Analyzing Cloud Storage Access Patterns

mukul975/Anthropic-Cybersecurity-Skills/skills/analyzing-cloud-storage-access-patterns

作者 mukul97554a798831d2266a3ca61ce68a7acb80b81160d57Apache-2.0收录于 2026年10月9日更新于 2026年10月9日

Detect abnormal access in AWS S3, GCS, and Azure Blob Storage by analyzing CloudTrail Data Events, GCS audit logs, and Azure Storage Analytics for after-hours bulk downloads, new-IP access, and API-call spikes (e.g. GetObject) via statistical baselines and time-series anomaly detection. Use when investigating suspected cloud data exfiltration or building related detection rules.

AI 生成的概览

通过统计基线与异常检测,识别 AWS S3、GCS 和 Azure Blob 存储中的异常访问行为。

功能
分析 CloudTrail Data Events、GCS 审计日志和 Azure Storage Analytics 等云存储访问日志,建立包含每小时请求量、每用户对象数量和来源 IP 历史的访问基线。它会标记非工作时间访问、批量下载、新来源 IP 以及 ListBucket 枚举激增,并生成按优先级排序的发现报告。随附的 Python 脚本执行分析并输出 JSON 结果。
适用场景
适用于调查疑似云数据外泄或异常存储访问的场景。也适合构建检测规则、威胁狩猎查询,以及验证相关攻击技术的安全监控覆盖情况。
运行要求
需要 Python 3.8+ 并安装 boto3 和 requests,同时需要访问云存储访问日志以及相应的测试授权。该技能附带可执行脚本(scripts/agent.py),并需要相关云服务商的日志数据和凭据。

Analyzing Cloud Storage Access Patterns

When to Use

  • When investigating security incidents that require analyzing cloud storage access patterns
  • When building detection rules or threat hunting queries for this domain
  • When SOC analysts need structured procedures for this analysis type
  • When validating security monitoring coverage for related attack techniques

Prerequisites

  • Familiarity with cloud security concepts and tools
  • Access to a test or lab environment for safe execution
  • Python 3.8+ with required dependencies installed
  • Appropriate authorization for any testing activities

Instructions

  1. Install dependencies: pip install boto3 requests
  2. Query CloudTrail for S3 Data Events using AWS CLI or boto3.
  3. Build access baselines: hourly request volume, per-user object counts, source IP history.
  4. Detect anomalies:
    • After-hours access (outside 8am-6pm local time)
    • Bulk downloads: >100 GetObject calls from single principal in 1 hour
    • New source IPs not seen in the prior 30 days
    • ListBucket enumeration spikes (reconnaissance indicator)
  5. Generate prioritized findings report.
bash
python scripts/agent.py --bucket my-sensitive-data --hours-back 24 --output s3_access_report.json

Examples

CloudTrail S3 Data Event

json
{"eventName": "GetObject", "requestParameters": {"bucketName": "sensitive-data", "key": "financials/q4.xlsx"}, "sourceIPAddress": "203.0.113.50", "userIdentity": {"arn": "arn:aws:iam::123456789012:user/analyst"}}

来源与署名

来源:mukul975/Anthropic-Cybersecurity-Skills位于skills/analyzing-cloud-storage-access-patterns提交54a7988

许可证: Apache-2.0

内容归原作者所有。SourceWeft 从公开仓库中收录这些内容。

举报或申请下架