Clément Schanen

Sécurité, identité et conformitéService régional

Detective

Permet d’analyser les incidents de sécurité et identifier leur cause racine

Présentation

  • Amazon Detective est un service de détection et d’investigation qui aide les équipes de sécurité à analyser les comportements suspects
  • Il utilise notamment :
    • Du machine learning
    • De l’analyse statistique
    • De l’analyse comportementale
    • Des graphes de relations

Cas d’usage

  • Investigation d’une compromission
  • Recherche de la cause d’un incident
  • Analyse d’une activité inhabituelle
  • Investigation d’un finding GuardDuty

Fonctionnement

  • Detective collecte et analyse automatiquement différentes données de sécurité
  • Il établit ensuite des relations entre
    • Utilisateurs API ressources adresses IP événements
  • Cela lui permet de comprendre le déroulement d’un incident

Données analysées

  • Detective utilise notamment des données provenant de : CloudTrail, VPC Flow Logs, GuardDuty et les données de comportement des ressources AWS

Graphe d’investigation

  • Un graphe représente les relations entre les différentes entités :
    • Utilisateurs
    • Rôles IAM
    • Adresses IP
    • Instances EC2
    • Ressources AWS
    • Événements

Analyse comportementale

  • Detective établit des profils de comportement à partir des données collectées
  • Il peut ainsi mettre en évidence :
    • Une activité inhabituelle
    • Une augmentation soudaine d’une activité
    • Des relations inhabituelles entre différentes ressources

Tarification

  • Detective est facturé en fonction de la quantité de données ingérées et analysées

Bonnes pratiques

  • Conserver suffisamment de données pour permettre les investigations
  • Utiliser les graphes pour comprendre les relations entre ressources
  • Automatiser l’ouverture d’investigations à partir des findings GuardDuty