AWS Security Academy · Oppitunti

Epäilyttävän liikenteen tunnistaminen Flow Logseista

Etsi tietueisiin piilotetut porttiskannaukset ja tietojen luvaton siirto.

Oppitunti 4/413 vaihetta

Epäilyttävän liikenteen tunnistaminen Flow Logseista on ilmainen AWS Security Academy-oppitunti CoddyKitissä. Tämä on oppitunti 4/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu AWS Security Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. AWS Security Academy-kurssilla on yhteensä 4 oppituntia.

Tietueista uhkiin

Yksittäisten tietueiden lukeminen on perusta, mutta todellinen hyöty syntyy, kun huomaatte monien tietueiden väliset kuviot, jotka paljastavat haitallisen toiminnan. Hyökkääjät jättävät jälkiä verkkoliikenteeseen, ja Flow Logs -lokit ovat paikka, jossa nämä jäljet näkyvät. Tässä oppitunnissa käsitellään tunnusmerkkejä, joita tietoturvatiimit etsivät datasta.

Porttiskannausten havaitseminen

Porttiskannaus näkyy siten, että yksi lähdeosoite ottaa lyhyen ajan sisällä yhteyttä isännän moniin kohdeportteihin, yleensä useilla REJECT-toiminnoilla. Tämä kuvio paljastaa tiedustelun, jossa hyökkääjä kartoittaa avoimet palvelut. Eri kohdeporttien määrän laskeminen lähdettä kohti on luotettava tapa havaita ilmiö.

Verkkopyyhkäisyjen havaitseminen

Verkkopyyhkäisy on käänteinen ilmiö: yksi lähde ottaa yhteyttä samaan porttiin monissa kohde-IP-osoitteissa etsiessään isäntää, jossa haluttu palvelu on käynnissä. Jos yksi srcaddr koskettaa koko aliverkkoa portissa 22 tai 445, kyse on klassisesta merkistä, että hyökkääjä etsii hyödynnettävää jalansijaa.

Tietojen luvattoman siirron havaitseminen

Luvaton tietojen siirto näkyy sisäisen isännän epätavallisen suurena lähtevänä tavumääränä ulkoiseen osoitteeseen, erityisesti uuteen tai ulkomaiseen osoitteeseen. Pieniä vastauksia normaalisti tarjoava verkkopalvelin, joka alkaa yhtäkkiä ladata gigatavuja, on epäilyttävä. Eniten lähtevää dataa tuottavien osapuolten seuraaminen auttaa havaitsemaan nämä tapaukset.

Yhteydet tunnettuihin haitallisiin IP-osoitteisiin

Kohdeosoitteiden vertaaminen uhkatietosyötteisiin, jotka sisältävät tunnettuja haitallisia IP-osoitteita, paljastaa yhteydenpidon command-and-control-palvelimiin. GuardDuty tekee tämän automaattisesti, mutta voitte toteuttaa vastaavan tarkistuksen Athena-kyselyillä yhdistämällä Flow Logs -lokit mukautettua tunnistusta varten IP-osoitteiden estolistaan.

Odottamattomat protokollat ja portit

Työkuorman rooliin nähden epätavalliset portit tai protokollat ovat varoitusmerkki. IRC-, Tor- tai kryptolouhintapoolien portteihin suuntautuva liikenne palvelimelta, jonka pitäisi tarjota vain HTTPS:ää, viittaa tietomurtoon. Kun määritätte kullekin kerrokselle normaalin perustason, poikkeamat on helppo havaita.

Sivuttaisliike

Yhden isännän murtamisen jälkeen hyökkääjät siirtyvät sivusuunnassa. Sivuttaisliike näkyy sisäisten isäntien välisinä normaalista poikkeavina yhteyksinä, kuten sovelluspalvelimen äkillisesti avaamina SSH- tai SMB-istuntoina moniin vertaisisäntiin. Arkkitehtuuriin sopimaton itä-länsisuuntainen liikenne vaatii tarkempaa tutkimusta.

