返回队列
云 IAM 异常 - 非常规角色假设
高新建置信度 68%
摘要
AWS 账户中检测到服务角色 lambda-prod-role 被非常规 IP 假设,随后访问了 S3 敏感存储桶。
事件假设
可能存在 Lambda 函数被注入恶意代码或凭证泄露,导致未授权的数据访问。
服务角色可能被未授权方假设,导致敏感数据批量外泄。⚠ 无法确认是否为合法自动化任务的异常表现
证据: 非常规角色假设证据: 敏感数据访问
关联原因
基于共享 IAM 角色、异常源 IP、以及对敏感 S3 存储桶的访问模式。
T1078.004 - Cloud Accounts
严重性驱动因素
非常规角色假设lambda-prod-role 从非 Lambda 执行环境 IP 被假设+7
敏感数据访问批量下载 S3 敏感存储桶中的 47 个对象+8
缺失证据
- •无法确认是否为合法自动化任务的异常表现
- •Lambda 函数代码变更历史未审查
- •S3 访问日志中的客户端 IP 列表未获取
观察事实AWS Security Hubfresh05/10 14:00
非常规角色假设
lambda-prod-role 从 IP 203.0.113.55 被假设,该 IP 不在已知 Lambda 执行环境中。
观察事实AWS Security Hubfresh05/10 14:15
敏感数据访问
使用该角色在 15 分钟内从 zhongke-sensitive-data 存储桶下载了 47 个对象。
建议下一步
审查 Lambda 函数代码变更历史,检查角色信任策略,验证 S3 访问日志。
操作中心
数据来源
AWS Security Hub
关联告警: 2 · 实体: 2