اكتشاف حركة المرور المشبوهة في سجلات التدفق
اعثر على عمليات فحص المنافذ واستخراج البيانات المخفية في السجلات
اكتشاف حركة المرور المشبوهة في سجلات التدفق درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
من السجلات إلى التهديدات
تمثل قراءة السجلات الفردية الأساس، لكن القيمة الحقيقية تكمن في اكتشاف الأنماط عبر سجلات عديدة التي تكشف النشاط الضار. ويترك المهاجمون آثارًا شبكية، وتظهر هذه الآثار في Flow Logs. ويغطي هذا الدرس المؤشرات التي تبحث عنها فرق الأمان في البيانات.
اكتشاف فحص المنافذ
يظهر فحص المنافذ عندما يضرب عنوان مصدر واحد منافذ وجهة عديدة على مضيف خلال فترة قصيرة، وعادةً مع حالات REJECT كثيرة. ويكشف هذا النمط الاستطلاعَ الذي يحدد من خلاله المهاجم الخدمات المفتوحة. ويُعد حساب عدد منافذ الوجهة المميزة لكل مصدر طريقة موثوقة لاكتشاف ذلك.
اكتشاف عمليات المسح
تمثل عملية مسح الشبكة الحالة العكسية: يتصل مصدر واحد بالمنفذ نفسه عبر العديد من عناوين IP الوجهة، بحثًا عن أي مضيف يشغّل خدمة مستهدفة. وتُعد رؤية srcaddr واحد يلمس subnet كاملة على المنفذ 22 أو 445 علامة كلاسيكية على مهاجم يبحث عن موطئ قدم لاستغلاله.
رصد استخراج البيانات
يظهر استخراج البيانات في صورة أعداد كبيرة بصورة غير معتادة من وحدات البايت الصادرة من مضيف داخلي إلى عنوان خارجي، ولا سيما إذا كان العنوان جديدًا أو أجنبيًا. ويثير الشك أن يبدأ خادم ويب يرسل عادةً استجابات صغيرة في تحميل غيغابايتات فجأةً. ويساعد تتبّع أكثر المتحدثين من حيث وحدات البايت الصادرة على إبراز هذه الحالات.
الاتصالات بعناوين IP معروفة السوء
يؤدي مقارنة عناوين الوجهة بموجزات معلومات التهديدات التي تضم عناوين IP ضارة معروفة إلى رصد الاتصالات بخوادم التحكم والسيطرة. وينفذ GuardDuty ذلك تلقائيًا، لكن يمكنكم تكراره في استعلامات Athena من خلال ربط Flow Logs بقائمة حظر لعناوين IP من أجل اكتشاف مخصّص.
البروتوكولات والمنافذ غير المتوقعة
تُعد حركة المرور عبر منافذ أو بروتوكولات غير معتادة بالنسبة إلى دور حمل العمل تحذيرًا. فحركة IRC أو Tor الصادرة، أو الاتصالات بمنافذ مجمعات تعدين العملات المشفّرة من خادم يفترض أن يقدّم HTTPS فقط، تشير إلى اختراق محتمل. ويساعد تحديد خط أساس لما هو طبيعي لكل طبقة على جعل هذه الانحرافات واضحة.
الحركة الجانبية
بعد اختراق مضيف واحد، يتحرك المهاجمون جانبيًا. وتظهر الحركة الجانبية في صورة اتصالات داخلية-داخلية تخرق الأنماط المعتادة، مثل أن يبدأ خادم تطبيق فجأةً في فتح جلسات SSH أو SMB مع العديد من الأطراف النظيرة. وتستحق حركة المرور بين الأنظمة التي لا تتوافق مع البنية فحصًا دقيقًا.
الاستعلام باستخدام Athena
على نطاق واسع، تحللون Flow Logs في Athena فوق البيانات الموجودة في S3. وتتيح SQL التجميع حسب المصدر، وحساب عدد المنافذ المميزة، وجمع وحدات البايت الصادرة، والتصفية حسب الإجراء. وتحول بضعة استعلامات مصممة جيدًا مليارات السجلات إلى قائمة قصيرة بأخطر التدفقات، وبسرعة أكبر بكثير من المراجعة اليدوية.
SELECT srcaddr, COUNT(DISTINCT dstport) AS ports
FROM vpc_flow_logs
WHERE action = 'REJECT'
GROUP BY srcaddr
HAVING COUNT(DISTINCT dstport) > 20التنبيه في الوقت الفعلي
لتحقيق السرعة، أرسلوا Flow Logs إلى CloudWatch Logs واستخدموا عوامل تصفية المقاييس والتنبيهات لرصد الأنماط المشبوهة، أو ابثوها عبر عامل تصفية اشتراك إلى كاشف Lambda. ويحوّل ذلك البحث بعد وقوع الحادث إلى تنبيهات شبه فورية، ما يقلص الفترة المتاحة للمهاجم قبل استجابة أحدهم.
تقليل النتائج الإيجابية الكاذبة
ليست كل حالة شاذة هجومًا. فالفاحصات التي تستخدمها أدوات الأمان الخاصة بك، وفحوصات السلامة، والنسخ الاحتياطية، تنشئ أنماطًا حميدة. ويساعد ضبط عمليات الكشف باستخدام قوائم سماح للمصادر المعروفة وخطوط أساس للحجم المعتاد في إبقاء التنبيهات موثوقة، حتى لا تضيع الإشارة الحقيقية وسط الضوضاء.
دمج الأدوات
يجمع النهج الأقوى بين الكشف المُدار والمخصص: اترك GuardDuty يضع علامة على التهديدات المعروفة من سجلات التدفق تلقائيًا، واستخدم Athena للبحث المخصص المتعمق، واحتفظ بـ CloudWatch alarms للأنماط الأعلى أولوية. وتُعد سجلات التدفق قاعدة الأدلة المشتركة التي تمكّن الأدوات الثلاث من العمل.
تحقق سريع
اختبر مهاراتك في البحث عن التهديدات.
مراجعة
ابحث عن الأنماط: فحوصات المنافذ (مصدر واحد، ومنافذ متعددة، واتصالات مرفوضة REJECTs)، وعمليات المسح (منفذ واحد، ومضيفون متعددون)، واستخراج البيانات (عدد كبير من البايتات الصادرة إلى عناوين IP جديدة)، والاتصال بـعنوان IP معروف بسوء نشاطه، والحركة الجانبية (حركة غير معتادة بين الموارد). استخدم Athena للاستعلامات المتعمقة، وCloudWatch alarms للتنبيه في الوقت الفعلي، وGuardDuty للكشف المُدار مع استبعاد الضوضاء الحميدة.
الأسئلة الشائعة
هل درس «اكتشاف حركة المرور المشبوهة في سجلات التدفق» مجاني؟
نعم — نص درس «اكتشاف حركة المرور المشبوهة في سجلات التدفق» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «اكتشاف حركة المرور المشبوهة في سجلات التدفق»؟
اعثر على عمليات فحص المنافذ واستخراج البيانات المخفية في السجلات تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟
لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «اكتشاف حركة المرور المشبوهة في سجلات التدفق»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟
نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- ما الذي تلتقطه سجلات تدفق VPC
- قراءة سجلات وحقول سجل التدفق
- سجلات التدفق على مستويات VPC والشبكة الفرعية وENI
- اكتشاف حركة المرور المشبوهة في سجلات التدفق