数据传输输出字节 指标,该指标显示从 Amazon S3 传输 到互联网的数据量。该指标默认处于启用状态,与您的 Amazon S3 账单和使用情况报告相关联。
有关更多信息,请参阅 亚马逊云科技 CIRT 团队
回应
接下来,我们将介绍如何应对 IAM 访问密钥的意外泄露。根据业务影响,您可以决定创建第二组访问密钥来替换这些证书的所有合法用途,这样,当您停用泄露的访问密钥时,合法系统就不会中断。您可以使用 IAM 控制台或通过事件响应计划中定义的自动化来停用访问密钥。但是,您还需要在安全和私密的事件响应文件中记录该事件的具体细节,以便将来可以参考。如果活动与使用 IAM 角色或临时证书有关,则您需要采取额外步骤并
此外,您可以使用
恢复
删除不良行为者的访问权限后,您可以通过多种方式恢复数据,我们将在以下各节中对此进行讨论。请记住,Amazon S3 目前 没有恢复删除 功能,而且 亚马逊云科技 无法在执行删除操作后恢复数据。此外,许多恢复选项都需要在创建存储分区时进行配置。
S3 版本控制
在 S3 存储桶中使用版本控制是一种将对象的多个版本保存在同一个存储桶中的方法,这使您能够在恢复过程中恢复特定版本。您可以使用
亚马逊云科技 Backup
使用
保护
在本节中,我们将介绍 亚马逊云科技 中可用的一些预防性安全控制措施。
S3 对象锁
通过 为 S3 存储桶启用
亚马逊云科技 Backup 保管库锁
与为 S3 对象添加额外保护的 S3 对象锁定类似,如果您使用 亚马逊云科技 Backup,则可以考虑启用
亚马逊 S3 库存
为确保您的组织了解存储在 Amazon S3 中的对象的敏感性,您应该清点 Amazon S3 中最关键和最敏感的数据,并确保采用适当的存储桶配置来保护和支持数据恢复。您可以使用
MFA 删除
您可以使用的另一种预防性控制措施是在 S3 版本控制 中强制
使用 IAM 角色获取短期证书
由于许多勒索软件事件源于静态 IAM 访问密钥的意外泄露,因此 亚马逊云科技 建议您使用提供短期证书的 IAM 角色,而不是使用长期 IAM 访问密钥。这包括 为正在访问 亚马逊云科技 的开发人员使用
- 为您的所有 亚马逊云科技 账户创建清单,确定 IAM 用户、证书上次轮换和上次使用的时间以及附加的策略。
- 禁用和删除所有 亚马逊云科技 账户根访问密钥。
- 轮换证书并将 MFA 应用于用户。
- 重新架构以利用基于角色的临时访问权限,例如 IAM 角色或 IAM 角色随处可见。
- 查看随附的政策,确保您强制使用最低权限访问权限,包括从策略中删除通配符。
使用客户管理的 KMS 密钥进行服务器端加密
您可以使用的另一种保护措施是使用
亚马逊 S3 的 GuardDuty 保护
你可以在
结论
在这篇文章中,您了解了针对存储在 Amazon S3 中的数据的勒索软件事件。通过采取主动措施,您可以快速识别潜在的勒索软件事件,并且可以采取额外的保护措施来帮助您将来降低此类安全事件的风险。
如果您对这篇文章有反馈,请在下面的
评论
部分提交评论。如果您对这篇文章有疑问,请在 re
想了解更多 亚马逊云科技 安全新闻?在
*前述特定亚马逊云科技生成式人工智能相关的服务仅在亚马逊云科技海外区域可用,亚马逊云科技中国仅为帮助您发展海外业务和/或了解行业前沿技术选择推荐该服务。