Проблема
В облаке атака часто выглядит как серия легитимных действий: вход, смена роли, выпуск токена, доступ к storage. Если логи короткие или не связаны между собой, расследование превращается в догадки.
Решение
Forensic readiness строится заранее. Нужно знать, какие события пишутся, сколько они хранятся, где видна federation, какие service accounts имеют доступ к данным и кто может менять политики.
{
"identity_events": ["login", "mfa_change", "role_assume", "token_issue"],
"data_events": ["object_read", "policy_change", "public_share"],
"retention_days": 180,
"owner": "security-ops"
}
Что проверить
- Коррелируются ли identity-события с доступом к данным.
- Есть ли alerts на новые privileged roles и federation trust.
- Хранятся ли data access logs для критичных buckets или repositories.
- Можно ли быстро ответить: кто получил доступ, к чему, когда и через какую роль.
Вывод
Dashboard полезен только тогда, когда за ним есть доказательная база. Без retention, ownership и identity context он показывает состояние, но не помогает расследовать инцидент.
Используй материал как чеклист для легального аудита: сначала фиксируй scope, затем собирай доказательства, отделяй наблюдения от подтвержденных findings и закрывай работу ретестом.