AWS CloudTrail query

aws cloudtrail lookup-events --lookup-attributes AttributeKey=EventName,AttributeValue=ConsoleLogin

Consulta los eventos de CloudTrail de AWS con la CLI, buscando los logons a la consola y la actividad de las cuentas.

Ejecútalo cuando necesites la actividad de la cuenta AWS: cloudtrail lookup-events consulta los eventos registrados — el ConsoleLogin, los cambios de política, las llamadas a la API — con el usuario, la IP y el resultado. La búsqueda de ConsoleLogin responde a '¿quién entró a la consola y desde dónde?': el logon de una cuenta de servicio a la consola, el acceso desde una IP inusual, el login fallido repetido. En el IR de AWS, CloudTrail es la fuente de verdad de la actividad de la cuenta: la cadena de eventos del atacante (el login, el cambio de política, la creación de keys) se reconstruye con las queries.

No lo uses como fuente completa: CloudTrail registra las llamadas a la API de la cuenta (por defecto en las regiones habilitadas) — la actividad fuera de CloudTrail (los eventos de datos S3, los VPC flows) está en otras fuentes; y la cobertura depende de que el trail esté configurado y habilitado en todas las regiones (el atacante que desactiva el trail borra la fuente — Trailblazer, 168, lo detecta). La CLI de lookup-events es limitada en el filtrado (atributos y rangos simples): para las queries complejas (agregaciones, correlaciones), Athena sobre los logs de CloudTrail o el SIEM. Y ojo con la retención: lookup-events cubre 90 días; el histórico largo vive en S3 (Athena). El resultado incluye el evento, no el contexto completo — la correlación con otras fuentes es parte del análisis.