0Pricing
Cloud & IT Cert Prep · Lektion

Von einem GuardDuty-Finding ausgehend untersuchen

Verfolgen Sie eine einzelne Warnung zurück, um das vollständige Geschehen zu erfassen.

Von einem GuardDuty-Finding ausgehend untersuchen ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Von einem Fund aus beginnen

Untersuchungen beginnen normalerweise mit einer Warnung. Detective ist eng in GuardDuty integriert, sodass Sie pivot directly from a finding in den Verhaltensgraphen wechseln können. Mit einem Klick gelangen Sie von "etwas stimmt nicht" zu einer umfassenden Darstellung aller Zusammenhänge rund um diesen Fund.

Der Link zur Untersuchung

In GuardDuty und Security Hub enthalten Funde die Aktion Investigate in Detective. Wenn Sie sie auswählen, öffnet Detective eine auf die Entitäten des Funds fokussierte Ansicht, beispielsweise auf die betroffene Instance, die IAM-Rolle oder die externe IP-Adresse. Der Kontext ist bereits geladen, sodass die Einrichtung entfällt.

Auf einem Entitätsprofil landen

Der Wechsel führt Sie zu einem entity profile, einer Seite mit einer Zusammenfassung der Aktivitäten einer Entität: ihrem typischen Verhalten, den jüngsten Änderungen und ihren Verbindungen. Ausgehend von der Instance des Funds sehen Sie beispielsweise sofort die Anzahl ihrer API-Aufrufe, ihre Netzwerkaktivität und mögliche Anomalien.

Der Spur folgen

Von einer Entität aus können Sie zu pivot to related entities: zur IP-Adresse, die die Instance kontaktiert hat, zur Rolle, deren Anmeldedaten verwendet wurden, oder zu anderen Ressourcen, auf die der Akteur zugegriffen hat. Jeder Wechsel erweitert das Gesamtbild und ermöglicht es Ihnen, den Weg eines Angreifers Schritt für Schritt durch die Umgebung nachzuverfolgen.

Den Schadensumfang bestimmen

Ein zentrales Ziel ist die Bestimmung des blast radius: Auf welche weiteren Ressourcen hat der Akteur zugegriffen? Der verknüpfte Graph von Detective zeigt, ob nur eine einzelne Instance betroffen war oder ob sich Anmeldedaten auf weitere Ressourcen ausgebreitet haben. Dieser Umfang bestimmt, wie weitreichend Ihre Eindämmungsmaßnahmen sein müssen.

Bestätigen oder verwerfen

Der Wechsel zwischen Entitäten hilft Ihnen auch bei der Entscheidung, ob ein Fund ein echter Treffer ist. Wenn die zugehörigen Aktivitäten einem bekannten, harmlosen Muster entsprechen, können Sie den Fund sicher dismiss. Wenn sie weiteres verdächtiges Verhalten erkennen lassen, eskalieren Sie den Vorgang. In beiden Fällen handeln Sie auf Grundlage von Beweisen statt Vermutungen.

Zeitbezogener Kontext

Wenn Sie einen Pivot durchführen, zeigt Detective Aktivitäten rund um das Zeitfenster des Findings und vergleicht sie mit der historischen Baseline der Entität. Wenn Sie sehen, dass ein Anstieg genau zu dem Zeitpunkt begann, an dem das Finding ausgelöst wurde, erhärtet dies die Annahme, dass das Finding einen tatsächlichen Eindringversuch kennzeichnet.

Accountübergreifende Pivots

Mit der Organisationsintegration kann ein Pivot Aktivitäten accountübergreifend verfolgen. Wenn ein kompromittiertes Zugangselement in einem zweiten Account verwendet wurde, kann Detective dies im selben Graphen anzeigen. Das ist entscheidend, da Angreifer sich häufig lateral zwischen Accounts bewegen.

Reaktionen beschleunigen

Durch den Wegfall der manuellen Protokollkorrelation verkürzt Pivoting Untersuchungen von Stunden auf Minuten. Ein schnelleres Verständnis ermöglicht eine schnellere Eindämmung und begrenzt dadurch unmittelbar den Schaden. In der Prüfung wird Detective als Beschleuniger zwischen einer GuardDuty-Warnung und einer wirksamen Reaktion dargestellt.

Von Security Hub aus in Detective untersuchen

Die Aktion Investigate in Detective ist nicht auf GuardDuty beschränkt. Security Hub-Findings, die aus GuardDuty stammen, bieten ebenfalls diesen Pivot. Dadurch kann ein Analyst, der das zusammengeführte Dashboard bearbeitet, direkt in den Verhaltensgraphen wechseln. So sind die zentrale Konsole und das Untersuchungstool direkt miteinander verbunden, wodurch der Ablauf „Erkennen – Zusammenführen – Untersuchen“ nahtlos bleibt.

Finding-Gruppen

Detective kann zusammengehörige Findings zu Finding-Gruppen zusammenfassen und Findings, Entitäten sowie die sie verbindenden Aktivitäten automatisch zu einer untersuchbaren Einheit verknüpfen. Statt von einem einzelnen Finding auszugehen, beginnen Sie mit einer Gruppe, die bereits eine zusammenhängende Geschichte erzählt. Dadurch wird die Untersuchung beschleunigt, weil der gesamte Vorfall und nicht nur eine Warnung nach der anderen sichtbar wird.

Kurze Überprüfung

Verfolgen Sie den Untersuchungsablauf.

Zusammenfassung

Detective integriert sich über die Aktion Investigate in Detective mit GuardDuty. Ein Pivot öffnet ein Entitätsprofil, ermöglicht Ihnen, verwandte Entitäten zu verfolgen und den Schadensumfang zu bestimmen, vergleicht Aktivitäten mit einer zeitbezogenen Baseline und kann laterale Bewegungen accountübergreifend verfolgen. So wird aus einem Finding schnell eine evidenzbasierte Untersuchung und Reaktion.

Häufig gestellte Fragen

Ist die Lektion „Von einem GuardDuty-Finding ausgehend untersuchen“ kostenlos?

Ja — der vollständige Text von „Von einem GuardDuty-Finding ausgehend untersuchen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Von einem GuardDuty-Finding ausgehend untersuchen“?

Verfolgen Sie eine einzelne Warnung zurück, um das vollständige Geschehen zu erfassen. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Von einem GuardDuty-Finding ausgehend untersuchen“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Wie Detective einen Verhaltensgraphen erstellt
  2. Von einem GuardDuty-Finding ausgehend untersuchen
  3. Entitäten und Zeitfenster analysieren
  4. Anomale Aktivitätsmuster erkennen
← Zurück zu Cloud & IT Cert Prep