Trailblazer AWS
trailblazer awslogs enumerate
Enumere os logs do CloudTrail com o Trailblazer, detectando regiões ou eventos que não são registrados (o bypass do logging).
Execute quando precisar verificar se o CloudTrail cobre tudo: o Trailblazer (do ThreatResponse) enumera os logs do CloudTrail por região e tipo de evento, e suas queries detectam as lacunas — regiões sem trail, eventos não registrados, desativação do logging. É a ferramenta específica para o bypass do CloudTrail: o atacante que desativa o trail (ou opera em uma região sem cobertura) deixa a lacuna que o Trailblazer encontra. No IR e na auditoria do logging da AWS, o Trailblazer é a verificação da cobertura: a região sem trail e o evento não registrado são os pontos cegos da detecção.
Não use como fonte de atividade: o Trailblazer enumera a cobertura do logging, não os eventos (a atividade é consultada diretamente no CloudTrail). A ferramenta é específica da AWS e seu desenvolvimento é antigo (o projeto é pouco mantido): os comandos podem exigir adaptação à versão atual da API. E atenção: a cobertura do CloudTrail também depende da configuração (trail multi-região, validação de logs, proteção contra exclusão) — o Trailblazer detecta as lacunas, a configuração correta do trail as previne. A verificação periódica da cobertura faz parte do hardening do logging: o trail sem proteção e as regiões sem cobertura são os primeiros alvos do atacante.