Die Abdeckung kann Kontrollebenen, Identitäten, Workloads, Container, Orchestrierung, Netzwerke, Speicher, Datenzugriff und Software-as-a-Service-Anwendungen umfassen, doch Implementierungen variieren stark.
CDR korreliert administrative API-Aufrufe, Authentifizierungsereignisse, Konfigurationsänderungen, Laufzeitaktivität, Netzwerkbeobachtungen und Anbieteralarme. Analysten nutzen Cloud-Ressourcen-Beziehungen und Identitätskontext, um Ereignisse zu rekonstruieren und Reaktionen zu wählen — etwa eine Sitzung zu widerrufen, einen Schlüssel zu deaktivieren, eine Workload einzuschränken, Beweise zu sichern oder eine Ressource neu aufzubauen.
Wichtigste Punkte
ErkennungsabdeckungCloud-Angriffstechniken auf verfügbare Ereignisse, Assets, Identitäten, Konten und Dienste abbilden. Validieren, dass Protokollierung aktiviert, zeitnah, korrekt geparst, aufbewahrt und geschützt ist.
UntersuchungAnbieter- und Workload-Beweise sichern, Identitäten mit kurzlebigen Ressourcen korrelieren, Automatisierung von Missbrauch unterscheiden sowie betroffene Daten und Abhängigkeiten bestimmen.
Kontrollierte ReaktionWo angemessen risikoarme Aktionen vorab autorisieren, für disruptive Änderungen Freigabe verlangen, Reaktionsidentitäten mit Least Privilege nutzen sowie Eindämmung, Rollback, Wiederherstellung und Anbietereskalation testen.
Wichtige EinschränkungCDR hat keine standardisierte Mindestabdeckung und kann nicht erkennen, was Dienste, Identitäten, Workloads oder Ereignisse nicht offenlegen. Fehlende Logs, kurzlebige Ressourcen, verschlüsselte Aktivität, Ausfälle, schwache Erkennungen und unsichere Automatisierung können Fehlschläge oder Schaden verursachen; ein Alarm ist Beweis, nicht Kompromittierungsnachweis.