0Pricing
AWS Security Academy · Lektion

Was VPC Flow Logs erfassen

Verstehen Sie die für Ihr Netzwerk aufgezeichneten Verbindungsmetadaten.

Was VPC Flow Logs erfassen ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was VPC Flow Logs sind

VPC Flow Logs erfassen Metadaten über den IP-Datenverkehr, der zu und von Netzwerkschnittstellen in Ihrer Virtual Private Cloud (VPC) fließt. Sie zeichnen Informationen über Verbindungen auf und geben Sicherheitsteams Einblick darin, wer mit wem über welche Ports kommuniziert hat und ob der Datenverkehr zugelassen oder blockiert wurde.

Metadaten, keine Nutzdaten

Ein entscheidender Punkt: Flow Logs zeichnen ausschließlich Verbindungsmetadaten auf, niemals den tatsächlichen Paketinhalt. Sie sehen Quell- und Ziel-IP-Adressen, Ports, das Protokoll sowie die Anzahl der Bytes und Pakete und die ausgeführte Aktion. Die Daten innerhalb der Pakete sehen Sie nicht. Für die Untersuchung von Nutzdaten benötigen Sie stattdessen VPC Traffic Mirroring.

Warum Sicherheitsteams sie nutzen

Netzwerkmetadaten machen Muster sichtbar, die Angreifer nur schwer verbergen können: einen Host, der viele Ports scannt, große ausgehende Datenübertragungen als möglichen Hinweis auf Datenexfiltration oder Verbindungen zu bekannten schädlichen IP-Adressen. Flow Logs liefern die Rohdaten, um solche Muster zu erkennen und während eines Sicherheitsvorfalls zu rekonstruieren, mit wem eine kompromittierte Instance kommuniziert hat.

Zugelassener und abgelehnter Datenverkehr

Jeder Flow-Log-Datensatz enthält eine action mit dem Wert ACCEPT oder REJECT. Diese gibt an, ob Sicherheitsgruppen und Netzwerk-ACLs den Datenverkehr zugelassen haben. Die Überwachung von REJECTs zeigt blockierte Verbindungsversuche und hilft dabei, Aufklärungsaktivitäten zu erkennen. Die Überprüfung von ACCEPTs bestätigt, was tatsächlich durchgelassen wurde – besonders während einer Untersuchung wichtig.

Wohin Logs übermittelt werden können

Flow Logs können an drei Ziele übermittelt werden: an CloudWatch Logs für Alarmierung und Insights-Abfragen, an Amazon S3 für kostengünstige Archivierung und Athena-Analysen oder an Amazon Kinesis Data Firehose für die Weiterleitung an andere Systeme. Das gewählte Ziel hängt davon ab, ob Sie Echtzeitwarnungen oder Abfragen großer Datenmengen benötigen.

Flow Logs beeinflussen den Datenverkehr nicht

Das Aktivieren von Flow Logs ist passiv: Es hat keine Auswirkungen auf Netzwerkleistung oder Durchsatz und ändert nicht, ob Datenverkehr zugelassen wird. Es handelt sich um reine Beobachtung. Dadurch können Flow Logs bedenkenlos umfassend aktiviert werden. Für die Prüfung sollten Sie wissen, dass sie ein Überwachungsinstrument und keine Durchsetzungskontrolle sind.

Was nicht protokolliert wird

Bestimmter Datenverkehr ist konstruktionsbedingt ausgeschlossen, etwa Datenverkehr zu Amazon DNS, zur Windows-Lizenzaktivierung, zu den Instance-Metadaten unter 169.254.169.254 und zu DHCP. Wenn Sie diese Lücken kennen, vermeiden Sie bei einer Untersuchung falsche Schlussfolgerungen, da das Fehlen dieser Einträge erwartbar und nicht verdächtig ist.

Benutzerdefinierte Log-Formate

Sie können das Standardformat oder ein benutzerdefiniertes Format auswählen, das Felder wie die VPC-ID, Subnetz-ID, Instance-ID, TCP-Flags und den Datenverkehrspfad ergänzt. Umfangreichere Felder machen Abfragen wesentlich nützlicher. Sie können dadurch direkt von einem Flow zur genau betroffenen Instance und zum entsprechenden Subnetz wechseln, ohne zusätzliche Abfragen zu benötigen.

Aggregationsintervall

Flow Logs aggregieren den Datenverkehr über ein Aggregationsintervall von entweder zehn oder einer Minute. Ein kürzeres Intervall ermöglicht bei höherem Logvolumen und höheren Kosten eine schnellere Erkennung. Für die Sicherheitsüberwachung ist das Ein-Minuten-Intervall häufig sinnvoll, weil es die Zeit zwischen einem Ereignis und seiner Sichtbarkeit verkürzt.

Flow Logs bei der Erkennung

Flow Logs dienen außerdem als Datenquelle im Hintergrund für GuardDuty, das sie ohne von Ihnen verwaltete Datenpipeline auf Bedrohungen analysiert. Sie können eigene Flow Logs weiterhin für Rohdaten und benutzerdefinierte Abfragen aktivieren. Zusammen bieten sie sowohl verwaltete Erkennung als auch die zugrunde liegenden Daten für eingehende Untersuchungen.

Einordnung

Flow Logs beantworten die Frage „Wer hat sich womit verbunden?“ in Ihrer VPC. Sie sind passiv, enthalten nur Metadaten und können flexibel an verschiedene Ziele übermittelt werden. Kombinieren Sie sie mit Sicherheitsgruppen und NACLs zur Durchsetzung, GuardDuty zur Erkennung und Athena zur Analyse. Sie sind ein zentraler Bestandteil der Netzwerktransparenz im AWS-Sicherheitsportfolio.

Kurzer Check

Testen Sie Ihr Verständnis dafür, welche Informationen Flow Logs erfassen.

Zusammenfassung

VPC Flow Logs erfassen Verbindungs-Metadaten (IP-Adressen, Ports, Protokoll, Byte-Anzahl und eine ACCEPT/REJECT-Aktion), jedoch niemals Paketinhalte. Sie arbeiten passiv und beeinträchtigen die Leistung nicht. Die Daten können an CloudWatch Logs, S3 oder Kinesis Firehose übermittelt werden. Benutzerdefinierte Formate fügen nützliche Felder hinzu, das Aggregationsintervall kann eine Minute betragen, und die Daten werden auch von GuardDuty verwendet.

Häufig gestellte Fragen

Ist die Lektion „Was VPC Flow Logs erfassen“ kostenlos?

Ja — der vollständige Text von „Was VPC Flow Logs erfassen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Was VPC Flow Logs erfassen“?

Verstehen Sie die für Ihr Netzwerk aufgezeichneten Verbindungsmetadaten. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um AWS Security Academy zu starten?

Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „Was VPC Flow Logs erfassen“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Was VPC Flow Logs erfassen
  2. Flow-Log-Datensätze und -Felder lesen
  3. Flow Logs auf VPC-, Subnetz- und ENI-Ebene
  4. Verdächtigen Datenverkehr in Flow Logs erkennen
← Zurück zu AWS Security Academy