الانتقال من نتيجة في GuardDuty
تتبّع تنبيهًا واحدًا للوصول إلى القصة الكاملة لما حدث
الانتقال من نتيجة في GuardDuty درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
البدء من اكتشاف
تبدأ التحقيقات عادةً بتنبيه. تتكامل Detective بشكل وثيق مع GuardDuty، بحيث يمكنكم الانتقال مباشرةً من اكتشاف إلى رسم السلوك البياني. وتنقلكم نقرة واحدة من "هناك مشكلة ما" إلى عرض غني بالسياق لكل ما يرتبط بذلك الاكتشاف.
رابط التحقيق
تحمل الاكتشافات في GuardDuty وSecurity Hub إجراء Investigate in Detective. يؤدي اختياره إلى فتح Detective مع التركيز على الكيانات الواردة في الاكتشاف، مثل المثيل المتأثر أو دور IAM أو عنوان IP البعيد. ويكون السياق محمّلًا مسبقًا، مما يوفر وقت الإعداد.
الوصول إلى ملف تعريف كيان
ينقلكم الانتقال إلى entity profile، وهي صفحة تلخص نشاط كيان واحد: سلوكه المعتاد وتغييراته الأخيرة واتصالاته. فمن ملف تعريف المثيل الوارد في الاكتشاف، يمكنكم مثلًا رؤية حجم استدعاءات API ونشاط الشبكة وأي حالات شاذة فورًا.
تتبّع المسار
من كيان واحد، يمكنكم الانتقال إلى الكيانات المرتبطة: عنوان IP الذي اتصل بالمثيل، أو الدور الذي استُخدمت بيانات اعتماده، أو الموارد الأخرى التي وصل إليها الفاعل. يوسّع كل انتقال الصورة، مما يتيح لكم تتبّع مسار المهاجم عبر البيئة خطوةً بخطوة.
تحديد نطاق الأثر
من الأهداف الأساسية تحديد نطاق الأثر: ما الأشياء الأخرى التي وصل إليها الفاعل؟ يوضح الرسم البياني المترابط في Detective ما إذا كان مثيل واحد قد تأثر، أو ما إذا كانت بيانات الاعتماد قد امتدت إلى موارد أخرى. ويحدد هذا النطاق مدى اتساع إجراءات الاحتواء اللازمة.
التأكيد أو الاستبعاد
يساعدكم الانتقال بين الكيانات أيضًا على تحديد ما إذا كان الاكتشاف إيجابيًا حقيقيًا. فإذا تطابق النشاط المرتبط مع نمط معروف وسليم، يمكنكم استبعاده بثقة. أما إذا كشف عن سلوك أكثر إثارة للريبة، فقوموا بتصعيده. وفي كلتا الحالتين، تتصرفون بناءً على الأدلة لا التخمينات.
السياق المراعي للوقت
عند الانتقال بين العناصر، يعرض Detective النشاط المحيط بـالإطار الزمني للاكتشاف، ويقارنه بخط الأساس التاريخي للكيان. إن رؤية بدء الارتفاع المفاجئ تمامًا عند إطلاق الاكتشاف تعزز احتمال أن الاكتشاف يشير إلى اختراق حقيقي.
الانتقال بين الحسابات
من خلال تكامل المؤسسة، يمكن للانتقال بين العناصر تتبّع النشاط عبر الحسابات. فإذا استُخدمت بيانات اعتماد مخترقة في حساب ثانٍ، يستطيع Detective عرض ذلك في الرسم البياني نفسه. وهذا أمر بالغ الأهمية لأن المهاجمين غالبًا ما يتحركون جانبيًا بين الحسابات.
تسريع الاستجابة
من خلال الاستغناء عن الربط اليدوي بين السجلات، يختصر الانتقال بين العناصر مدة التحقيق من ساعات إلى دقائق. ويعني الفهم الأسرع احتواءً أسرع، مما يحد من الضرر مباشرةً. ويعرض الاختبار Detective بوصفه عامل التسريع بين تنبيه GuardDuty والاستجابة الفعالة.
بدء التحقيق من Security Hub عبر الانتقال بين العناصر
لا يقتصر إجراء Investigate in Detective على GuardDuty. إذ تتيح أيضًا الاكتشافات في Security Hub الواردة من GuardDuty إجراء الانتقال، ولذلك يستطيع المحلل الذي يفرز التنبيهات في لوحة المعلومات المجمعة الانتقال مباشرةً إلى الرسم البياني للسلوك. وهذا يعني أن وحدة التحكم المركزية وأداة التحقيق متصلتان مباشرةً، مما يحافظ على سلاسة تدفق الاكتشاف والتجميع والتحقيق.
مجموعات الاكتشافات
يستطيع Detective تجميع الاكتشافات ذات الصلة في مجموعات اكتشافات، مع ربط الاكتشافات والكيانات والنشاط الذي يصل بينها تلقائيًا في وحدة واحدة قابلة للتحقيق. وبدلًا من الانتقال من اكتشاف واحد، تبدأ من مجموعة تعرض قصة منسقة مسبقًا. وهذا يسرّع التحقيق من خلال إظهار الحادثة كاملةً بدلًا من تنبيه واحد في كل مرة.
تحقق سريع
تتبّع سير عمل التحقيق.
مراجعة
يتكامل Detective مع GuardDuty عبر إجراء Investigate in Detective. يفتح الانتقال بين العناصر ملف تعريف كيان، ويتيح لك تتبّع الكيانات ذات الصلة لتحديد نطاق التأثير، ويقارن النشاط بخط أساس يراعي الوقت، كما يمكنه تتبّع الحركة الجانبية عبر الحسابات. ويحوّل ذلك الاكتشاف إلى تحقيق واستجابة سريعين قائمين على الأدلة.
تعلم AWS Security Academy مع معلم ذكاء اصطناعي — مجانًا
اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.
- الدورات
- 30
- الدروس
- 120
الأسئلة الشائعة
هل درس «الانتقال من نتيجة في GuardDuty» مجاني؟
نعم — نص درس «الانتقال من نتيجة في GuardDuty» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «الانتقال من نتيجة في GuardDuty»؟
تتبّع تنبيهًا واحدًا للوصول إلى القصة الكاملة لما حدث تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟
لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.
كم من الوقت يستغرق درس «الانتقال من نتيجة في GuardDuty»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟
نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- كيف ينشئ Detective رسمًا بيانيًا للسلوك
- الانتقال من نتيجة في GuardDuty
- تحليل الكيانات والنوافذ الزمنية
- اكتشاف أنماط النشاط الشاذة