0Pricing
Cloud & IT Cert Prep · Lección

Investigación a partir de un hallazgo de GuardDuty

Siga una alerta individual para reconstruir toda la secuencia de lo ocurrido

Investigación a partir de un hallazgo de GuardDuty es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

Comenzar con un hallazgo

Las investigaciones suelen comenzar con una alerta. Detective se integra estrechamente con GuardDuty para que pueda pivot directly from a finding al grafo de comportamiento. Con un solo clic pasa de «algo va mal» a una vista detallada y contextual de todo lo relacionado con ese hallazgo.

El enlace de investigación

En GuardDuty y Security Hub, los hallazgos incluyen la acción Investigate in Detective. Al seleccionarla, se abre Detective centrado en las entidades del hallazgo, como la instancia afectada, el rol de IAM o la IP remota. El contexto ya está cargado, lo que ahorra tiempo de configuración.

Llegar al perfil de una entidad

Al pivotar, accede al entity profile, una página que resume la actividad de una entidad: su comportamiento habitual, los cambios recientes y sus conexiones. Por ejemplo, desde la instancia del hallazgo puede ver de inmediato el volumen de llamadas a la API, la actividad de red y cualquier anomalía.

Seguir el rastro

Desde una entidad puede pivot to related entities: la IP que se comunicó con la instancia, el rol cuyas credenciales se utilizaron u otros recursos que tocó el actor. Cada pivote amplía la perspectiva y le permite seguir paso a paso la ruta del atacante por el entorno.

Determinar el alcance del impacto

Un objetivo fundamental es determinar el blast radius: ¿qué más tocó el actor? El grafo vinculado de Detective muestra si solo se vio afectada una instancia o si las credenciales se propagaron a otros recursos. Este análisis del alcance determina hasta dónde debe llegar la contención.

Confirmar o descartar

Pivotar también le ayuda a decidir si un hallazgo es un verdadero positivo. Si la actividad relacionada coincide con un patrón conocido y benigno, puede dismiss el hallazgo con confianza. Si revela un comportamiento más sospechoso, lo escala. En ambos casos, actúa basándose en pruebas y no en suposiciones.

Contexto consciente del tiempo

Cuando realiza un pivot, Detective muestra la actividad alrededor de la ventana temporal del hallazgo y la compara con la línea base histórica de la entidad. Comprobar que un pico comenzó exactamente cuando se activó el hallazgo refuerza la conclusión de que este señala una intrusión real.

Pivots entre cuentas

Con la integración de organizaciones, un pivot puede seguir la actividad entre cuentas. Si una credencial comprometida se utilizó en una segunda cuenta, Detective puede mostrarla en el mismo grafo. Esto es fundamental porque los atacantes suelen desplazarse lateralmente entre cuentas.

Acelerar la respuesta

Al eliminar la correlación manual de registros, los pivots reducen una investigación de horas a minutos. Comprender la situación más rápido permite contenerla antes, lo que limita directamente los daños. El examen presenta Detective como el acelerador entre una alerta de GuardDuty y una respuesta eficaz.

Pasar a la investigación desde Security Hub

La acción Investigate in Detective no se limita a GuardDuty. Los hallazgos de Security Hub procedentes de GuardDuty también ofrecen el pivot, por lo que un analista que clasifica el panel agregado puede pasar directamente al grafo de comportamiento. Esto significa que la consola central y la herramienta de investigación están conectadas directamente, lo que mantiene fluido el proceso de detección, agregación e investigación.

Grupos de hallazgos

Detective puede agrupar los hallazgos relacionados en grupos de hallazgos, conectando automáticamente los hallazgos, las entidades y la actividad que los vincula en una sola unidad investigable. En lugar de iniciar un pivot desde un único hallazgo, comienza con un grupo que ya presenta una historia coordinada. Esto acelera la investigación al mostrar el incidente completo en vez de una alerta cada vez.

Comprobación rápida

Trace el flujo de trabajo de la investigación.

Recapitulación

Detective se integra con GuardDuty mediante la acción Investigate in Detective. El pivot abre un perfil de entidad, permite seguir entidades relacionadas para delimitar el radio de impacto, compara la actividad con una línea base que tiene en cuenta el tiempo y puede seguir el movimiento lateral entre cuentas. Esto convierte un hallazgo en una investigación y una respuesta rápidas basadas en evidencias.

Preguntas frecuentes

¿La lección «Investigación a partir de un hallazgo de GuardDuty» es gratis?

Sí — el texto completo de «Investigación a partir de un hallazgo de GuardDuty» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «Investigación a partir de un hallazgo de GuardDuty»?

Siga una alerta individual para reconstruir toda la secuencia de lo ocurrido Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Investigación a partir de un hallazgo de GuardDuty»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Cómo Detective crea un grafo de comportamiento
  2. Investigación a partir de un hallazgo de GuardDuty
  3. Análisis de entidades y ventanas temporales
  4. Detección de patrones de actividad anómalos
← Volver a Cloud & IT Cert Prep