In questo articolo4
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

Il problema: capacità vs comportamento

La ricerca di Unit 42 parte da una distinzione fondamentale: ciò che un'identità cloud può fare (i permessi IAM) non sempre corrisponde a ciò che fa realmente. Le policy di least privilege sono spesso disattese e molte identità restano sovra-permesse per anni, rendendo difficile distinguere un'attività legittima da un abuso.

Il contesto è decisivo: enumerare tutte le risorse può essere il comportamento normale di uno strumento di sicurezza oppure il segnale di una compromissione. Senza una mappa del comportamento atteso, la detection basata solo sulle capacità rischia di produrre falsi positivi o di lasciare passare attività anomale.

  • Oltre 15.000 operazioni API possibili su 240 servizi AWS
  • Le convenzioni di naming e le policy IAM non rivelano sempre il comportamento reale
  • Gli attaccanti usano etichette innocue e profili di permessi preesistenti per mimetizzarsi

Il modello di clustering comportamentale

Unit 42 ha analizzato i log AWS CloudTrail di 40.000 identità in 125 ambienti cloud per due mesi, costruendo una mappa comportamentale con algoritmi di unsupervised learning: UMAP per la riduzione dimensionale e HDBSCAN per il clustering. Ogni identità è rappresentata come un vettore booleano delle operazioni invocate.

La mappa risultante mostra cluster distinti e riproducibili per ruoli funzionali come amministratori, DevOps, CI/CD, backup, security tooling e FinOps. Il cluster più grande, circa 5.000 identità, è stato identificato come quello degli utenti amministratori della console AWS: il 94% di queste identità invoca ConsoleLogin, contro meno dell'1% negli altri cluster.

  • Pipeline: ingestione log, vettorizzazione, riduzione dimensionale, clustering
  • Analisi con frequenza operazioni, c-TF-IDF, attributi e pattern di naming
  • Il metodo è estendibile ad altri provider cloud, SaaS e Kubernetes
DATI VERIFICABILI

Dati chiave

  1. Il cluster più grande, circa 5.000 identità, è stato identificato come quello degli utenti amministratori della console AWS: il 94% di queste…94%
  2. Il cluster più grande, circa 5.000 identità, è stato identificato come quello degli utenti amministratori della console AWS: il 94% di queste…1%
Valori riportati nell’articolo e riconducibili alla fonte indicata.Palo Alto Unit 42

Dalla mappa alle regole di rilevamento

L'aspetto più operativo della ricerca è la possibilità di estrarre euristiche leggere direttamente dalla mappa di clustering, implementabili in SQL standard. Questo consente di classificare le identità in base al ruolo funzionale senza dover eseguire continuamente un pipeline di machine learning.

Il risultato è una visibilità operativa continua: le organizzazioni possono integrare i pattern comportamentali nei meccanismi di threat detection esistenti, arricchendo il contesto delle alert e riducendo il rumore.

  • Euristiche SQL per la classificazione dei ruoli a scala
  • Integrazione con Cortex Cloud, Cortex XDR e XSIAM
  • Il behavioral clustering fornisce contesto per CDR (cloud detection and response)

Limiti e implicazioni

La ricerca si basa su dati AWS CloudTrail e su un periodo di osservazione di due mesi: i pattern potrebbero non coprire variazioni stagionali o comportamenti rari. Inoltre, il clustering unsupervised richiede una validazione manuale dei cluster per associare i pattern ai ruoli funzionali.

L'approccio è comunque significativo perché sposta l'attenzione dalle capacità alle azioni osservate, offrendo un metodo concreto per mappare le identità a scala e migliorare la detection senza dipendere da convenzioni di naming o policy IAM, che gli attaccanti possono manipolare.

  • Validazione manuale necessaria per interpretare i cluster
  • Il metodo non sostituisce il least privilege ma lo integra
  • Raccomandazione: combinare CSPM per i permessi e behavioral clustering per il comportamento
FONTI CONSULTATEPalo Alto Unit 42
#cloud#identità#behavioral clustering#aws#detection