Vorfälle mit SQL-Abfragen untersuchen
Filtern Sie Millionen von Ereignissen auf die relevanten Aktionen.
Vorfälle mit SQL-Abfragen untersuchen ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Untersuchungen als Abfragen
Wenn CloudTrail und Flow Logs katalogisiert sind, besteht eine Untersuchung aus einer Reihe von SQL-Abfragen, die Milliarden von Ereignissen auf die wenigen relevanten eingrenzen. Entscheidend ist, die richtigen Fragen zu stellen: Wer hat was, von wo aus und wann getan? Diese Lektion behandelt die Abfragemuster, auf die sich Untersuchende verlassen.
Aktivitäten eines Principals finden
Wenn der Verdacht besteht, dass ein Zugang kompromittiert wurde, fragen Sie alle Aktionen dieses Principals ab. Durch das Filtern von CloudTrail nach userIdentity.arn oder der Access-Key-ID werden alle von diesem Zugang ausgeführten API-Aufrufe in der richtigen Reihenfolge sichtbar. Diese Zeitleiste der Aktionen des Angreifers ist oft das wertvollste Ergebnis einer Untersuchung.
SELECT eventtime, eventname, sourceipaddress
FROM cloudtrail_logs
WHERE useridentity.accesskeyid = 'AKIAEXAMPLE'
ORDER BY eventtimeEine Quell-IP zurückverfolgen
Das Filtern nach sourceIPAddress zeigt alle Aktivitäten, die von einer bestimmten Adresse aus durchgeführt wurden. Wenn Sie aus einem GuardDuty-Fund bereits eine verdächtige IP-Adresse haben, werden dadurch alle von ihr über verschiedene Services ausgeführten Aufrufe sichtbar. So können Sie das Ausmaß des Angriffs bestimmen und erkennen, auf welche Ressourcen der Angreifer zugegriffen hat.
Abgewiesene Aufrufe aufspüren
Eine Abfrage nach Ereignissen, bei denen errorCode AccessDenied oder UnauthorizedOperation lautet, offenbart Aufklärung: Ein Angreifer testet, was mit einem gestohlenen Zugang möglich ist. Eine Folge von Ablehnungen durch einen Principal, auf die ein erfolgreicher Aufruf folgt, zeigt, dass der Angreifer eine funktionierende Berechtigung gefunden hat – ein klares Signal für eine Rechteausweitung.
Rechteausweitung erkennen
Achten Sie auf sensible IAM-Ereignisse wie CreateUser, AttachUserPolicy, CreateAccessKey oder PutUserPolicy. Angreifer versuchen häufig, durch das Erstellen neuer Identitäten oder Schlüssel Persistenz zu etablieren. Durch eine Abfrage dieser Ereignisnamen lassen sich Versuche, den Zugriff über den ursprünglichen Einstiegspunkt hinaus auszubauen, schnell erkennen.
Logs miteinander korrelieren
Leistungsstarke Untersuchungen verknüpfen Datenquellen: Ordnen Sie die Aktionen eines CloudTrail-Principals den VPC Flow Logs derselben Instance oder den ALB-Logs der von ihr bedienten Anfragen zu. Die Korrelation von Aktivitäten auf der Control Plane und im Netzwerk rekonstruiert die vollständige Angriffsgeschichte statt isolierter Fragmente.
Abfragen zeitlich begrenzen
Begrenzen Sie Abfragen immer mithilfe des Ereigniszeitstempels auf ein Zeitfenster. Dadurch konzentriert sich die Untersuchung auf den relevanten Zeitraum. In Verbindung mit Partitionen werden außerdem die Menge der gescannten Daten und die Kosten erheblich reduziert. Zunächst einen breiten Zeitraum zu wählen und ihn dann einzugrenzen, ist ein natürlicher Ablauf, während sich das Gesamtbild klärt.
Zählen und gruppieren
Aggregationen machen Muster sichtbar: Verwenden Sie GROUP BY für die Quell-IP, um die aktivsten Kommunikationspartner zu finden, zählen Sie die unterschiedlichen Ereignisnamen je Principal, um den Umfang der Aktivitäten einzuschätzen, oder summieren Sie Fehler über die Zeit, um Spitzen zu erkennen. Diese Zusammenfassungen verwandeln Rohdaten in Trends, die Sie zum eigentlichen Incident führen.
Auch Flow Logs abfragen
Für Flow Logs in S3 gilt derselbe SQL-Ansatz: Finden Sie große ausgehende Datenübertragungen, zählen Sie abgewiesene Ports je Quelle oder listen Sie externe IPs auf, mit denen eine Instance kommuniziert hat. Die Kombination aus CloudTrail (was über die API getan wurde) und Flow Logs (was über das Netzwerk übertragen wurde) liefert beide Hälften des Gesamtbilds.
Abfragen speichern und teilen
Speichern Sie bewährte Untersuchungsabfragen als benannte Abfragen oder Views, damit Ihr Team sie beim nächsten Incident schnell erneut ausführen kann. Eine Bibliothek geprüfter Abfragen wie „alle Aktionen eines Access Keys“ oder „abgewiesene Aufrufe der letzten Stunde“ macht aus einmaligem Aufwand eine wiederholbare Fähigkeit zur Incident-Reaktion.
Von der Abfrage zur Handlung
Abfragen liefern Beweise; diese Beweise bestimmen die Reaktion: Widerrufen Sie den Schlüssel, isolieren Sie die Instance oder entfernen Sie den unbefugten IAM-Benutzer. Ein disziplinierter Abfrageprozess – zuerst der Principal, dann die IP, anschließend Rechteausweitungsereignisse und schließlich die Korrelation – liefert das sichere und vollständige Verständnis, das Sie benötigen, um einen Incident angemessen einzudämmen.
Kurze Überprüfung
Testen Sie Ihre Kenntnisse über Untersuchungsabfragen.
Zusammenfassung
Untersuchungen bestehen aus SQL-Abfragen über katalogisierte Logs. Beginnen Sie mit einem Principal oder einer Quell-IP, suchen Sie zur Aufklärung nach abgewiesenen Aufrufen, achten Sie auf IAM-Ereignisse wie CreateAccessKey als Hinweise auf eine Rechteausweitung und begrenzen Sie alles zeitlich. Gruppieren und zählen Sie, um Muster zu erkennen, korrelieren Sie CloudTrail mit Flow Logs und speichern Sie geprüfte benannte Abfragen, damit die Beweiserhebung zu einer wiederholbaren Fähigkeit zur Incident-Reaktion wird.
Häufig gestellte Fragen
Ist die Lektion „Vorfälle mit SQL-Abfragen untersuchen“ kostenlos?
Ja — der vollständige Text von „Vorfälle mit SQL-Abfragen untersuchen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Vorfälle mit SQL-Abfragen untersuchen“?
Filtern Sie Millionen von Ereignissen auf die relevanten Aktionen. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Vorfälle mit SQL-Abfragen untersuchen“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- S3-Protokolle mit Athena abfragen
- Tabellen über CloudTrail-Daten erstellen
- Vorfälle mit SQL-Abfragen untersuchen
- Protokolle für Geschwindigkeit und Kosten partitionieren