مصادر بيانات GuardDuty وأنواع النتائج
تعلّم السجلات التي يحللها GuardDuty والتهديدات التي يكشفها
مصادر بيانات GuardDuty وأنواع النتائج درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
ما الذي يقرأه GuardDuty
لا يثبت GuardDuty مستشعرات؛ بل يحلل السجلات التي تنشئها AWS مسبقًا. وتتمثل مصادر البيانات الأساسية لديه في أحداث الإدارة في CloudTrail، وسجلات تدفق VPC، وسجلات استعلامات DNS. ومن خلال هذه التدفقات الثلاثة، يعيد بناء نشاط الحساب والشبكة وتحليل الأسماء للبحث عن التهديدات.
CloudTrail كمصدر
من خلال قراءة أحداث الإدارة في CloudTrail، يرى GuardDuty استدعاءات API التي تُجرى في حسابكم. ويتيح له ذلك اكتشاف تهديدات الهوية، مثل نشاط API غير المعتاد، أو استخدام بيانات الاعتماد من موقع غريب، أو محاولات تعطيل التسجيل. كما يحلل أحداث بيانات S3 في CloudTrail كمصدر اختياري.
سجلات تدفق VPC كمصدر
من خلال سجلات تدفق VPC، يراقب GuardDuty اتصالات الشبكة، بما في ذلك الاتصال بعناوين IP معروفة بأنها ضارة. ويفعل ذلك حتى إذا لم تقوموا بتفعيل سجلات التدفق بأنفسكم، لأنه يقرأ بيانات الشبكة الأساسية بشكل مستقل. ويساعد ذلك على اكتشاف الحالات التي تتصل فيها المثيلات بخوادم التحكم والسيطرة.
سجلات DNS كمصدر
يفحص GuardDuty سجلات استعلامات DNS لاكتشاف عمليات البحث المشبوهة عن النطاقات، مثل الاستعلامات عن نطاقات البرمجيات الخبيثة أو مؤشرات استخراج البيانات عبر DNS. ويعمل ذلك مع المثيلات التي تستخدم محلل DNS الافتراضي في AWS. وتُعد أنماط DNS غير المعتادة مؤشرًا قويًا على الاختراق.
خطط الحماية الاختيارية
بالإضافة إلى المصادر الأساسية، يوفر GuardDuty خطط حماية إضافية: حماية S3، وحماية EKS (Kubernetes)، وحماية البرمجيات الخبيثة، وحماية RDS، وحماية Lambda. توسّع كل خطة نطاق الكشف ليشمل خدمة معينة، فتحلل نشاطها بحثًا عن التهديدات المرتبطة بعبء العمل ذلك.
أنواع النتائج وفئاتها
تُجمع نتائج GuardDuty في فئات وفقًا لما تصفه. تُظهر نتائج الاستطلاع عمليات التحسس والفحص. وتُظهر نتائج اختراق المثيلة عبء عمل يتصرف بشكل ضار. أما نتائج اختراق الحساب فتُظهر استخدامًا مشبوهًا لبيانات الاعتماد أو تغييرات في الإعدادات.
قراءة سلسلة نوع النتيجة
تتضمن كل نتيجة نوعًا منظمًا، مثل Recon:EC2/PortProbeUnprotectedPort أو UnauthorizedAccess:IAMUser/MaliciousIPCaller. ويكون التنسيق هو ThreatPurpose:ResourceType/ThreatName. ويساعد فك هذا التنسيق على معرفة القصد، والمورد المتأثر، والسلوك المحدد الذي تم اكتشافه.
المورد والغرض من التهديد
يخبركم نوع المورد في النتيجة (EC2 وIAMUser وS3Bucket وKubernetes) بما تأثر. ويخبركم الغرض من التهديد (Recon وUnauthorizedAccess وCryptoCurrency وTrojan وBackdoor) بالهدف المحتمل للمهاجم. ويسمح لكم ذلك بفرز النتائج بسرعة.
النتائج التي ستشاهدونها كثيرًا
تشمل النتائج الشائعة تعدين العملات المشفرة على مثيلة مخترقة، واستخدام مفتاح وصول مكشوف بشكل ضار، وفحص المنافذ، واتصال عقدة خروج Tor بمواردكم. ويساعد التعرف على هذه الأنواع المعتادة على الاستجابة بشكل مناسب بدلًا من التعامل مع كل نتيجة بالطريقة نفسها.
تفاصيل حماية البرمجيات الخبيثة
يمكن لخطة حماية البرمجيات الخبيثة فحص وحدات تخزين EBS لمثيلة أشارت إحدى النتائج إلى احتمال تعرضها للخطر، بحثًا عن برمجيات خبيثة، من دون تثبيت أي شيء من جانبكم. وتنتج الخطة نتائج خاصة بالبرمجيات الخبيثة لتأكيد الاشتباه أو تعزيز الثقة به. ويُعد هذا الفحص دون وكلاء إضافة مفيدة عندما تشير نتيجة أساسية إلى احتمال إصابة مثيلة.
لا حاجة إلى إعداد إضافي للمصادر الأساسية
من التفاصيل التي يكثر اختبارها: يقرأ GuardDuty مصادره الأساسية بشكل مستقل. ولا يتعين عليكم تفعيل CloudTrail أو سجلات التدفق أو تسجيل DNS بأنفسكم حتى يحلل GuardDuty هذا النشاط، كما أن ذلك لا يؤثر في نسخكم الخاصة من هذه السجلات ولا يفرض رسومًا عليها. ولهذا يستطيع GuardDuty بدء الكشف فور تفعيله.
تحقق سريع
اربطوا التهديدات بمصادر البيانات.
مراجعة
تتمثل مصادر البيانات الأساسية في GuardDuty في CloudTrail (نشاط الهوية وواجهات API)، وسجلات تدفق VPC (اتصالات الشبكة)، وسجلات DNS (عمليات البحث المشبوهة)، بالإضافة إلى خطط الحماية الاختيارية لـ S3 وEKS وRDS وLambda والبرمجيات الخبيثة. وتستخدم النتائج التنسيق ThreatPurpose:ResourceType/ThreatName، مما يتيح لكم فرزها وفقًا للقصد والمورد المتأثر.
الأسئلة الشائعة
هل درس «مصادر بيانات GuardDuty وأنواع النتائج» مجاني؟
نعم — نص درس «مصادر بيانات GuardDuty وأنواع النتائج» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «مصادر بيانات GuardDuty وأنواع النتائج»؟
تعلّم السجلات التي يحللها GuardDuty والتهديدات التي يكشفها تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟
لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.
كم من الوقت يستغرق درس «مصادر بيانات GuardDuty وأنواع النتائج»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟
نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- ما الذي يكتشفه GuardDuty ولماذا
- مصادر بيانات GuardDuty وأنواع النتائج
- قراءة نتائج GuardDuty وترتيب أولوياتها
- تمكين GuardDuty عبر المؤسسة