Epäilyttävän liikenteen tunnistaminen Flow Logseista
Etsi tietueisiin piilotetut porttiskannaukset ja tietojen luvaton siirto.
Epäilyttävän liikenteen tunnistaminen Flow Logseista on ilmainen AWS Security Academy-oppitunti CoddyKitissä. Tämä on oppitunti 4/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu AWS Security Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. AWS Security Academy-kurssilla on yhteensä 4 oppituntia.
Tietueista uhkiin
Yksittäisten tietueiden lukeminen on perusta, mutta todellinen hyöty syntyy, kun huomaatte monien tietueiden väliset kuviot, jotka paljastavat haitallisen toiminnan. Hyökkääjät jättävät jälkiä verkkoliikenteeseen, ja Flow Logs -lokit ovat paikka, jossa nämä jäljet näkyvät. Tässä oppitunnissa käsitellään tunnusmerkkejä, joita tietoturvatiimit etsivät datasta.
Porttiskannausten havaitseminen
Porttiskannaus näkyy siten, että yksi lähdeosoite ottaa lyhyen ajan sisällä yhteyttä isännän moniin kohdeportteihin, yleensä useilla REJECT-toiminnoilla. Tämä kuvio paljastaa tiedustelun, jossa hyökkääjä kartoittaa avoimet palvelut. Eri kohdeporttien määrän laskeminen lähdettä kohti on luotettava tapa havaita ilmiö.
Verkkopyyhkäisyjen havaitseminen
Verkkopyyhkäisy on käänteinen ilmiö: yksi lähde ottaa yhteyttä samaan porttiin monissa kohde-IP-osoitteissa etsiessään isäntää, jossa haluttu palvelu on käynnissä. Jos yksi srcaddr koskettaa koko aliverkkoa portissa 22 tai 445, kyse on klassisesta merkistä, että hyökkääjä etsii hyödynnettävää jalansijaa.
Tietojen luvattoman siirron havaitseminen
Luvaton tietojen siirto näkyy sisäisen isännän epätavallisen suurena lähtevänä tavumääränä ulkoiseen osoitteeseen, erityisesti uuteen tai ulkomaiseen osoitteeseen. Pieniä vastauksia normaalisti tarjoava verkkopalvelin, joka alkaa yhtäkkiä ladata gigatavuja, on epäilyttävä. Eniten lähtevää dataa tuottavien osapuolten seuraaminen auttaa havaitsemaan nämä tapaukset.
Yhteydet tunnettuihin haitallisiin IP-osoitteisiin
Kohdeosoitteiden vertaaminen uhkatietosyötteisiin, jotka sisältävät tunnettuja haitallisia IP-osoitteita, paljastaa yhteydenpidon command-and-control-palvelimiin. GuardDuty tekee tämän automaattisesti, mutta voitte toteuttaa vastaavan tarkistuksen Athena-kyselyillä yhdistämällä Flow Logs -lokit mukautettua tunnistusta varten IP-osoitteiden estolistaan.
Odottamattomat protokollat ja portit
Työkuorman rooliin nähden epätavalliset portit tai protokollat ovat varoitusmerkki. IRC-, Tor- tai kryptolouhintapoolien portteihin suuntautuva liikenne palvelimelta, jonka pitäisi tarjota vain HTTPS:ää, viittaa tietomurtoon. Kun määritätte kullekin kerrokselle normaalin perustason, poikkeamat on helppo havaita.
Sivuttaisliike
Yhden isännän murtamisen jälkeen hyökkääjät siirtyvät sivusuunnassa. Sivuttaisliike näkyy sisäisten isäntien välisinä normaalista poikkeavina yhteyksinä, kuten sovelluspalvelimen äkillisesti avaamina SSH- tai SMB-istuntoina moniin vertaisisäntiin. Arkkitehtuuriin sopimaton itä-länsisuuntainen liikenne vaatii tarkempaa tutkimusta.
