0Pricing
Cloud & IT Cert Prep · درس

الانتقال من نتيجة في GuardDuty

تتبّع تنبيهًا واحدًا للوصول إلى القصة الكاملة لما حدث

الانتقال من نتيجة في GuardDuty درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

البدء من اكتشاف

تبدأ التحقيقات عادةً بتنبيه. تتكامل Detective بشكل وثيق مع GuardDuty، بحيث يمكنكم الانتقال مباشرةً من اكتشاف إلى رسم السلوك البياني. وتنقلكم نقرة واحدة من "هناك مشكلة ما" إلى عرض غني بالسياق لكل ما يرتبط بذلك الاكتشاف.

رابط التحقيق

تحمل الاكتشافات في GuardDuty وSecurity Hub إجراء Investigate in Detective. يؤدي اختياره إلى فتح Detective مع التركيز على الكيانات الواردة في الاكتشاف، مثل المثيل المتأثر أو دور IAM أو عنوان IP البعيد. ويكون السياق محمّلًا مسبقًا، مما يوفر وقت الإعداد.

الوصول إلى ملف تعريف كيان

ينقلكم الانتقال إلى entity profile، وهي صفحة تلخص نشاط كيان واحد: سلوكه المعتاد وتغييراته الأخيرة واتصالاته. فمن ملف تعريف المثيل الوارد في الاكتشاف، يمكنكم مثلًا رؤية حجم استدعاءات API ونشاط الشبكة وأي حالات شاذة فورًا.

تتبّع المسار

من كيان واحد، يمكنكم الانتقال إلى الكيانات المرتبطة: عنوان IP الذي اتصل بالمثيل، أو الدور الذي استُخدمت بيانات اعتماده، أو الموارد الأخرى التي وصل إليها الفاعل. يوسّع كل انتقال الصورة، مما يتيح لكم تتبّع مسار المهاجم عبر البيئة خطوةً بخطوة.

تحديد نطاق الأثر

من الأهداف الأساسية تحديد نطاق الأثر: ما الأشياء الأخرى التي وصل إليها الفاعل؟ يوضح الرسم البياني المترابط في Detective ما إذا كان مثيل واحد قد تأثر، أو ما إذا كانت بيانات الاعتماد قد امتدت إلى موارد أخرى. ويحدد هذا النطاق مدى اتساع إجراءات الاحتواء اللازمة.

التأكيد أو الاستبعاد

يساعدكم الانتقال بين الكيانات أيضًا على تحديد ما إذا كان الاكتشاف إيجابيًا حقيقيًا. فإذا تطابق النشاط المرتبط مع نمط معروف وسليم، يمكنكم استبعاده بثقة. أما إذا كشف عن سلوك أكثر إثارة للريبة، فقوموا بتصعيده. وفي كلتا الحالتين، تتصرفون بناءً على الأدلة لا التخمينات.

السياق المراعي للوقت

عند الانتقال بين العناصر، يعرض Detective النشاط المحيط بـالإطار الزمني للاكتشاف، ويقارنه بخط الأساس التاريخي للكيان. إن رؤية بدء الارتفاع المفاجئ تمامًا عند إطلاق الاكتشاف تعزز احتمال أن الاكتشاف يشير إلى اختراق حقيقي.

الانتقال بين الحسابات

من خلال تكامل المؤسسة، يمكن للانتقال بين العناصر تتبّع النشاط عبر الحسابات. فإذا استُخدمت بيانات اعتماد مخترقة في حساب ثانٍ، يستطيع Detective عرض ذلك في الرسم البياني نفسه. وهذا أمر بالغ الأهمية لأن المهاجمين غالبًا ما يتحركون جانبيًا بين الحسابات.

تسريع الاستجابة

من خلال الاستغناء عن الربط اليدوي بين السجلات، يختصر الانتقال بين العناصر مدة التحقيق من ساعات إلى دقائق. ويعني الفهم الأسرع احتواءً أسرع، مما يحد من الضرر مباشرةً. ويعرض الاختبار Detective بوصفه عامل التسريع بين تنبيه GuardDuty والاستجابة الفعالة.

بدء التحقيق من Security Hub عبر الانتقال بين العناصر

لا يقتصر إجراء Investigate in Detective على GuardDuty. إذ تتيح أيضًا الاكتشافات في Security Hub الواردة من GuardDuty إجراء الانتقال، ولذلك يستطيع المحلل الذي يفرز التنبيهات في لوحة المعلومات المجمعة الانتقال مباشرةً إلى الرسم البياني للسلوك. وهذا يعني أن وحدة التحكم المركزية وأداة التحقيق متصلتان مباشرةً، مما يحافظ على سلاسة تدفق الاكتشاف والتجميع والتحقيق.

مجموعات الاكتشافات

يستطيع Detective تجميع الاكتشافات ذات الصلة في مجموعات اكتشافات، مع ربط الاكتشافات والكيانات والنشاط الذي يصل بينها تلقائيًا في وحدة واحدة قابلة للتحقيق. وبدلًا من الانتقال من اكتشاف واحد، تبدأ من مجموعة تعرض قصة منسقة مسبقًا. وهذا يسرّع التحقيق من خلال إظهار الحادثة كاملةً بدلًا من تنبيه واحد في كل مرة.

تحقق سريع

تتبّع سير عمل التحقيق.

مراجعة

يتكامل Detective مع GuardDuty عبر إجراء Investigate in Detective. يفتح الانتقال بين العناصر ملف تعريف كيان، ويتيح لك تتبّع الكيانات ذات الصلة لتحديد نطاق التأثير، ويقارن النشاط بخط أساس يراعي الوقت، كما يمكنه تتبّع الحركة الجانبية عبر الحسابات. ويحوّل ذلك الاكتشاف إلى تحقيق واستجابة سريعين قائمين على الأدلة.

الأسئلة الشائعة

هل درس «الانتقال من نتيجة في GuardDuty» مجاني؟

نعم — نص درس «الانتقال من نتيجة في GuardDuty» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «الانتقال من نتيجة في GuardDuty»؟

تتبّع تنبيهًا واحدًا للوصول إلى القصة الكاملة لما حدث تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «الانتقال من نتيجة في GuardDuty»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. كيف ينشئ Detective رسمًا بيانيًا للسلوك
  2. الانتقال من نتيجة في GuardDuty
  3. تحليل الكيانات والنوافذ الزمنية
  4. اكتشاف أنماط النشاط الشاذة
← العودة إلى Cloud & IT Cert Prep