EKOPARTY TRAININGS: ADVANCED AWS DETECTION & RESPONSE

EKOPARTY TRAININGS: ADVANCED AWS DETECTION & RESPONSE

Overview

Dictado por Santiago Abastante.

IMPORTANTE: Los valores de este training están expresados en USD (dólares estadounidenses).
Tu inscripción incluye una entrada Legacy para Ekoparty Buenos Aires 2026, permitiéndote acceder también a la próxima edición de la conferencia de hackers más grande de Latinoamérica.
📍 Sede: Plaza Galicia - Leiva 4070, Ciudad Autónoma de Buenos Aires.


AWS es el management plane detrás de una parte creciente de la infraestructura crítica del mundo — y los atacantes lo saben. Las intrusiones en entornos de nube tienden a ser cloud-native, orientadas a identidades, e ingeniadas para dejar la menor evidencia posible: Guardduty suprimido, Cloudtrail degradado, actividad cronometrada para pasar por los gaps de ingesta del SIEM.

Esta capacitación enseña a los defensores a detectar exactamente eso. Los estudiantes ejecutan una cadena de ataque real y completa — incluyendo técnicas antiforenses — contra una cuenta de AWS provista, para luego detectar, cazar e investigar la telemetría que ellos mismos generaron.


El foco diferenciador es el problema más difícil en la defensa de AWS: reconstruir las acciones de un atacante que está tratando activamente de borrarse — mediante validación de integridad de Cloudtrail, detección de evasión, investigación nativa cuando el SIEM falla, y forense en hosts. Fundamentado en investigación publicada del instructor en Virus Bulletin 2024 y SEC-T 2025.

Los estudiantes se llevan un toolkit completo y un repositorio Terraform para reconstruir el entorno completo en su propio tenant de AWS.


¿Que van a poder hacer?

  • Construir detecciones de nivel productivo para técnicas de ataque cloud-native en AWS a través de Cloudtrail, EventBridge y pipelines de SIEM.
  • Detectar tampering de Cloudtrail y actividad antiforense usando validación de digest-chain, análisis de integridad de logs y señales de configuration drift.
  • Investigar un entorno AWS comprometido con Athena, Cloudtrail Event History y tooling nativo cuando el SIEM no está disponible, tiene delay o fue manipulado.
  • Detectar evasión de controles incluyendo puntos ciegos y supresión de Guardduty, y razonar sobre dónde el modelo de responsabilidad compartida deja sin telemetría a los defensores.
  • Realizar adquisición forense y aislamiento de red en instancias EC2 comprometidas, y hacer triage de una muestra real de infostealer (TeamTNT).
  • Detectar mecanismos de persistencia en AWS, incluyendo implantes SSH y técnicas living-off-the-land sobre identidades.
  • Razonar sobre el tradecraft del adversario ejecutando la cadena de ataque completa — acceso inicial, escalada de privilegios, movimiento lateral, evasión y persistencia.
  • Traducir hallazgos en hardening usando Control Tower, Service Control Policies, Guardduty, Config y Security Hub.


Dirigido a:

Ingenieros de detección, analistas SOC, respondedores de incidentes, ingenieros de seguridad cloud y threat hunters responsables de entornos AWS que quieran pasar de leer sobre ataques en cloud a detectarlos e investigarlos hands-on.


Conocimientos previos:

  • Comodidad leyendo y escribiendo políticas IAM, y razonando sobre lógica de evaluación de políticas
  • Familiaridad con el modelo de eventos de Cloudtrail y arquitectura básica de servicios AWS
  • Fluidez con AWS CLI y uso básico de Terraform
  • Exposición previa a seguridad cloud, pentesting o respuesta a incidentes es útil pero no obligatoria


Infraestructura de Labs y Material Provisto

El instructor provee una cuenta de AWS, pre-aprovisionada con infraestructura objetivo, tooling de atacante y un stack de detección. Los estudiantes no necesitan cuenta propia de AWS y no incurren en costos. Los entornos de lab se destruyen al final de la capacitación.

Cada estudiante recibe un repositorio de GitHub con el toolkit completo, contenido de detección, playbooks de IR y una configuración Terraform para reconstruir el lab completo en su propio tenant de AWS después del curso.


Requisitos mínimos:

  • AWS CLI instalado y configurado.
  • Terraform instalado.
  • Git y una cuenta de GitHub para clonar los repositorios de labs.
  • Laptop con cliente SSH funcional y permisos de administrador para instalar herramientas.


Agenda

Día 1: Emulación de Adversarios: Generando la Timeline

Módulo 0 — Nivelación y Modelo de Amenaza (rápido)

  • AWS Organizations y el problema del management plane
  • Lógica de evaluación de políticas IAM y el modelo de eventos de Cloudtrail como fuente de verdad del defensor
  • Cómo funciona el loop ataque → detección del curso


Módulo 1 — Acceso Inicial y Compromiso de Credenciales

  • Obtención de credenciales desde misconfigurations comunes
  • Enumeración IAM y mapeo de identidades desde la perspectiva del atacante

LAB Credential Gathering and enumeration.


