GuardDuty-Findings lesen und priorisieren
Interpretieren Sie Schweregrade, um sich zuerst auf die riskantesten Warnungen zu konzentrieren.
GuardDuty-Findings lesen und priorisieren ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Warum priorisieren
In einem stark ausgelasteten Konto können zahlreiche Funde entstehen, die nicht alle gleich wichtig sind. Für eine gute Reaktion müssen Sie priorisieren und sich zuerst auf die Bedrohungen konzentrieren, die wahrscheinlich den größten tatsächlichen Schaden verursachen. GuardDuty unterstützt Sie dabei mit Schweregraden und detaillierten Fundinformationen, die vorgeben, wo Sie zuerst suchen sollten.
Der Schweregrad
Jeder GuardDuty-Fund besitzt einen Schweregrad von 0,1 bis 8,9 und höher, der einer Stufe zugeordnet ist. Grob gilt: 1,0 bis 3,9 ist Low, 4,0 bis 6,9 ist Medium und 7,0 bis 8,9 ist High. Höhere Werte bedeuten eine größere Wahrscheinlichkeit und potenzielle Auswirkung, sodass diese Funde bevorzugt bearbeitet werden.
Schweregradstufen interpretieren
Ein Fund mit dem Schweregrad High deutet darauf hin, dass eine Ressource wahrscheinlich kompromittiert ist und sich bösartig verhält, weshalb sofortiges Handeln erforderlich ist. Medium weist auf verdächtige Aktivitäten hin, die untersucht werden sollten. Low steht häufig für Aufklärungsaktivitäten oder ungewöhnliches, aber noch nicht schädliches Verhalten. Der Schweregrad bestimmt die Dringlichkeit, nicht die Gewissheit einer Kompromittierung.
Funddetails lesen
Jeder Fund enthält Angaben zur betroffenen Ressource, zum Akteur (etwa einer entfernten IP-Adresse und deren Geolokalisierung), zur beobachteten Aktion und dazu, wie oft sie aufgetreten ist. Diese Felder verwandeln einen einzeiligen Alarm in eine zusammenhängende Geschichte: Wer hat was mit welcher Ressource, von wo aus und wie oft getan?
Erstes und letztes Auftreten
Funde enthalten Zeitstempel für das erste und letzte Auftreten sowie eine Anzahl. Ein Fund, der über mehrere Stunden wiederholt auftritt, ist ernster zu nehmen als ein einzelner kurzer Ausschlag. Diese zeitlichen Angaben helfen Ihnen einzuschätzen, ob ein Angriff noch andauert, was maßgeblich beeinflusst, wie schnell Sie ihn eindämmen müssen.
Die Bedrohungsabsicht bestimmt die Reaktion
Die Bedrohungsabsicht prägt Ihre Reaktion. Ein CryptoCurrency-Fund auf einer Instance bedeutet wahrscheinlich Crypto-Mining und erfordert deren Isolierung. Ein UnauthorizedAccess-Fund für einen IAM-Benutzer bedeutet, dass ein Anmeldeschlüssel gestohlen worden sein könnte, und erfordert eine Schlüsselrotation. Die Reaktion an die Absicht anzupassen, ist der Kern der Triage.
Rauschen unterdrücken
Sie können Unterdrückungsregeln erstellen, um Funde, die einem bekannten und erwarteten Verhalten entsprechen, automatisch zu archivieren, etwa den Fund eines von Ihnen absichtlich ausgeführten Schwachstellenscanners. Dadurch bleibt die Warteschlange auf echte Signale fokussiert. Unterdrückte Funde bleiben für Audits erhalten, lenken die Einsatzkräfte aber nicht ab.
Beispielfunde zum Üben
GuardDuty kann Beispielfunde erzeugen, damit Sie die Triage üben und Ihre Automatisierungen ohne einen echten Angriff testen können. So können Teams Reaktions-Playbooks sicher erstellen und validieren. Diese Funktion zu kennen, ist beim Einrichten von Pipelines von der Erkennung bis zur Reaktion hilfreich.
Vom Fund zur Aktion
Priorisierte Funde fließen in einen Reaktionsprozess ein: Ein kompromittiertes System mit hohem Schweregrad kann beispielsweise automatisch isoliert werden, während ein Identitätsfund mit mittlerem Schweregrad einen Analysten benachrichtigen kann. Schweregrad und Typ bestimmen gemeinsam, ob eine Automatisierung oder eine Person den Fund bearbeitet und wie schnell dies geschieht.
Fundhäufigkeit und Aggregation
GuardDuty aggregiert wiederholte Vorkommen desselben Funds zu einem einzigen Fund und aktualisiert dessen Anzahl sowie den Zeitpunkt des letzten Auftretens, statt eine Flut von Duplikaten zu erzeugen. Sie können außerdem konfigurieren, wie häufig aktualisierte Funde an EventBridge und S3 veröffentlicht werden. So bleibt die Warteschlange übersichtlich und zeigt dennoch, dass ein Angriff weiterhin andauert.
Funde exportieren und aufbewahren
Standardmäßig werden GuardDuty-Funde 90 Tage lang aufbewahrt. Um sie für Audits oder Trendanalysen länger zu speichern, exportieren Sie die Funde in einen S3-Bucket und konfigurieren, wie häufig neue Funde exportiert werden. Die Weiterleitung von Funden an Security Hub und EventBridge sorgt ebenfalls dafür, dass sie erhalten bleiben und verarbeitet werden können. Für Compliance-Szenarien ist es wichtig zu wissen, wie Funde aufbewahrt und exportiert werden.
Schnelltest
Priorisieren Sie Funde nach ihrem Schweregrad.
Zusammenfassung
GuardDuty weist jedem Fund einen Schweregrad zu (grob Low 1–3,9, Medium 4–6,9, High 7–8,9) und liefert zusätzlich Details zu Ressource, Akteur, Aktion, Geolokalisierung und Zeit. Priorisieren Sie nach Schweregrad und Auswirkung, verwenden Sie die Bedrohungsabsicht zur Auswahl einer Reaktion und setzen Sie Unterdrückungsregeln ein, um bekanntes harmloses Rauschen auszublenden. Mit Beispielfunden können Sie die Triage sicher üben.
Häufig gestellte Fragen
Ist die Lektion „GuardDuty-Findings lesen und priorisieren“ kostenlos?
Ja — der vollständige Text von „GuardDuty-Findings lesen und priorisieren“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „GuardDuty-Findings lesen und priorisieren“?
Interpretieren Sie Schweregrade, um sich zuerst auf die riskantesten Warnungen zu konzentrieren. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um AWS Security Academy zu starten?
Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „GuardDuty-Findings lesen und priorisieren“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Was GuardDuty erkennt und warum
- GuardDuty-Datenquellen und Finding-Typen
- GuardDuty-Findings lesen und priorisieren
- GuardDuty in einer Organisation aktivieren