S3 액세스 로그 쿼리
마지막 업데이트
도움이 되었나요?
S3 버킷의 잘못된 구성은 주요 위협 벡터입니다. 전 세계에 공개되도록 의도되지 않은 개방된 버킷이 탐지되면, 부적절한 접근이 있었는지 확인하는 것이 매우 중요합니다.
이 쿼리는 관심 대상 버킷에 액세스하는 모든 IP 주소를 수집하고 순위를 매깁니다. 이들은 귀 조직 외부의 주소인지 확인하기 위해 검토해야 합니다. 그렇다면 데이터 유출이 있었을 수 있습니다.
SELECT
remoteip,
count(1) AS total_rows
FROM panther_logs.public.aws_s3serveraccess
WHERE
p_occurs_between('2021-01-01', '2021-02-01')
AND
bucket='somebucket'
GROUP BY remoteip
ORDER BY total_rows DESC마지막 업데이트
도움이 되었나요?
도움이 되었나요?

