T1562.008: Отключение или перенастройка облачного журналирования

Злоумышленник может отключить или перенастроить функции ведения облачного журнала и его интеграции, чтобы ограничить сбор данных о своих действиях и избежать обнаружения. Облачные среды позволяют собирать и анализировать журналы аудита и приложений, которые дают представление о действиях пользователей в этих средах. При наличии соответствующих разрешений злоумышленник может отключить или перенастроить ведение журнала, чтобы скрыть свои действия.

Например, перед началом вредоносной активности в облаке AWS злоумышленник может отключить интеграции CloudWatch и (или) CloudTrail. В качестве альтернативы они могут попытаться нарушить функциональность ведения журналов, например удалив любые связанные темы SNS, отключив мультирегиональное ведение журналов или выключив настройки, проверяющие подлинность и (или) шифрующие файлы журналов. В Microsoft 365 злоумышленник может отключить журналирование действий по сбору почты для определенных пользователей, воспользовавшись командлетом Set-MailboxAuditBypassAssociation, отключив для конкретного пользователя расширенный аудит M365 или понизив его лицензию с уровня Enterprise E5 до Enterprise E3.

Какие продукты Positive Technologies покрывают технику

Экспертиза MaxPatrol SIEM

yandex_cloud: PT-CR-1263: Yandex_Cloud_PostgreSQL_Cluster_Log_Statement_Disable: Пользователь отключил логирование в кластере microsoft_o365: PT-CR-3096: O365_User_Advanced_Audit_Disable: Пользователь отключил расширенный аудит для других пользователей Microsoft 365 путем изменения параметров лицензии. Это может быть действием злоумышленников с целью скрыть следы своего присутствия в системе vmware_aria: PT-CR-2375: AOFL_Added_New_Log_Filter: Действие с фильтром журналов может свидетельствовать о попытке ограничить данные, собираемые с объектов мониторинга Aria Operations for Logs amazon_aws: PT-CR-3093: AWS_Logging_Malfunction: Пользователь остановил работу или отключил запись событий управления для одного или нескольких трейлов, предназначенных для журналирования событий, в AWS. Это может быть попыткой злоумышленников скрыть свою вредоносную активность путем ограничения сбора данных о действиях в системе amazon_aws: PT-CR-3089: AWS_S3_Bucket_Logging_Disable: Отключено журналирование запросов для одного или нескольких бакетов в аккаунте AWS. Это может быть попыткой злоумышленников скрыть следы своего присутствия в системе

Способы обнаружения

IDDS0002Источник и компонент данныхУчетная запись пользователя: Изменения в учетной записиОписание

Отслеживайте изменения в настройках учетных записей тех пользователей или тенантов, которые могут повлиять на функции ведения журналов в средствах защиты, — например, события Изменить пользователя и Изменить лицензию пользователя в журнале аудита Azure AD.

IDDS0025Источник и компонент данныхОблачная служба: Изменения в облачной службеОписание

Отслеживайте неожиданные изменения настроек и (или) данных облачных служб.

IDDS0025Источник и компонент данныхОблачная служба: Отключение облачной службыОписание

Отслеживайте в журналах вызовы API, направленные на отключение журналирования. В AWS отслеживайте такие записи, как StopLogging, UpdateTrail и DeleteTrail. В GCP отслеживайте google.logging.v2.ConfigServiceV2.UpdateSink и google.logging.v2.ConfigServiceV2.DeleteSink. В Azure отслеживайте az monitor diagnostic-settings update и az monitor diagnostic-settings delete. Кроме того, неожиданная потеря источника журнала может указывать на отключение журналирования.

Меры противодействия

IDM1018НазваниеУправление учетными записямиОписание

Включите журналирование в политике для учетных записей по умолчанию. Настройте политики так, чтобы право вносить изменения в политики журналирования было только у тех пользователей, которым оно необходимо.