0Pricing
AWS Security Academy · Lección

Análisis de entidades y ventanas temporales

Examine cuentas, direcciones IP e instancias a lo largo de un periodo de actividad

Análisis de entidades y ventanas temporales es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.

Entidades y tiempo en conjunto

Una investigación eficaz combina dos preguntas: qué entidades estuvieron implicadas y durante cuánto tiempo se comportaron de forma extraña. Detective se basa en ambos aspectos. Dominar la forma en que presenta las entidades y las ventanas temporales le permite interpretar un grafo con rapidez y seguridad.

Qué se considera una entidad

En Detective, una entidad es cualquier elemento cuyo seguimiento realiza el grafo: un usuario o rol de IAM, una instancia de EC2, una cuenta de AWS, una dirección IP, un agente de usuario o el propio hallazgo. Cada una tiene una página de perfil que resume su comportamiento y sus conexiones.

El perfil de entidad

Un perfil de entidad reúne en paneles todo lo que Detective sabe sobre una entidad: el volumen de llamadas a la API a lo largo del tiempo, las ubicaciones geográficas de la actividad, los recursos conectados y los hallazgos observados. Es la página central para comprender en profundidad a un actor o recurso.

Seleccionar una ventana temporal

Cada perfil está delimitado por un tiempo de alcance, es decir, la ventana temporal que está analizando. Puede ampliarla o reducirla para centrarse en el periodo alrededor de un incidente. Detective compara la actividad de esa ventana con la línea base a largo plazo de la entidad.

Actividad de referencia frente a actividad acotada

Detective contrasta el comportamiento de la línea base con el de la ventana acotada. Si un rol de IAM normalmente realiza 50 llamadas por hora, pero hizo 5.000 durante la ventana, la desviación resulta evidente. Leer estas comparaciones es la forma de distinguir el ruido normal de las anomalías reales.

Análisis de geolocalización y direcciones IP

Para los hallazgos de identidad, Detective muestra las ubicaciones geográficas y direcciones IP desde las que actuó una entidad. Si un rol se utiliza de repente desde un país desconocido durante el tiempo de alcance, esto sugiere firmemente que se han robado credenciales. Los patrones de ubicación se encuentran entre las señales de investigación más claras.

Análisis de llamadas a la API

Detective desglosa las llamadas a la API que realizó una entidad: qué acciones ejecutó, con qué frecuencia y si son nuevas para esa entidad. Un aumento repentino de acciones inusuales, como crear usuarios o cambiar políticas durante la ventana, apunta a un atacante activo y no a un uso rutinario.

Entidades conectadas

Cada perfil enumera las entidades conectadas: las direcciones IP que llamaron a un rol, las instancias a las que accedió una credencial y las cuentas implicadas. Seguir estas conexiones dentro de la ventana temporal permite reconstruir la cadena de actividad que forma el incidente.

Ajustar el alcance según las evidencias

La investigación es iterativa: establece un tiempo de alcance, encuentra algo y después ajusta la ventana para capturar una parte mayor de la actividad. Reducirla aísla el evento preciso; ampliarla revela un reconocimiento anterior o un movimiento lateral posterior. Detective agiliza este reajuste del alcance.

Leer la cronología de actividad

Detective presenta el comportamiento de una entidad como una cronología de actividad durante el tiempo de alcance, con gráficos que hacen visibles los picos y las interrupciones de un vistazo. Al pasar el cursor sobre un punto o hacer clic en él, se muestran las llamadas o conexiones subyacentes. Aprender a leer esta cronología permite determinar exactamente cuándo comenzó el comportamiento anómalo, lo que a menudo señala el momento del compromiso.

Investigar tipos de recursos específicos

Detective adapta su análisis al tipo de entidad. Para un rol o usuario de IAM, hace hincapié en la actividad de roles asumidos, las geolocalizaciones y las acciones de la API; para una instancia de EC2, en las conexiones de red y el volumen de tráfico; para Kubernetes, en la actividad de pods y contenedores procedente de los registros de auditoría de EKS. Saber qué señales son relevantes para cada tipo de recurso permite interpretar mejor un perfil durante un incidente.

Comprobación rápida

Lea una entidad a lo largo del tiempo.

Recapitulación

El análisis de Detective combina entidades (roles, usuarios, instancias, direcciones IP y cuentas) con una ventana de tiempo de alcance. Los perfiles de entidad muestran el volumen de llamadas a la API, las geolocalizaciones y las entidades conectadas, y comparan la actividad acotada con una línea base a largo plazo. Las desviaciones, como picos de llamadas a la API o actividad desde nuevas ubicaciones, revelan un compromiso; además, puede reajustar iterativamente la ventana para seguir las evidencias.

Preguntas frecuentes

¿La lección «Análisis de entidades y ventanas temporales» es gratis?

Sí — el texto completo de «Análisis de entidades y ventanas temporales» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Análisis de entidades y ventanas temporales»?

Examine cuentas, direcciones IP e instancias a lo largo de un periodo de actividad Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar AWS Security Academy?

No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Análisis de entidades y ventanas temporales»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?

Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Cómo Detective crea un grafo de comportamiento
  2. Investigación a partir de un hallazgo de GuardDuty
  3. Análisis de entidades y ventanas temporales
  4. Detección de patrones de actividad anómalos
← Volver a AWS Security Academy