GuardDuty-löydösten lukeminen ja priorisointi
Tulkitse vakavuuspisteitä ja keskity ensin riskialtteimpiin hälytyksiin.
GuardDuty-löydösten lukeminen ja priorisointi on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 3/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Miksi priorisoida
Kiireinen tili voi tuottaa paljon havaintoja, eivätkä kaikki ole yhtä tärkeitä. Jotta voitte reagoida tehokkaasti, teidän on priorisoitava havainnot ja keskityttävä ensin uhkiin, jotka todennäköisimmin aiheuttavat todellista haittaa. GuardDuty tukee tätä vakavuuspisteillä ja yksityiskohtaisilla havainnoilla, jotka auttavat päättämään, mistä aloitetaan.
Vakavuuspisteet
Jokaisella GuardDuty-havainnolla on vakavuusarvo, joka on vähintään 0,1 ja ulottuu arvoon 8,9 tai sen yli, sekä sitä vastaava taso. Karkeasti 1,0–3,9 on Low, 4,0–6,9 on Medium ja 7,0–8,9 on High. Suurempi luku tarkoittaa suurempaa varmuutta ja mahdollista vaikutusta, joten havainto käsitellään kiireellisemmin.
Vakavuustasojen tulkitseminen
High-vakavuustason havainto viittaa siihen, että resurssi on todennäköisesti vaarantunut ja toimii haitallisesti, joten se edellyttää kiireellisiä toimia. Medium viittaa tutkimisen arvoiseen epäilyttävään toimintaan. Low kuvastaa usein tiedustelua tai epätavallista mutta vielä haitatonta toimintaa. Vakavuus ohjaa kiireellisyyttä, ei tietoturvaloukkauksen varmuutta.
Havainnon tietojen lukeminen
Jokainen havainto sisältää tiedot kohteena olevasta resurssista, toimijasta (kuten etä-IP-osoitteesta ja sen maantieteellisestä sijainnista), havaitusta toiminnasta ja tapahtumiskertojen määrästä. Näiden kenttien lukeminen muuttaa yksirivisen hälytyksen tapahtumakuvaukseksi: kuka teki mitä, mille resurssille, mistä ja kuinka usein.
Ensimmäinen ja viimeinen havainto
Havainnot sisältävät ensimmäisen ja viimeisen havaintoajan sekä lukumäärän. Tuntien ajan toistuva havainto on vakavampi kuin yksittäinen hetkellinen poikkeama. Aikatiedot auttavat arvioimaan, onko hyökkäys käynnissä, mikä vaikuttaa olennaisesti siihen, kuinka nopeasti se on rajoitettava.
Uhan tarkoitus ohjaa reagointia
Uhan tarkoitus määrittää reagointitavan. Instanssia koskeva CryptoCurrency-havainto tarkoittaa todennäköisesti louhintaa ja edellyttää eristämistä. IAM-käyttäjää koskeva UnauthorizedAccess-havainto tarkoittaa, että tunnistetiedot voivat olla varastettuja ja avaimet on vaihdettava. Reagoinnin sovittaminen tarkoitukseen on priorisoinnin ydin.
Kohinan suodattaminen
Voitte luoda estämissääntöjä, jotka arkistoivat automaattisesti tunnettua ja odotettua toimintaa vastaavat havainnot, kuten tarkoituksella suorittamanne haavoittuvuusskannerin toiminnan. Näin jono keskittyy todellisiin signaaleihin. Estetyt havainnot säilyvät auditointia varten, mutta eivät häiritse reagoijia.
Esimerkkihavainnot harjoittelua varten
GuardDuty voi tuottaa esimerkkihavaintoja, joiden avulla voitte harjoitella priorisointia ja testata automaatiota ilman todellista hyökkäystä. Näin tiimit voivat rakentaa ja validoida reagointiohjeita turvallisesti. Ominaisuuden tunteminen on hyödyllistä tunnistuksesta reagointiin ulottuvien putkien määrittämisessä.
Havainnosta toimintaan
Priorisoidut havainnot siirtyvät reagointiprosessiin: korkean vakavuuden instanssin vaarantuminen voi käynnistää automaattisen eristämisen, kun taas keskitason identiteettihavainto voi lähettää ilmoituksen analyytikolle. Vakavuus ja tyyppi yhdessä määrittävät, käsitelläänkö tilanne automaattisesti vai ihmisen toimesta ja kuinka nopeasti.
Havaintojen esiintymistiheys ja yhdistäminen
GuardDuty yhdistää saman havainnon toistuvat esiintymät yhdeksi havainnoksi ja päivittää sen lukumäärän sekä viimeisen havaintoajan sen sijaan, että loisi suuren määrän kaksoiskappaleita. Voitte myös määrittää, kuinka usein päivitetyt havainnot julkaistaan EventBridgeen ja S3:een. Näin jono pysyy luettavana ja osoittaa silti hyökkäyksen olevan käynnissä.
Havaintojen vienti ja säilytys
Oletusarvoisesti GuardDuty-havaintoja säilytetään 90 päivää. Jos haluatte säilyttää niitä pidempään auditointia tai trendianalyysiä varten, viettte havainnot S3-säilöön ja määritätte, kuinka usein uudet havainnot viedään. Havaintojen lähettäminen Security Hubiin ja EventBridgeen säilyttää ne ja mahdollistaa niiden perusteella toimimisen. Havaintojen säilytys- ja vientitapojen tunteminen on tärkeää vaatimustenmukaisuusskenaarioissa.
Pikatarkistus
Priorisoikaa havainnot vakavuuden perusteella.
Kertaus
GuardDuty määrittää jokaiselle havainnolle vakavuuden (karkeasti Low 1–3,9, Medium 4–6,9, High 7–8,9) sekä tiedot resurssista, toimijasta, toiminnasta, maantieteellisestä sijainnista ja ajoituksesta. Priorisoikaa havainnot vakavuuden ja vaikutuksen perusteella, käyttäkää uhan tarkoitusta reagointitavan valintaan ja käyttäkää estämissääntöjä tunnetun harmittoman kohinan hiljentämiseen. Esimerkkihavaintojen avulla voitte harjoitella priorisointia turvallisesti.
Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 150
- Oppitunnit
- 600
Usein kysytyt kysymykset
Onko oppitunti ”GuardDuty-löydösten lukeminen ja priorisointi” ilmainen?
Kyllä – oppitunnin ”GuardDuty-löydösten lukeminen ja priorisointi” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”GuardDuty-löydösten lukeminen ja priorisointi”?
Tulkitse vakavuuspisteitä ja keskity ensin riskialtteimpiin hälytyksiin. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 3/4.
Kuinka kauan ”GuardDuty-löydösten lukeminen ja priorisointi”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?
Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Mitä GuardDuty havaitsee ja miksi
- GuardDutyn tietolähteet ja löydöstyypit
- GuardDuty-löydösten lukeminen ja priorisointi
- GuardDutyn käyttöönotto organisaatiossa