AWS CloudTrail query
aws cloudtrail lookup-events --lookup-attributes AttributeKey=EventName,AttributeValue=ConsoleLogin
Consulte os eventos do AWS CloudTrail com a CLI, procurando logons no console e atividade das contas.
Execute quando precisar da atividade da conta AWS: cloudtrail lookup-events consulta os eventos registrados — ConsoleLogin, mudanças de política, chamadas de API — com usuário, IP e resultado. A busca por ConsoleLogin responde 'quem entrou no console e de onde?': logon de conta de serviço no console, acesso de IP incomum, login falho repetido. No IR da AWS, o CloudTrail é a fonte da verdade da atividade da conta: a cadeia de eventos do atacante (login, mudança de política, criação de chaves) é reconstruída com queries.
Não use como fonte completa: o CloudTrail registra chamadas de API na conta (por padrão nas regiões habilitadas) — atividade fora do CloudTrail (eventos de dados S3, VPC flows) está em outras fontes; e a cobertura depende do trail estar configurado e habilitado em todas as regiões (o atacante que desativa o trail apaga a fonte — Trailblazer, 168, detecta). A CLI lookup-events é limitada em filtragem (atributos e intervalos simples): para queries complexas (agregações, correlações), use Athena sobre os logs do CloudTrail ou o SIEM. E atenção à retenção: lookup-events cobre 90 dias; o histórico longo vive no S3 (Athena). O resultado inclui o evento, não o contexto completo — a correlação com outras fontes faz parte da análise.