Blue Team · Especialista
Detecção em cloud e identidade
Identidade é o perímetro da nuvem. Especialista lê API do plano de controle, federation SAML/OIDC e privilege escalation em IAM. Laboratório, sem conta real.
CreateUser mais AttachUserPolicy fora do pipeline. DisableMFA. GetSessionToken estranho. Isso só aparece se alguém gravou a API.
Em AWS, CloudTrail registra chamadas de API no plano de controle. Sem trilha na conta ou na organização, você adivinha. Federation (SAML/OIDC) muda o ator: o humano está no IdP; a AWS vê o role. No ticket, mapeie usuário do IdP para a role assumida.
As perguntas pedem o serviço de log e o modelo SAML/OIDC.
Responda as questões abaixo
Qual serviço AWS o material cita para o log de API do plano de controle?
SAML/OIDC no texto descrevem qual modelo de autenticação entre IdP e nuvem?
Access key de longa duração no notebook é cheiro. Prefira role temporária, MFA no assume, e alerta de CreateAccessKey fora do break-glass.
Privilege escalation em IAM é combinação de permissões (exemplo: iam:PassRole mais ec2:RunInstances). O relatório descreve o grant. Não descreve exploit.
A pergunta pede o nome dessa combinação.
Responda as questões abaixo
A combinação de permissões que permite subir privilégio no IAM o material chama de: