Læsning og prioritering af GuardDuty-findings
Fortolk alvorlighedsscorer, så De først kan fokusere på de mest risikable alarmer.
Læsning og prioritering af GuardDuty-findings er en gratis AWS Security Academy-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i AWS Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. AWS Security Academy-kurset indeholder 4 lektioner i alt.
Hvorfor prioritere
En travl konto kan generere mange fund, og de er ikke alle lige vigtige. For at reagere effektivt skal du prioritere og først fokusere på de trusler, der mest sandsynligt kan forårsage reel skade. GuardDuty understøtter dette med alvorsgrader og detaljerede oplysninger om fund, som hjælper dig med at afgøre, hvor du skal se først.
Alvorsgraden
Hvert GuardDuty-fund har en alvorsgrad fra 0,1 til 8,9 og derover, som er knyttet til niveauer. Groft sagt er 1,0 til 3,9 lav, 4,0 til 6,9 middel, og 7,0 til 8,9 høj. Højere tal betyder større sikkerhed og potentiel påvirkning, så de kommer først i køen.
Fortolkning af alvorsgrader
Et fund med høj alvorsgrad tyder på, at en ressource sandsynligvis er kompromitteret og handler ondsindet, hvilket kræver en hurtig indsats. Middel alvorsgrad tyder på mistænkelig aktivitet, der bør undersøges. Lav alvorsgrad afspejler ofte rekognoscering eller usædvanlig, men endnu ikke skadelig adfærd. Alvorsgraden angiver, hvor hurtigt du skal reagere, ikke hvor sikkert et brud har fundet sted.
Sådan læser du oplysningerne om et fund
Hvert fund indeholder den berørte ressource, aktøren (f.eks. en ekstern IP-adresse og dens geografiske placering), den observerede handling og et antal, der viser, hvor mange gange den forekom. Når du læser disse felter, bliver en alarm på én linje til en fortælling: hvem gjorde hvad, mod hvilken ressource, fra hvor og hvor ofte.
Først set og sidst set
Fund registrerer tidsstempler for, hvornår de først og sidst blev set, samt et antal. Et fund, der gentages over flere timer, er mere alvorligt end et enkelt kortvarigt udsving. Disse tidsoplysninger hjælper dig med at vurdere, om et angreb stadig er i gang, hvilket har stor betydning for, hvor hurtigt du skal begrænse det.
Trusselsformålet styrer reaktionen
Trusselsformålet former din reaktion. Et CryptoCurrency-fund på en instans betyder sandsynligvis mining og kræver isolering. Et UnauthorizedAccess-fund på en IAM-bruger betyder, at en legitimationsoplysning kan være stjålet, og kræver udskiftning af nøglen. At tilpasse reaktionen til formålet er kernen i den første vurdering.
Undertrykkelse af støj
Du kan oprette regler for undertrykkelse for automatisk at arkivere fund, der matcher kendt, forventet adfærd, f.eks. en sårbarhedsscanner, som du med vilje kører. Det holder køen fokuseret på reelle signaler. Undertrykte fund findes stadig til revisionsformål, men distraherer ikke dem, der reagerer på hændelser.
Eksempelfund til øvelse
GuardDuty kan generere eksempelfund, så du kan øve den første vurdering og teste din automatisering uden et ægte angreb. Det giver teams mulighed for at opbygge og validere drejebøger for reaktion på en sikker måde. Det er nyttigt at kende denne funktion, når du opsætter pipelines fra detektion til reaktion.
Fra fund til handling
Prioriterede fund går ind i en reaktionsproces: Et kompromitteret højalvorsfund på en instans kan udløse automatisk isolering, mens et identitetsfund med middel alvorsgrad kan sende en alarm til en analytiker. Alvorsgrad og type afgør tilsammen, om automatisering eller et menneske håndterer det, og hvor hurtigt det sker.
Fundhyppighed og samling
GuardDuty samler gentagne forekomster af det samme fund i ét fund og opdaterer antallet og tidspunktet for seneste forekomst i stedet for at oprette en strøm af dubletter. Du kan også konfigurere, hvor ofte opdaterede fund offentliggøres til EventBridge og S3. Det holder køen overskuelig, samtidig med at det stadig fremgår, at et angreb er i gang.
Eksport og opbevaring af fund
Som standard opbevares GuardDuty-fund i 90 dage. Hvis du vil beholde dem længere til revision eller analyse af tendenser, skal du eksportere fund til en S3-bucket og konfigurere, hvor ofte nye fund eksporteres. Hvis du også sender fund videre til Security Hub og EventBridge, bevares og behandles de dér. Det er vigtigt at vide, hvordan fund opbevares og eksporteres i scenarier med krav om overholdelse.
Hurtigt tjek
Prioritér fund efter alvorsgrad.
Opsummering
GuardDuty tildeler hvert fund en alvorsgrad (omtrent lav 1-3,9, middel 4-6,9, høj 7-8,9) samt oplysninger om ressourcen, aktøren, handlingen, den geografiske placering og tidspunktet. Prioritér efter alvorsgrad og påvirkning, brug trusselsformålet til at vælge en reaktion, og anvend regler for undertrykkelse til at fjerne kendt harmløs støj. Med eksempelfund kan du øve den første vurdering på sikker vis.
Lær AWS Security Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 30
- Lektioner
- 120
Ofte stillede spørgsmål
Er lektionen “Læsning og prioritering af GuardDuty-findings” gratis?
Ja — hele teksten til “Læsning og prioritering af GuardDuty-findings” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af AWS Security Academy-kurset, skal du opgradere til CoddyKit PRO. AWS Security Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Læsning og prioritering af GuardDuty-findings”?
Fortolk alvorlighedsscorer, så De først kan fokusere på de mest risikable alarmer. Du øver dig i AWS Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på AWS Security Academy?
Der kræves ingen tidligere erfaring. AWS Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.
Hvor lang tid tager lektionen “Læsning og prioritering af GuardDuty-findings”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne AWS Security Academy-lektion?
Ja. Alle AWS Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Hvad GuardDuty registrerer, og hvorfor
- GuardDuty-datakilder og finding-typer
- Læsning og prioritering af GuardDuty-findings
- Aktivering af GuardDuty i en organisation