Verdächtigen Datenverkehr in Flow Logs erkennen
Finden Sie Portscans und Datenexfiltration, die in den Datensätzen verborgen sind.
Verdächtigen Datenverkehr in Flow Logs erkennen ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Von Datensätzen zu Bedrohungen
Das Lesen einzelner Datensätze bildet die Grundlage. Der eigentliche Wert liegt jedoch darin, Muster in vielen Datensätzen zu erkennen, die auf bösartige Aktivitäten hindeuten. Angreifer hinterlassen Netzwerkspuren, und in Flow Logs werden diese Spuren sichtbar. In dieser Lektion geht es um die Signaturen, nach denen Sicherheitsteams in den Daten suchen.
Portscans erkennen
Ein Portscan zeigt sich darin, dass eine Quelladresse innerhalb kurzer Zeit viele Zielports auf einem Host kontaktiert, meist mit zahlreichen REJECT-Aktionen. Dieses Muster weist auf Reconnaissance hin, bei der ein Angreifer ermittelt, welche Dienste geöffnet sind. Die Anzahl unterschiedlicher Zielports pro Quelle ist eine zuverlässige Methode, solche Aktivitäten zu erkennen.
Netzwerksweeps erkennen
Ein Netzwerksweep ist das Gegenteil: Eine Quelle kontaktiert denselben Port auf vielen Ziel-IP-Adressen und sucht nach einem Host, auf dem der gewünschte Dienst ausgeführt wird. Wenn eine srcaddr ein gesamtes Subnetz über Port 22 oder 445 kontaktiert, ist das ein klassisches Zeichen dafür, dass ein Angreifer nach einem Einstiegspunkt sucht.
Datenexfiltration erkennen
Exfiltration zeigt sich durch ungewöhnlich große ausgehende Byte-Anzahlen von einem internen Host an eine externe Adresse, insbesondere an eine neue oder ausländische Adresse. Wenn ein Webserver, der normalerweise kleine Antworten liefert, plötzlich Gigabytes hochlädt, ist das verdächtig. Wenn Sie die Kommunikationspartner nach ausgehenden Bytes sortieren, werden solche Fälle sichtbar.
Verbindungen zu bekannten schädlichen IPs
Der Abgleich von Zieladressen mit Threat-Intelligence-Feeds bekannter bösartiger IPs macht die Kommunikation mit Command-and-Control-Servern sichtbar. GuardDuty erledigt dies automatisch. Sie können den Vorgang jedoch auch in Athena-Abfragen nachbilden, indem Sie Flow Logs mit einer IP-Blocklist verknüpfen und so eigene Erkennungsregeln umsetzen.
Unerwartete Protokolle und Ports
Datenverkehr über für die Rolle eines Workloads ungewöhnliche Ports oder Protokolle ist ein Warnsignal. Ausgehendes IRC, Tor oder Verbindungen zu Ports von Cryptocurrency-Mining-Pools auf einem Server, der ausschließlich HTTPS bereitstellen sollte, deutet auf eine Kompromittierung hin. Wenn Sie für jede Ebene ein Ausgangsprofil des normalen Verhaltens erstellen, werden solche Abweichungen offensichtlich.
Laterale Bewegung
Nach dem Eindringen in einen Host bewegen sich Angreifer seitlich im Netzwerk. Laterale Bewegung zeigt sich durch interne Verbindungen, die von normalen Mustern abweichen, etwa wenn ein Anwendungsserver plötzlich SSH- oder SMB-Sitzungen zu vielen anderen Hosts öffnet. East-West-Datenverkehr, der nicht zur Architektur passt, sollte untersucht werden.
Abfragen mit Athena
In großem Maßstab analysieren Sie Flow Logs mit Athena über die in S3 gespeicherten Daten. Mit SQL können Sie nach Quelle gruppieren, unterschiedliche Ports zählen, ausgehende Bytes summieren und nach der Aktion filtern. Einige gut formulierte Abfragen reduzieren Milliarden von Datensätzen auf eine kurze Liste der riskantesten Datenflüsse – deutlich schneller als eine manuelle Prüfung.
SELECT srcaddr, COUNT(DISTINCT dstport) AS ports
FROM vpc_flow_logs
WHERE action = 'REJECT'
GROUP BY srcaddr
HAVING COUNT(DISTINCT dstport) > 20Echtzeitwarnungen
Für eine schnelle Reaktion senden Sie Flow Logs an CloudWatch Logs und verwenden Metrikfilter und Alarme für verdächtige Muster. Alternativ können Sie die Daten über einen Subscription Filter an einen Lambda-Detektor streamen. So wird die nachträgliche Suche zu einer nahezu in Echtzeit erfolgenden Alarmierung, wodurch sich das Zeitfenster des Angreifers verkürzt, bevor jemand reagiert.
Fehlalarme reduzieren
Nicht jede Anomalie ist ein Angriff. Scanner Ihrer eigenen Sicherheitstools, Zustandsprüfungen und Backups erzeugen harmlose Muster. Wenn Sie Erkennungen mit Allow-Lists für bekannte Quellen und Basiswerten für das normale Volumen abstimmen, bleiben Warnungen zuverlässig und echte Signale gehen nicht im Rauschen unter.
Tools kombinieren
Der stärkste Ansatz kombiniert verwaltete und benutzerdefinierte Erkennung: Lassen Sie GuardDuty bekannte Bedrohungen aus Flow Logs automatisch markieren, verwenden Sie Athena für eine detaillierte benutzerdefinierte Suche und behalten Sie CloudWatch alarms für Ihre wichtigsten Muster bei. Flow Logs sind die gemeinsame Beweisgrundlage, auf der alle drei Dienste aufbauen.
Schnelltest
Testen Sie Ihre Fähigkeiten bei der Bedrohungssuche.
Zusammenfassung
Suchen Sie nach Mustern: port scans (eine Quelle, viele Ports, REJECTs), sweeps (ein Port, viele Hosts), exfiltration (große Mengen ausgehender Bytes an neue IPs), Kontakt zu einer known-bad IP und lateral movement (ungewöhnlicher Ost-West-Datenverkehr). Verwenden Sie Athena für detaillierte Abfragen, CloudWatch alarms für Warnungen in Echtzeit und GuardDuty für verwaltete Erkennung. Blenden Sie dabei harmlose Rauschen aus.
Häufig gestellte Fragen
Ist die Lektion „Verdächtigen Datenverkehr in Flow Logs erkennen“ kostenlos?
Ja — der vollständige Text von „Verdächtigen Datenverkehr in Flow Logs erkennen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Verdächtigen Datenverkehr in Flow Logs erkennen“?
Finden Sie Portscans und Datenexfiltration, die in den Datensätzen verborgen sind. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Verdächtigen Datenverkehr in Flow Logs erkennen“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Was VPC Flow Logs erfassen
- Flow-Log-Datensätze und -Felder lesen
- Flow Logs auf VPC-, Subnetz- und ENI-Ebene
- Verdächtigen Datenverkehr in Flow Logs erkennen