Connaître l’adresse IP du système qui a démarré l’instance EC2

Je travaille avec AWS, récemment les détails de mon compte (clé d’access / clé secrète) ont été compromis. Ils ont commencé 21 instances Ec2. Existe-t-il un moyen de vérifier celle à partir de laquelle l’adresse IP de l’instance AWS EC2 a été démarrée?

Vous pouvez vérifier ces informations si vous avez activé CloudTrail . Il devrait y avoir “sourceIPAddress” pour l’événement.

Exemple de journal EC2 :

{ "Records": [{ "eventVersion": "1.0", "userIdentity": { "type": "IAMUser", "principalId": "EX_PRINCIPAL_ID", "arn": "arn:aws:iam::123456789012:user/Alice", "accessKeyId": "EXAMPLE_KEY_ID", "accountId": "123456789012", "userName": "Alice" }, "eventTime": "2014-03-06T21:22:54Z", "eventSource": "ec2.amazonaws.com", "eventName": "StartInstances", "awsRegion": "us-west-2", "sourceIPAddress": "205.251.233.176", "userAgent": "ec2-api-tools 1.6.12.2",