0Pricing
Cloud & IT Cert Prep · درس

مصادر بيانات GuardDuty وأنواع النتائج

تعلّم السجلات التي يحللها GuardDuty والتهديدات التي يكشفها

مصادر بيانات GuardDuty وأنواع النتائج درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ما الذي يقرأه GuardDuty

لا يثبت GuardDuty مستشعرات؛ بل يحلل السجلات التي تنشئها AWS مسبقًا. وتتمثل مصادر البيانات الأساسية لديه في أحداث الإدارة في CloudTrail، وسجلات تدفق VPC، وسجلات استعلامات DNS. ومن خلال هذه التدفقات الثلاثة، يعيد بناء نشاط الحساب والشبكة وتحليل الأسماء للبحث عن التهديدات.

CloudTrail كمصدر

من خلال قراءة أحداث الإدارة في CloudTrail، يرى GuardDuty استدعاءات API التي تُجرى في حسابكم. ويتيح له ذلك اكتشاف تهديدات الهوية، مثل نشاط API غير المعتاد، أو استخدام بيانات الاعتماد من موقع غريب، أو محاولات تعطيل التسجيل. كما يحلل أحداث بيانات S3 في CloudTrail كمصدر اختياري.

سجلات تدفق VPC كمصدر

من خلال سجلات تدفق VPC، يراقب GuardDuty اتصالات الشبكة، بما في ذلك الاتصال بعناوين IP معروفة بأنها ضارة. ويفعل ذلك حتى إذا لم تقوموا بتفعيل سجلات التدفق بأنفسكم، لأنه يقرأ بيانات الشبكة الأساسية بشكل مستقل. ويساعد ذلك على اكتشاف الحالات التي تتصل فيها المثيلات بخوادم التحكم والسيطرة.

سجلات DNS كمصدر

يفحص GuardDuty سجلات استعلامات DNS لاكتشاف عمليات البحث المشبوهة عن النطاقات، مثل الاستعلامات عن نطاقات البرمجيات الخبيثة أو مؤشرات استخراج البيانات عبر DNS. ويعمل ذلك مع المثيلات التي تستخدم محلل DNS الافتراضي في AWS. وتُعد أنماط DNS غير المعتادة مؤشرًا قويًا على الاختراق.

خطط الحماية الاختيارية

بالإضافة إلى المصادر الأساسية، يوفر GuardDuty خطط حماية إضافية: حماية S3، وحماية EKS (Kubernetes)، وحماية البرمجيات الخبيثة، وحماية RDS، وحماية Lambda. توسّع كل خطة نطاق الكشف ليشمل خدمة معينة، فتحلل نشاطها بحثًا عن التهديدات المرتبطة بعبء العمل ذلك.

أنواع النتائج وفئاتها

تُجمع نتائج GuardDuty في فئات وفقًا لما تصفه. تُظهر نتائج الاستطلاع عمليات التحسس والفحص. وتُظهر نتائج اختراق المثيلة عبء عمل يتصرف بشكل ضار. أما نتائج اختراق الحساب فتُظهر استخدامًا مشبوهًا لبيانات الاعتماد أو تغييرات في الإعدادات.

قراءة سلسلة نوع النتيجة

تتضمن كل نتيجة نوعًا منظمًا، مثل Recon:EC2/PortProbeUnprotectedPort أو UnauthorizedAccess:IAMUser/MaliciousIPCaller. ويكون التنسيق هو ThreatPurpose:ResourceType/ThreatName. ويساعد فك هذا التنسيق على معرفة القصد، والمورد المتأثر، والسلوك المحدد الذي تم اكتشافه.

المورد والغرض من التهديد

يخبركم نوع المورد في النتيجة (EC2 وIAMUser وS3Bucket وKubernetes) بما تأثر. ويخبركم الغرض من التهديد (Recon وUnauthorizedAccess وCryptoCurrency وTrojan وBackdoor) بالهدف المحتمل للمهاجم. ويسمح لكم ذلك بفرز النتائج بسرعة.

النتائج التي ستشاهدونها كثيرًا

تشمل النتائج الشائعة تعدين العملات المشفرة على مثيلة مخترقة، واستخدام مفتاح وصول مكشوف بشكل ضار، وفحص المنافذ، واتصال عقدة خروج Tor بمواردكم. ويساعد التعرف على هذه الأنواع المعتادة على الاستجابة بشكل مناسب بدلًا من التعامل مع كل نتيجة بالطريقة نفسها.

تفاصيل حماية البرمجيات الخبيثة

يمكن لخطة حماية البرمجيات الخبيثة فحص وحدات تخزين EBS لمثيلة أشارت إحدى النتائج إلى احتمال تعرضها للخطر، بحثًا عن برمجيات خبيثة، من دون تثبيت أي شيء من جانبكم. وتنتج الخطة نتائج خاصة بالبرمجيات الخبيثة لتأكيد الاشتباه أو تعزيز الثقة به. ويُعد هذا الفحص دون وكلاء إضافة مفيدة عندما تشير نتيجة أساسية إلى احتمال إصابة مثيلة.

لا حاجة إلى إعداد إضافي للمصادر الأساسية

من التفاصيل التي يكثر اختبارها: يقرأ GuardDuty مصادره الأساسية بشكل مستقل. ولا يتعين عليكم تفعيل CloudTrail أو سجلات التدفق أو تسجيل DNS بأنفسكم حتى يحلل GuardDuty هذا النشاط، كما أن ذلك لا يؤثر في نسخكم الخاصة من هذه السجلات ولا يفرض رسومًا عليها. ولهذا يستطيع GuardDuty بدء الكشف فور تفعيله.

تحقق سريع

اربطوا التهديدات بمصادر البيانات.

مراجعة

تتمثل مصادر البيانات الأساسية في GuardDuty في CloudTrail (نشاط الهوية وواجهات API)، وسجلات تدفق VPC (اتصالات الشبكة)، وسجلات DNS (عمليات البحث المشبوهة)، بالإضافة إلى خطط الحماية الاختيارية لـ S3 وEKS وRDS وLambda والبرمجيات الخبيثة. وتستخدم النتائج التنسيق ThreatPurpose:ResourceType/ThreatName، مما يتيح لكم فرزها وفقًا للقصد والمورد المتأثر.

الأسئلة الشائعة

هل درس «مصادر بيانات GuardDuty وأنواع النتائج» مجاني؟

نعم — نص درس «مصادر بيانات GuardDuty وأنواع النتائج» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «مصادر بيانات GuardDuty وأنواع النتائج»؟

تعلّم السجلات التي يحللها GuardDuty والتهديدات التي يكشفها تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «مصادر بيانات GuardDuty وأنواع النتائج»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. ما الذي يكتشفه GuardDuty ولماذا
  2. مصادر بيانات GuardDuty وأنواع النتائج
  3. قراءة نتائج GuardDuty وترتيب أولوياتها
  4. تمكين GuardDuty عبر المؤسسة
← العودة إلى Cloud & IT Cert Prep