Entitäten und Zeitfenster analysieren
Untersuchen Sie Konten, IPs und Instances über einen Aktivitätszeitraum hinweg.
Entitäten und Zeitfenster analysieren ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Entitäten und Zeit gemeinsam betrachten
Eine wirksame Untersuchung verbindet zwei Fragen: Welche Entitäten waren beteiligt, und über welchen Zeitraum verhielten sie sich ungewöhnlich? Detective basiert auf beiden Aspekten. Wenn Sie beherrschen, wie Entitäten und Zeitfenster dargestellt werden, können Sie einen Graphen schnell und sicher lesen.
Was als Entität gilt
In Detective ist eine Entität alles, was der Graph verfolgt: ein IAM-Benutzer oder eine IAM-Rolle, eine EC2-Instanz, ein AWS-Account, eine IP-Adresse, ein User-Agent oder ein Finding selbst. Für jede Entität gibt es eine Profilseite, die ihr Verhalten und ihre Verbindungen zusammenfasst.
Das Entitätsprofil
Ein Entitätsprofil fasst alles, was Detective über eine Entität weiß, in mehreren Bereichen zusammen: das Volumen von API-Aufrufen im Zeitverlauf, geografische Standorte der Aktivitäten, verbundene Ressourcen und erkannte Findings. Auf dieser einzelnen Seite können Sie einen Akteur oder eine Ressource eingehend verstehen.
Ein Zeitfenster auswählen
Jedes Profil ist durch eine Geltungszeit begrenzt, also das Zeitfenster, das Sie analysieren. Sie können es erweitern oder verkleinern, um sich auf den Zeitraum rund um einen Vorfall zu konzentrieren. Detective vergleicht die Aktivitäten innerhalb dieses Fensters mit der längerfristigen Baseline der Entität.
Baseline und Aktivitäten im Geltungsbereich
Detective stellt das Verhalten der Baseline dem Verhalten im Geltungszeitraum gegenüber. Wenn eine IAM-Rolle normalerweise 50 Aufrufe pro Stunde tätigt, im betreffenden Zeitraum jedoch 5.000, fällt diese Abweichung sofort auf. Anhand solcher Vergleiche unterscheiden Sie normale Schwankungen von echten Anomalien.
Geolokalisierung und IP-Analyse
Bei identitätsbezogenen Findings zeigt Detective die geografischen Standorte und IPs, von denen aus eine Entität aktiv war. Wenn eine Rolle während der Geltungszeit plötzlich aus einem unbekannten Land verwendet wurde, deutet dies stark auf gestohlene Zugangsdaten hin. Standortmuster gehören zu den eindeutigsten Untersuchungssignalen.
Analyse von API-Aufrufen
Detective schlüsselt die API-Aufrufe einer Entität auf: welche Aktionen ausgeführt wurden, wie häufig sie vorkamen und ob sie für diese Entität neu sind. Ein Ausbruch ungewöhnlicher Aktionen wie dem Anlegen von Benutzern oder dem Ändern von Richtlinien während des Zeitfensters deutet auf einen aktiven Angreifer und nicht auf eine routinemäßige Nutzung hin.
Verbundene Entitäten
Jedes Profil führt verbundene Entitäten auf: die IPs, von denen aus eine Rolle aufgerufen wurde, die Instanzen, auf die ein Zugangselement zugegriffen hat, und die beteiligten Accounts. Wenn Sie diese Verbindungen innerhalb des Zeitfensters verfolgen, rekonstruieren Sie die Aktivitätskette, aus der der Vorfall besteht.
Den Geltungsbereich an die Beweislage anpassen
Eine Untersuchung verläuft iterativ: Sie legen eine Geltungszeit fest, entdecken etwas und passen anschließend das Fenster an, um weitere Aktivitäten zu erfassen. Durch eine Eingrenzung isolieren Sie das genaue Ereignis; durch eine Erweiterung werden frühere Aufklärung oder spätere laterale Bewegungen sichtbar. Detective macht diese erneute Eingrenzung schnell möglich.
Die Aktivitätszeitleiste lesen
Detective stellt das Verhalten einer Entität als Zeitleiste der Aktivitäten über die Geltungszeit dar. Diagramme machen Anstiege und Lücken auf einen Blick sichtbar. Wenn Sie auf einen Punkt zeigen oder klicken, werden die zugrunde liegenden Aufrufe oder Verbindungen angezeigt. Wenn Sie diese Zeitleiste lesen können, erkennen Sie genau, wann das ungewöhnliche Verhalten begann – häufig der Zeitpunkt der Kompromittierung.
Bestimmte Ressourcentypen untersuchen
Detective passt seine Analyse an den Entitätstyp an. Bei einer IAM-Rolle oder einem IAM-Benutzer liegt der Schwerpunkt auf Aktivitäten über angenommene Rollen, Geolokalisierungen und API-Aktionen; bei einer EC2-Instanz auf Netzwerkverbindungen und Datenverkehrsvolumen; bei Kubernetes auf Pod- und Containeraktivitäten aus EKS-Auditprotokollen. Wenn Sie wissen, welche Signale für jeden Ressourcentyp relevant sind, können Sie ein Profil während eines Vorfalls gezielter auswerten.
Kurze Überprüfung
Lesen Sie eine Entität im Zeitverlauf.
Zusammenfassung
Die Detective-Analyse verbindet Entitäten (Rollen, Benutzer, Instanzen, IPs und Accounts) mit einem Zeitfenster für die Geltungszeit. Entitätsprofile zeigen das Volumen von API-Aufrufen, Geolokalisierungen und verbundene Entitäten und vergleichen die Aktivitäten im Geltungsbereich mit einer langfristigen Baseline. Abweichungen wie Spitzen bei API-Aufrufen oder Aktivitäten von neuen Standorten weisen auf eine Kompromittierung hin. Anschließend grenzen Sie das Zeitfenster schrittweise neu ein, um der Beweislage zu folgen.
Häufig gestellte Fragen
Ist die Lektion „Entitäten und Zeitfenster analysieren“ kostenlos?
Ja — der vollständige Text von „Entitäten und Zeitfenster analysieren“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Entitäten und Zeitfenster analysieren“?
Untersuchen Sie Konten, IPs und Instances über einen Aktivitätszeitraum hinweg. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Entitäten und Zeitfenster analysieren“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Wie Detective einen Verhaltensgraphen erstellt
- Von einem GuardDuty-Finding ausgehend untersuchen
- Entitäten und Zeitfenster analysieren
- Anomale Aktivitätsmuster erkennen