Kyselyt Athenalla
Laajassa mittakaavassa analysoitte S3:ssä olevia Flow Logs -lokeja Athenalla. SQL:n avulla voitte ryhmitellä lähteen mukaan, laskea eri porttien määrät, summata lähtevät tavut ja suodattaa toiminnon perusteella. Muutama hyvin laadittu kysely muuttaa miljardit tietueet lyhyeksi luetteloksi riskialtteimmista yhteyksistä paljon manuaalista tarkastelua nopeammin.
SELECT srcaddr, COUNT(DISTINCT dstport) AS ports
FROM vpc_flow_logs
WHERE action = 'REJECT'
GROUP BY srcaddr
HAVING COUNT(DISTINCT dstport) > 20Reaaliaikaiset hälytykset
Nopeaa reagointia varten lähettäkää Flow Logs -lokit kohteeseen CloudWatch Logs ja käyttäkää epäilyttävien kuvioiden tunnistamiseen metric filters and alarms -toimintoja tai suoratoistakaa tiedot subscription filterin kautta Lambda-tunnistimeen. Näin jälkikäteinen etsintä muuttuu lähes reaaliaikaiseksi hälytykseksi ja hyökkääjän aikaikkuna lyhenee ennen reagointia.
Väärien positiivisten vähentäminen
Kaikki poikkeamat eivät ole hyökkäyksiä. Omat tietoturvatyökalusi, kuntotarkistukset ja varmuuskopiot tuottavat harmittomia malleja. Kun tunnistuksia säädetään tunnettujen lähteiden sallituilla listoilla ja normaalin määrän vertailuarvoilla, hälytykset pysyvät luotettavina eikä todellinen signaali huku kohinaan.
Työkalujen yhdistäminen
Tehokkain lähestymistapa yhdistää hallitut ja mukautetut tunnistukset: anna GuardDuty-palvelun merkitä Flow Logs -lokien tunnetut uhat automaattisesti, käytä Athena-palvelua perusteelliseen mukautettuun uhkien etsintään ja pidä CloudWatch alarms käytössä tärkeimmille malleillesi. Flow Logs -lokit ovat kaikkien kolmen yhteinen tietolähde, jonka ansiosta ne toimivat.
Pikatarkistus
Testaa uhkien etsintätaitosi.
Kertaus
Etsi malleja: porttiskannaukset (yksi lähde, monta porttia, REJECT-tapahtumia), pyyhkäisyt (yksi portti, monta isäntää), tietojen suodattaminen ulos (suuri määrä lähteviä tavuja uusiin IP-osoitteisiin), yhteydenotot tunnetusti haitalliseen IP-osoitteeseen ja sivuttaisliike (epätavallinen itä–länsi-suuntainen liikenne). Käytä Athena-palvelua perusteellisiin kyselyihin, CloudWatch alarms -hälytyksiä reaaliaikaiseen hälyttämiseen ja GuardDuty-palvelua hallittuun tunnistamiseen suodattaen harmittoman kohinan pois.
Opi AWS Security Academy tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 30
- Oppitunnit
- 120
Usein kysytyt kysymykset
Onko oppitunti ”Epäilyttävän liikenteen tunnistaminen Flow Logseista” ilmainen?
Kyllä – oppitunnin ”Epäilyttävän liikenteen tunnistaminen Flow Logseista” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko AWS Security Academy-kurssin, päivitä CoddyKit PROhon. AWS Security Academy-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Epäilyttävän liikenteen tunnistaminen Flow Logseista”?
Etsi tietueisiin piilotetut porttiskannaukset ja tietojen luvaton siirto. Harjoittelet AWS Security Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni AWS Security Academy-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin AWS Security Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 4/4.
Kuinka kauan ”Epäilyttävän liikenteen tunnistaminen Flow Logseista”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä AWS Security Academy-oppitunnilla?
Kyllä. Jokainen AWS Security Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Mitä VPC Flow Logs tallentaa
- Flow Log -tietueiden ja -kenttien lukeminen
- Flow Logs VPC-, aliverkko- ja ENI-tasoilla
- Epäilyttävän liikenteen tunnistaminen Flow Logseista