PowerLens con AWS CloudTrail¶
PowerLens procesa eventos CloudTrail en JSON o JSONL y genera una línea temporal y un grafo relacional.
Ejemplo¶
.\PowerLens.ps1 `
-InputPath ".\cloudtrail_attack_sample.json" `
-LogType "CloudTrail" `
-OutChronos ".\chronos_cloudtrail.json" `
-OutNexus ".\nexus_cloudtrail.json" `
-OutSummary ".\summary_cloudtrail.txt"
Entidades habituales¶
- Usuarios o roles IAM.
- IPs origen.
- Recursos AWS.
- Eventos de gestión o acceso a datos.
Uso en investigación¶
CloudTrail es especialmente útil para reconstruir actividad sobre cuentas, roles, buckets, claves, cambios de permisos y acciones administrativas.