AWS Security Academy · Oppitunti

Poikkeamien tutkiminen SQL-kyselyillä

Suodata miljoonista tapahtumista esiin tärkeät toiminnot.

Oppitunti 3/413 vaihetta

Poikkeamien tutkiminen SQL-kyselyillä on ilmainen AWS Security Academy-oppitunti CoddyKitissä. Tämä on oppitunti 3/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu AWS Security Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. AWS Security Academy-kurssilla on yhteensä 4 oppituntia.

Tutkinta kyselynä

Kun CloudTrail ja Flow Logs on luetteloitu, tutkinta muuttuu SQL queries -kyselyiden sarjaksi, joka rajaa miljardit tapahtumat muutamaan olennaiseen. Olennaista on tietää, mitä kysyä: kuka teki mitä, mistä ja milloin. Tässä oppitunnissa käsitellään kyselymalleja, joihin tutkijat luottavat.

Pääkäyttäjän toiminnan etsiminen

Kun tunnistetietojen epäillään vaarantuneen, kyselette kyseisen principal-tunnuksen kaikista toimista. CloudTrailin suodattaminen userIdentity.arn-kentän tai access key ID:n perusteella paljastaa kaikki sen tekemät API-kutsut aikajärjestyksessä. Tämä hyökkääjän toimien aikajana on usein tutkinnan arvokkain yksittäinen tulos.

SELECT eventtime, eventname, sourceipaddress
FROM cloudtrail_logs
WHERE useridentity.accesskeyid = 'AKIAEXAMPLE'
ORDER BY eventtime

Lähde-IP-osoitteen jäljittäminen

sourceIPAddress-kentän perusteella suodattaminen näyttää kaiken tietystä osoitteesta tehdyn toiminnan. Jos GuardDuty-havainnosta on tiedossa yksi epäilyttävä IP-osoite, tämä tuo näkyviin kaikki sen eri palveluihin tekemät kutsut, auttaa rajaamaan vaikutusaluetta ja paljastaa, mihin resursseihin hyökkääjä koski.

Estettyjen kutsujen etsiminen

Kun kyselette tapahtumia, joissa errorCode on AccessDenied tai UnauthorizedOperation, paljastatte tiedustelun: hyökkääjä testaa, mitä varastetuilla tunnistetiedoilla voi tehdä. Yhden pääkäyttäjän peräkkäiset estot, joita seuraa onnistunut kutsu, osoittavat hänen löytäneen toimivan oikeuden ja ovat selkeä merkki oikeuksien laajentamisesta.

Käyttöoikeuksien laajentamisen havaitseminen

Seuratkaa arkaluonteisia IAM-tapahtumia, kuten CreateUser, AttachUserPolicy, CreateAccessKey ja PutUserPolicy. Hyökkääjä yrittää usein varmistaa pysyvän pääsyn luomalla uusia identiteettejä tai avaimia. Näiden tapahtumanimien kysely paljastaa nopeasti yritykset laajentaa jalansijaa alkuperäistä sisäänpääsyä pidemmälle.

Lokien välinen korrelaatio

Tehokkaissa tutkinnoissa join data sources -toiminnolla yhdistetään tietolähteitä: CloudTrail-pääkäyttäjän toimet voidaan yhdistää saman instanssin VPC Flow Logs -tietoihin tai sen käsittelemien pyyntöjen ALB-lokeihin. Ohjaustason ja verkkotoiminnan korrelointi muodostaa hyökkäyksestä kokonaiskuvan yksittäisten, irrallisten katkelmien sijaan.

Kyselyiden rajaaminen ajalla

Rajatkaa kyselyt aina time window -aikaväliin tapahtuman aikaleiman perusteella. Tämä keskittää tutkinnan olennaiseen ajanjaksoon ja vähentää osioiden kanssa käytettynä huomattavasti luettavan datan määrää ja kustannuksia. On luontevaa aloittaa laajasta aikavälistä ja tarkentaa sitä kuvan selkiytyessä.

