La couverture peut inclure les plans de contrôle, les identités, les charges de travail, les conteneurs, l'orchestration, les réseaux, le stockage, l'accès aux données et les applications software-as-a-service, mais les implémentations varient largement.
Le CDR corrèle les appels d'API d'administration, les événements d'authentification, les changements de configuration, l'activité d'exécution, les observations réseau et les alertes du fournisseur. Les analystes utilisent les relations entre ressources cloud et le contexte d'identité pour reconstruire les événements et choisir des réponses comme révoquer une session, désactiver une clé, restreindre une charge de travail, préserver des preuves ou reconstruire une ressource.
Points clés
Couverture de détectionCartographier les techniques d'attaque cloud vers les événements, actifs, identités, comptes et services disponibles. Valider que la journalisation est activée, ponctuelle, correctement parsée, conservée et protégée.
InvestigationPréserver les preuves du fournisseur et des charges de travail, corréler les identités avec les ressources éphémères, distinguer l'automatisation du mésusage et déterminer les données et dépendances affectées.
Réponse maîtriséePré-autoriser les actions à faible risque lorsque c'est pertinent, exiger une approbation pour les changements perturbateurs, employer des identités de réponse au moindre privilège et tester le confinement, le retour arrière, la récupération et l'escalade auprès du fournisseur.
Limite importanteLe CDR n'a pas de couverture minimale normalisée et ne peut détecter ce que les services, identités, charges de travail ou événements n'exposent pas. Des journaux manquants, des ressources éphémères, une activité chiffrée, des pannes, des détections faibles et une automatisation dangereuse peuvent causer des manquements ou du tort ; une alerte est une preuve, pas la preuve d'une compromission.