Módulo 2 — Escalada de Privilegios y Movimiento Lateral

  • Escalada de privilegios via políticas IAM y via roles IAM (role-chaining)
  • Movimiento lateral con IAM
  • Escalada de privilegios via exec a instancias y containers

LAB Encadena una ruta de escalada por política y por rol hasta acceso administrativo; lateral movement to compute.


Módulo 3 — Evasión de Defensas y Antiforense

  • Puntos ciegos en el modelo de responsabilidad compartida
  • Cómo funciona realmente el logging de Cloudtrail — y dónde puede degradarse
  • Bypass y supresión de Guardduty
  • Tampering de Cloudtrail sin ser detectado

LAB Degradá el logging y suprimí la detección, luego intentá hacer tampering sobre Cloudtrail — la actividad exacta que van a cazar mañana.


Módulo 4 — Persistencia

  • Persistencia vía implante SSH
  • Persistencia via técnicas living-off-the-land sobre identidades

LAB Plantá dos mecanismos de persistencia; terminá el día con una timeline completa de atacante auto-generada en tu cuenta.


Día 2: Detección, Investigación y Respuesta: Reconstruyendo la Timeline

Módulo 5 — Fundamentos de Ingeniería de Detección

  • Cloudtrail para logging de llamadas API y la cadena completa de ingesta
  • Integración con SIEM y creación de casos de uso de detección
  • Entendiendo el ingestión delay — por qué funciona la evasión basada en timing y cómo compensarla
  • EventBridge para respuesta automatizada

LAB Escribí detecciones para la actividad de acceso inicial, escalada y movimiento lateral que generaste en los Módulos 1–2.


Módulo 6 — Detección de Evasión y Tampering

  • Detección de supresión de Guardduty y gaps de cobertura
  • Uso del digest de Cloudtrail para detectar tampering y pérdida de integridad de logs
  • Señales de configuration drift y falla de controles (Config, Security Hub)

LAB Detectá y probá la actividad antiforense del Módulo 3 usando validación de digest-chain.


Módulo 7 — Respuesta a Incidentes y Forense en Cloud

  • Construyendo una tabla de Athena para análisis de Cloudtrail cuando el SIEM falla
  • Uso de Cloudtrail Event History para investigación
  • Adquisición de imagen forense de instancias EC2
  • Aislamiento de red de instancias AWS comprometidas
  • Triage de malware de una muestra de infostealer TeamTNT

LAB Adquirí una imagen forense y aísla una instancia comprometida; reconstruir la intrusión con Athena y Event History.


Módulo 8 — Threat Hunting, Detección de Persistencia y Hardening

  • Fundamentos de threat hunting en AWS
  • Detección del implante SSH y persistencia living-off-the-land del Módulo 4
  • Cerrando el loop: traduciendo hallazgos en hardening con Control Tower, SCPs, Guardduty, Config y Security Hub

LAB Cazá y probá ambos mecanismos de persistencia que plantaste el Día 1.


Ejercicio Final I Respuesta a Incidente en Vivo

  • Un atacante scripteado ya corrió contra una cuenta fresca y comprometida. Trabajando contra el reloj, los estudiantes detectan, delimitan, contienen e investigan la intrusión.
  • Puntuado por cobertura de detección y tiempo hasta contención — una condición de victoria concreta y defendible.
  • Retrospectiva y cierre: qué se detectó, qué se perdió, y por qué.


Nivel: Intermedio a avanzado


Trainer: Santiago Abastante

Santiago es Investigador de Seguridad enfocado en ataque y defensa en AWS, con investigación peer-reviewed publicada en Virus Bulletin 2024 (Dredge, una herramienta open-source de incident response para AWS) y en SEC-T 2025 (Practical AWS Antiforensics). Trabajos anteriores en conferencias incluyen Ekoparty y BSides Ljubljana. Santiago es fundador de dbnz, una empresa de seguridad cloud enfocada en detección y respuesta en AWS, y autor de varias herramientas open-source de seguridad AWS incluyendo standstill y OpenCDR. Esta capacitación refleja técnicas refinadas a lo largo de años de trabajo en incident response cloud e investigación original sobre tradecraft de atacantes en AWS.


  • Master en Dirección Estratégica y Tecnológica (ITBA / EOI)
  • Licenciado en Tecnologias de la información y Comunicaciones (IUPFA)
  • AWS Certified Security Speciality
  • AWS Certified Solution Architect
  • CSA Certificate of Cloud Security Knowledge



Para saber más sobre Ekoparty Security Conference, ingresá a: www.ekoparty.org

Escribinos a capacitacion@ekoparty.org o vía WhatsApp y despejá todas tus dudas.


Seguinos en nuestras redes sociales para estar al tanto de las novedades:

X: https://twitter.com/ekoparty
LinkedIn: https://www.linkedin.com/company/1053378
Instagram: https://www.instagram.com/ekoparty/
Facebook: https://www.facebook/ekopartyconference
Twitch: https://www.twitch.tv/ekoparty

Good to know

Highlights

  • 1 day 9 hours
  • In person

Refund Policy

No refunds

Location

Buenos Aires

Av. 9 de julio 1000

Buenos Aires, Cdad. Autónoma de Buenos Aires 1073

How do you want to get there?

Map
Organized by
Report this event

More events from this organizer

Follow organizers to get events picked for you

Still looking for the right event?

Explore all events in Buenos Aires and filter by date, category, and more to find the perfect fit.