Trailblazer AWS
trailblazer awslogs enumerate
Enumera los logs de CloudTrail con Trailblazer, detectando las regiones o eventos que no se registran (el bypass del logging).
Ejecútalo cuando necesites verificar que CloudTrail cubre todo: Trailblazer (de ThreatResponse) enumera los logs de CloudTrail por región y por tipo de evento, y sus queries detectan los huecos — las regiones sin trail, los eventos no registrados, la desactivación del logging. Es la herramienta específica del bypass de CloudTrail: el atacante que desactiva el trail (o que opera en una región sin cubrir) deja el hueco que Trailblazer encuentra. En el IR y en la auditoría del logging de AWS, Trailblazer es la verificación de la cobertura: la región sin trail y el evento no registrado son los puntos ciegos de la detección.
No lo uses como fuente de actividad: Trailblazer enumera la cobertura del logging, no los eventos (la actividad se consulta en CloudTrail directamente). La herramienta es específica de AWS y su desarrollo es antiguo (el proyecto se mantiene poco): los comandos pueden requerir adaptación a la versión actual de la API. Y ojo: la cobertura de CloudTrail depende también de la configuración (el trail multi-región, la validación de logs, la protección contra borrado) — Trailblazer detecta los huecos, la configuración correcta del trail los previene. La verificación periódica de la cobertura es parte del hardening del logging: el trail sin proteger y las regiones sin cubrir son los primeros objetivos del atacante.