Cómo crear timelines de investigación para alertas de AWS CloudTrail en Splunk
Problema En entornos donde AWS CloudTrail se indexa en Splunk, los equipos de detección e incident response reciben alertas generadas por búsquedas guardadas. Cada alerta suele contener solo la información mínima del evento que disparó la regla (por ejemplo, un CreateUser inesperado). El reto surge cuando se necesita reconstruir rápidamente la cadena de acciones alrededor del actor, el recurso y la IP involucrados. Sin una vista consolidada, los analistas pierden tiempo correlacionando búsquedas, revisando logs de distintas fuentes y tratando de ordenar cronológicamente los eventos. El patrón típico es: “tengo una alerta de CloudTrail, pero no sé qué más ocurrió antes o después, ni cómo se relaciona con otras identidades o recursos”. Esta falta de contexto retrasa la respuesta y aumenta la probabilidad de pasar por alto indicadores críticos. ...