Laskeminen ja ryhmittely

Koostekyselyt paljastavat malleja: käyttäkää GROUP BY -lausetta lähde-IP:n mukaan eniten liikennöivien osoitteiden löytämiseen, laskekaa kunkin pääkäyttäjän eri tapahtumanimien määrä toiminnan laajuuden arvioimiseksi tai laskekaa virheet ajanjaksoittain piikin löytämiseksi. Näin raakarivit muuttuvat trendeiksi, jotka ohjaavat teidät kohti varsinaista tapahtumaa.

Myös Flow Logs -lokien kysely

Sama SQL-lähestymistapa toimii myös S3:een tallennettujen Flow Logs -lokien kanssa: etsikää suuria lähtevän liikenteen siirtoja, laskekaa lähteittäin hylättyjen porttien määrät tai luetteloikaa ulkoiset IP-osoitteet, joihin instanssi otti yhteyttä. CloudTrailin (mitä API:ssa tehtiin) ja Flow Logs -lokien (mitä verkossa siirtyi) yhdistäminen antaa tapahtumista molemmat puolet.

Kyselyiden tallentaminen ja jakaminen

Tallentakaa toimiviksi todetut tutkintakyselyt named queries -kyselyiksi tai näkymiksi, jotta tiiminne voi suorittaa ne nopeasti uudelleen seuraavan tapahtuman aikana. Tarkistettujen kyselyiden kirjasto, kuten "kaikki access keyn toimet" tai "estetyt kutsut viimeisen tunnin aikana", muuttaa tilapäisen työn toistettavaksi vastauskyvykkyydeksi.

Kyselystä toimintaan

Kyselyt tuottavat näyttöä, ja näyttö ohjaa toimenpiteitä: peruuttakaa avain, eristäkää instanssi ja poistakaa luvaton IAM-käyttäjä. Jäsennelty kyselyprosessi — ensin pääkäyttäjä, sitten IP-osoite, sen jälkeen oikeuksien laajentamistapahtumat ja lopuksi korrelaatio — antaa varman ja kattavan ymmärryksen, jota tarvitaan tapahtuman asianmukaiseen rajaamiseen.

Pikatarkistus

Testatkaa tutkintakyselyitä koskevat taitonne.

Kertaus

Tutkinnat ovat luetteloitujen lokien SQL queries -kyselyitä. Aloittakaa principal-tunnuksesta tai source IP -osoitteesta, etsikää denied calls -kutsuja tiedustelun merkkinä, seuratkaa IAM-tapahtumia, kuten CreateAccessKey, escalation -toiminnan havaitsemiseksi ja rajatkaa kaikki kyselyt ajalla. Group and count -toiminnoilla löydätte malleja, correlate-toiminnolla yhdistätte CloudTrailin ja Flow Logs -lokit, ja tallentamalla tarkistetut named queries -kyselyt muutatte näytön keräämisen toistettavaksi vastauskyvykkyydeksi.

Aloita maksutta

Opi AWS Security Academy tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
30
Oppitunnit
120

Usein kysytyt kysymykset

Onko oppitunti ”Poikkeamien tutkiminen SQL-kyselyillä” ilmainen?

Kyllä – oppitunnin ”Poikkeamien tutkiminen SQL-kyselyillä” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko AWS Security Academy-kurssin, päivitä CoddyKit PROhon. AWS Security Academy-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Poikkeamien tutkiminen SQL-kyselyillä”?

Suodata miljoonista tapahtumista esiin tärkeät toiminnot. Harjoittelet AWS Security Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni AWS Security Academy-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin AWS Security Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 3/4.

Kuinka kauan ”Poikkeamien tutkiminen SQL-kyselyillä”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä AWS Security Academy-oppitunnilla?

Kyllä. Jokainen AWS Security Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. S3-lokien kysely Athenalla
  2. Taulukoiden luominen CloudTrail-datan päälle
  3. Poikkeamien tutkiminen SQL-kyselyillä
  4. Lokien osiointi nopeutta ja kustannuksia varten
← Takaisin: AWS Security Academy