Kyselyt Athenalla

Laajassa mittakaavassa analysoitte S3:ssä olevia Flow Logs -lokeja Athenalla. SQL:n avulla voitte ryhmitellä lähteen mukaan, laskea eri porttien määrät, summata lähtevät tavut ja suodattaa toiminnon perusteella. Muutama hyvin laadittu kysely muuttaa miljardit tietueet lyhyeksi luetteloksi riskialtteimmista yhteyksistä paljon manuaalista tarkastelua nopeammin.

SELECT srcaddr, COUNT(DISTINCT dstport) AS ports
FROM vpc_flow_logs
WHERE action = 'REJECT'
GROUP BY srcaddr
HAVING COUNT(DISTINCT dstport) > 20

Reaaliaikaiset hälytykset

Nopeaa reagointia varten lähettäkää Flow Logs -lokit kohteeseen CloudWatch Logs ja käyttäkää epäilyttävien kuvioiden tunnistamiseen metric filters and alarms -toimintoja tai suoratoistakaa tiedot subscription filterin kautta Lambda-tunnistimeen. Näin jälkikäteinen etsintä muuttuu lähes reaaliaikaiseksi hälytykseksi ja hyökkääjän aikaikkuna lyhenee ennen reagointia.

Väärien positiivisten vähentäminen

Kaikki poikkeamat eivät ole hyökkäyksiä. Omat tietoturvatyökalusi, kuntotarkistukset ja varmuuskopiot tuottavat harmittomia malleja. Kun tunnistuksia säädetään tunnettujen lähteiden sallituilla listoilla ja normaalin määrän vertailuarvoilla, hälytykset pysyvät luotettavina eikä todellinen signaali huku kohinaan.

Työkalujen yhdistäminen

Tehokkain lähestymistapa yhdistää hallitut ja mukautetut tunnistukset: anna GuardDuty-palvelun merkitä Flow Logs -lokien tunnetut uhat automaattisesti, käytä Athena-palvelua perusteelliseen mukautettuun uhkien etsintään ja pidä CloudWatch alarms käytössä tärkeimmille malleillesi. Flow Logs -lokit ovat kaikkien kolmen yhteinen tietolähde, jonka ansiosta ne toimivat.

Pikatarkistus

Testaa uhkien etsintätaitosi.

Kertaus

Etsi malleja: porttiskannaukset (yksi lähde, monta porttia, REJECT-tapahtumia), pyyhkäisyt (yksi portti, monta isäntää), tietojen suodattaminen ulos (suuri määrä lähteviä tavuja uusiin IP-osoitteisiin), yhteydenotot tunnetusti haitalliseen IP-osoitteeseen ja sivuttaisliike (epätavallinen itä–länsi-suuntainen liikenne). Käytä Athena-palvelua perusteellisiin kyselyihin, CloudWatch alarms -hälytyksiä reaaliaikaiseen hälyttämiseen ja GuardDuty-palvelua hallittuun tunnistamiseen suodattaen harmittoman kohinan pois.

Aloita maksutta

Opi AWS Security Academy tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
30
Oppitunnit
120

Usein kysytyt kysymykset

Onko oppitunti ”Epäilyttävän liikenteen tunnistaminen Flow Logseista” ilmainen?

Kyllä – oppitunnin ”Epäilyttävän liikenteen tunnistaminen Flow Logseista” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko AWS Security Academy-kurssin, päivitä CoddyKit PROhon. AWS Security Academy-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Epäilyttävän liikenteen tunnistaminen Flow Logseista”?

Etsi tietueisiin piilotetut porttiskannaukset ja tietojen luvaton siirto. Harjoittelet AWS Security Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni AWS Security Academy-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin AWS Security Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 4/4.

Kuinka kauan ”Epäilyttävän liikenteen tunnistaminen Flow Logseista”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä AWS Security Academy-oppitunnilla?

Kyllä. Jokainen AWS Security Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Mitä VPC Flow Logs tallentaa
  2. Flow Log -tietueiden ja -kenttien lukeminen
  3. Flow Logs VPC-, aliverkko- ja ENI-tasoilla
  4. Epäilyttävän liikenteen tunnistaminen Flow Logseista
← Takaisin: AWS Security Academy