Wie Detective einen Verhaltensgraphen erstellt
Verstehen Sie, wie Detective Ereignisse zu einem untersuchbaren Graphen verknüpft.
Wie Detective einen Verhaltensgraphen erstellt ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Von der Warnung zum Verständnis
Die Erkennung zeigt Ihnen, dass etwas nicht stimmt; die Untersuchung klärt, was tatsächlich passiert ist. Amazon Detective ist der speziell für investigation entwickelte Service. Er analysiert Aktivitäten automatisch und erstellt ein visuelles Modell, damit Sie die gesamte Geschichte hinter einem Fund verstehen – nicht nur die Warnung.
Was Detective leistet
Detective continuously ingests and links log data, um einen Graphen des Verhaltens im Zeitverlauf zu erstellen. Statt Protokolle aus verschiedenen Services manuell zu korrelieren, erhalten Sie eine vordefinierte, durchsuchbare Darstellung der Interaktionen zwischen Entitäten wie Konten, Instances und IP-Adressen.
Der Verhaltensgraph
Das zentrale Konstrukt ist der behavior graph: Knoten stellen Entitäten dar, etwa IAM-Rollen, EC2-Instances, IP-Adressen und Konten; Kanten zeigen die Interaktionen und Aktivitäten zwischen ihnen. Der Graph erfasst normale Ausgangswerte und Abweichungen und liefert Untersuchenden so eine Karte statt roher Protokolle.
Datenquellen hinter dem Graphen
Detective erstellt seinen Graphen aus denselben Arten von Telemetriedaten wie die Erkennung: CloudTrail management events, VPC Flow Logs, and GuardDuty findings sowie EKS-Auditprotokollen. Die aufwendige Korrelation erfolgt automatisch, sodass Sie diese Quellen nicht manuell zusammenführen müssen.
Keine Protokolle zu verwalten
Wie GuardDuty ist Detective agentless and fully managed. Sie aktivieren den Service, und er ruft die benötigten Daten ab; Protokollpipelines oder Speicher müssen Sie nicht aufbauen. Außerdem speichert Detective etwa ein Jahr verknüpfter Aktivitäten. So erhalten Sie für Untersuchungen einen langen Rückblick, ohne die Aufbewahrung selbst verwalten zu müssen.
Normales Verhalten als Basislinie
Detective verwendet maschinelles Lernen und statistische Verfahren, um zu lernen, was für jede Entität normal ist, und hebt anschließend Abweichungen hervor. Durch die Kenntnis der Basislinie kann ein Untersuchender beispielsweise erkennen, dass eine Instance plötzlich deutlich mehr API-Aufrufe als üblich ausgeführt hat – ein starkes Anzeichen für eine Kompromittierung.
Visuelle Untersuchung
Der Graph wird als interactive visualizations dargestellt: Zeitachsen, Profile für jede Entität und Aktivitätsdiagramme. Ein Analyst kann sich durch zusammengehörige Entitäten klicken und so einer Spur folgen. Dieser visuelle Ansatz verwandelt stundenlanges Durchsuchen von Protokollen in eine geführte Untersuchung.
Erkennen und Untersuchen
Ein wichtiger Unterschied: GuardDuty detects, Detective investigates. GuardDuty erzeugt einen Fund; Detective hilft Ihnen, dessen Umfang, Ursache und Auswirkungen zu bestimmen. Beide Services ergänzen sich. In der Prüfung sollten Sie Detective auswählen, wenn es um Untersuchung und Ursachenanalyse geht.
Unterstützung für Organisationen
Detective lässt sich in AWS Organizations integrieren und unterstützt einen delegated administrator. Dadurch kann ein Sicherheitskonto Aktivitäten in allen Mitgliedskonten in einem einzigen Verhaltensgraphen untersuchen. Dies entspricht dem Ansatz von GuardDuty und Security Hub und ermöglicht einen einheitlichen Betrieb über mehrere Konten hinweg.
Ein Jahr verknüpfte Historie
Detective speichert etwa a year of linked activity im Verhaltensgraphen – deutlich länger als die standardmäßige Aufbewahrung von Funden durch GuardDuty. Dieser lange Rückblick zeigt Untersuchenden, ob verdächtiges Verhalten bereits vor Wochen begonnen hat, und macht langsame, unauffällige Eindringversuche sichtbar, die bei einem kurzen Zeitraum unentdeckt blieben. Die erweiterte Historie ist ein wesentlicher Grund dafür, dass Detective die Erkennung ergänzt, statt sie zu duplizieren.
GuardDuty ist Voraussetzung
Ein praktisches Detail: Detective setzt voraus, dass GuardDuty to have been enabled eine gewisse Zeit lang aktiviert war (etwa 48 Stunden), bevor Sie Detective aktivieren können. Der Grund ist, dass Detective GuardDuty-Funde und dieselbe zugrunde liegende Telemetrie verwendet, um den Verhaltensgraphen aufzubauen. Die beiden Services sind für das Zusammenspiel ausgelegt: Die Erkennung liefert die Grundlage für die Untersuchung.
Kurzer Test
Unterscheiden Sie Erkennung und Untersuchung.
Zusammenfassung
Detective ist der agentenlose, verwaltete Service für investigation. Er verknüpft CloudTrail, VPC Flow Logs, GuardDuty-Funde und EKS-Auditprotokolle zu einem behavior graph aus Entitäten und Interaktionen, bildet normales Verhalten als Basislinie ab und stellt interaktive Visualisierungen mit einem Rückblick von etwa einem Jahr bereit. GuardDuty erkennt Bedrohungen; Detective untersucht Ursache und Umfang.
Häufig gestellte Fragen
Ist die Lektion „Wie Detective einen Verhaltensgraphen erstellt“ kostenlos?
Ja — der vollständige Text von „Wie Detective einen Verhaltensgraphen erstellt“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Wie Detective einen Verhaltensgraphen erstellt“?
Verstehen Sie, wie Detective Ereignisse zu einem untersuchbaren Graphen verknüpft. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um AWS Security Academy zu starten?
Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Wie Detective einen Verhaltensgraphen erstellt“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Wie Detective einen Verhaltensgraphen erstellt
- Von einem GuardDuty-Finding ausgehend untersuchen
- Entitäten und Zeitfenster analysieren
- Anomale Aktivitätsmuster erkennen