Pivotering fra et GuardDuty-finding
Spor en enkelt alarm for at afdække hele historien om det, der skete.
Pivotering fra et GuardDuty-finding er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Udgangspunktet er en observation
Undersøgelser begynder normalt med en alarm. Detective integreres tæt med GuardDuty, så du kan skifte direkte fra en observation til adfærdsgrafen. Med ét klik går du fra "noget er galt" til en omfattende, kontekstuel visning af alt, der er relateret til observationen.
Linket til undersøgelse
I GuardDuty og Security Hub indeholder observationer en handling med navnet Investigate in Detective. Når du vælger den, åbner Detective med fokus på enhederne i observationen, f.eks. den berørte instans, IAM-rollen eller den eksterne IP-adresse. Kontexten er indlæst på forhånd, så du sparer tid på opsætning.
Åbning af en enhedsprofil
Når du skifter fra en observation, lander du på en enhedsprofil, en side, der opsummerer én enheds aktivitet: dens typiske adfærd, seneste ændringer og forbindelser. Fra observationens instans kan du f.eks. med det samme se mængden af API-kald, netværksaktiviteten og eventuelle afvigelser.
Følg sporet
Fra én enhed kan du skifte til relaterede enheder: den IP-adresse, der kontaktede instansen, rollen hvis legitimationsoplysninger blev brugt, eller andre ressourcer, som aktøren berørte. Hvert skift udvider billedet, så du trin for trin kan følge en angribers vej gennem miljøet.
Fastlæggelse af påvirkningsomfanget
Et centralt mål er at fastslå påvirkningsomfanget: Hvad har aktøren ellers berørt? Detectives sammenkædede graf viser, om kun én instans blev påvirket, eller om legitimationsoplysninger spredte sig til andre ressourcer. Denne afgrænsning afgør, hvor omfattende din inddæmning skal være.
Bekræftelse eller afvisning
Det hjælper dig også at afgøre, om en observation er en ægte positiv. Hvis den relaterede aktivitet stemmer overens med et kendt, harmløst mønster, kan du trygt afvise den. Hvis den afslører mere mistænkelig adfærd, eskalerer du sagen. Uanset hvad handler du ud fra beviser og ikke gætterier.
Tidsbevidst kontekst
Når du pivoterer, viser Detective aktivitet omkring fundets tidsvindue og sammenligner den med entitetens historiske normalniveau. Hvis du kan se, at en stigning begyndte præcis, da fundet blev udløst, styrker det vurderingen af, at fundet markerer et reelt indbrud.
Pivotering på tværs af konti
Med organisationsintegration kan en pivotering følge aktivitet på tværs af konti. Hvis en kompromitteret legitimationsoplysning blev brugt på en anden konto, kan Detective vise det i den samme graf. Det er afgørende, fordi angribere ofte bevæger sig lateralt mellem konti.
Hurtigere håndtering
Ved at fjerne manuel korrelation af logge komprimerer pivotering undersøgelsen fra timer til minutter. Hurtigere forståelse betyder hurtigere inddæmning, hvilket direkte begrænser skaden. Ved eksamen fremstilles Detective som acceleratorleddet mellem en GuardDuty-alarm og en effektiv reaktion.
Pivotering fra Security Hub til undersøgelse
Handlingen Investigate in Detective er ikke begrænset til GuardDuty. Security Hub-fund, der stammer fra GuardDuty, giver også mulighed for pivotering, så en analytiker, der sorterer i det samlede dashboard, kan gå direkte til adfærdsgrafen. Det betyder, at den centrale konsol og undersøgelsesværktøjet er direkte forbundet, så arbejdsgangen med registrering, samling og undersøgelse forbliver sammenhængende.
Fundgrupper
Detective kan samle relaterede fund i fundgrupper og automatisk forbinde fund, entiteter og den aktivitet, der knytter dem sammen, til én undersøgelsesenhed. I stedet for at pivotere fra et enkelt fund begynder du med en gruppe, der allerede fortæller en koordineret historie. Det gør undersøgelsen hurtigere ved at vise hele hændelsen i stedet for én alarm ad gangen.
Hurtigt tjek
Følg arbejdsgangen for undersøgelsen.
Opsummering
Detective integrerer med GuardDuty via handlingen Investigate in Detective. Pivotering åbner en entitetsprofil, lader dig følge relaterede entiteter for at afgrænse skadeomfanget, sammenligner aktivitet med et tidsbevidst normalniveau og kan følge lateral bevægelse på tværs af konti. Det omdanner et fund til en hurtig, evidensbaseret undersøgelse og reaktion.
Lær Cloud & IT Cert Prep med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 150
- Lektioner
- 600
Ofte stillede spørgsmål
Er lektionen “Pivotering fra et GuardDuty-finding” gratis?
Ja — hele teksten til “Pivotering fra et GuardDuty-finding” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Pivotering fra et GuardDuty-finding”?
Spor en enkelt alarm for at afdække hele historien om det, der skete. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?
Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.
Hvor lang tid tager lektionen “Pivotering fra et GuardDuty-finding”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?
Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Sådan opbygger Detective en adfærdsgraf
- Pivotering fra et GuardDuty-finding
- Analyse af entiteter og tidsvinduer
- Identifikation af afvigende aktivitetsmønstre