0Pricing
AWS Security Academy · درس

تحليل الكيانات والنوافذ الزمنية

افحص الحسابات وعناوين IP والمثيلات خلال فترة من النشاط

تحليل الكيانات والنوافذ الزمنية درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

الكيانات والوقت معًا

يجمع التحقيق الفعال بين سؤالين: ما الكيانات المشاركة، وخلال أي فترة زمنية تصرفت بطريقة غير اعتيادية؟ صُمم Detective مع مراعاة الأمرين. ويتيح لك إتقان طريقة عرضه للكيانات والنوافذ الزمنية قراءة الرسم البياني بسرعة وثقة.

ما الذي يُعد كيانًا

في Detective، الكيان هو أي عنصر يتتبعه الرسم البياني: مستخدم أو دور IAM، أو مثيل EC2، أو حساب AWS، أو عنوان IP، أو وكيل مستخدم، أو اكتشاف بحد ذاته. ولكل كيان صفحة ملف تعريف تلخص سلوكه والكيانات التي اتصل بها.

ملف تعريف الكيان

يجمع ملف تعريف الكيان كل ما يعرفه Detective عن كيان واحد في لوحات تتضمن: حجم استدعاءات API بمرور الوقت، والمواقع الجغرافية للنشاط، والموارد المتصلة، والاكتشافات المرصودة. وهي الصفحة الوحيدة التي تتيح لك فهم أحد العناصر الفاعلة أو الموارد بعمق.

تحديد نافذة زمنية

يُحدَّد كل ملف تعريف بواسطة وقت النطاق، أي النافذة الزمنية التي تحللها. ويمكنك توسيعها أو تضييقها للتركيز على الفترة المحيطة بحادثة ما. ويقارن Detective النشاط داخل هذه النافذة بخط الأساس الأطول مدةً للكيان.

النشاط الأساسي مقابل النشاط المحدد النطاق

يقارن Detective السلوك الأساسي بالنافذة المحددة النطاق. فإذا كان دور IAM يجري عادةً 50 استدعاءً في الساعة، لكنه أجرى 5,000 استدعاء خلال النافذة، فسيظهر هذا الانحراف بوضوح. وتساعدك قراءة هذه المقارنات على التمييز بين الضوضاء الطبيعية والشذوذات الحقيقية.

تحليل الموقع الجغرافي وعناوين IP

بالنسبة إلى اكتشافات الهوية، يعرض Detective المواقع الجغرافية وعناوين IP التي تصرف منها كيان ما. فإذا استُخدم دور فجأةً من بلد غير مألوف خلال وقت النطاق، فذلك يشير بقوة إلى سرقة بيانات الاعتماد. وتُعد أنماط الموقع من أوضح الإشارات التحقيقية.

تحليل استدعاءات API

يفصّل Detective استدعاءات API التي أجراها الكيان: ما الإجراءات، وعدد مرات إجرائها، وما إذا كانت جديدة بالنسبة إلى ذلك الكيان. ويشير اندفاع من الإجراءات غير المعتادة، مثل إنشاء المستخدمين أو تغيير السياسات خلال النافذة، إلى مهاجم نشط لا إلى استخدام اعتيادي.

الكيانات المتصلة

يسرد كل ملف تعريف الكيانات المتصلة: عناوين IP التي استدعت دورًا، والمثيلات التي لامستها بيانات الاعتماد، والحسابات المشاركة. وتساعد متابعة هذه الاتصالات ضمن النافذة الزمنية على إعادة بناء سلسلة النشاط التي تشكل الحادثة.

ضبط النطاق وفقًا للأدلة

التحقيق عملية تكرارية: تحدد وقت نطاق، وتعثر على شيء ما، ثم تضبط النافذة لالتقاط المزيد من النشاط. ويعزل التضييق الحدث الدقيق، بينما يكشف التوسيع عن الاستطلاع السابق أو الحركة الجانبية اللاحقة. ويجعل Detective إعادة تحديد النطاق هذه سريعة.

قراءة المخطط الزمني للنشاط

يعرض Detective سلوك الكيان على شكل مخطط زمني للنشاط خلال وقت النطاق، مع مخططات تجعل الارتفاعات والفجوات ظاهرةً بنظرة واحدة. ويكشف تمرير المؤشر فوق نقطة أو النقر عليها الاستدعاءات أو الاتصالات الأساسية. ويتيح لك تعلم قراءة هذا المخطط تحديد الوقت الذي بدأ فيه السلوك غير الطبيعي بدقة، وهو ما يمثل غالبًا لحظة الاختراق.

التحقيق في أنواع محددة من الموارد

يكيّف Detective تحليله وفق نوع الكيان. فبالنسبة إلى دور IAM أو مستخدم IAM، يركز على نشاط الأدوار المفترضة، والمواقع الجغرافية، وإجراءات API؛ وبالنسبة إلى مثيل EC2، يركز على اتصالات الشبكة وحجم حركة المرور؛ وبالنسبة إلى Kubernetes، يركز على نشاط البودات والحاويات من سجلات تدقيق EKS. ومعرفة الإشارات المهمة لكل نوع من الموارد تحسن طريقة قراءتك للملف أثناء الحادثة.

تحقق سريع

اقرأ نشاط كيان بمرور الوقت.

مراجعة

يجمع تحليل Detective بين الكيانات (الأدوار والمستخدمين والمثيلات وعناوين IP والحسابات) ونافذة وقت النطاق. وتعرض ملفات تعريف الكيانات حجم استدعاءات API، والمواقع الجغرافية، والكيانات المتصلة، مع مقارنة النشاط المحدد النطاق بخط أساس طويل الأمد. وتكشف الانحرافات، مثل الارتفاعات المفاجئة في استدعاءات API أو النشاط من مواقع جديدة، عن الاختراق، ثم تعيد تحديد نطاق النافذة تكراريًا لمتابعة الأدلة.

الأسئلة الشائعة

هل درس «تحليل الكيانات والنوافذ الزمنية» مجاني؟

نعم — نص درس «تحليل الكيانات والنوافذ الزمنية» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «تحليل الكيانات والنوافذ الزمنية»؟

افحص الحسابات وعناوين IP والمثيلات خلال فترة من النشاط تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟

لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «تحليل الكيانات والنوافذ الزمنية»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟

نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. كيف ينشئ Detective رسمًا بيانيًا للسلوك
  2. الانتقال من نتيجة في GuardDuty
  3. تحليل الكيانات والنوافذ الزمنية
  4. اكتشاف أنماط النشاط الشاذة
← العودة إلى AWS Security Academy