0Pricing
AWS Security Academy · Leçon

Comment Detective construit un graphe de comportements

Comprenez comment Detective relie les événements dans un graphe exploitable pour les enquêtes.

Comment Detective construit un graphe de comportements est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.

De l’alerte à la compréhension

La détection vous indique qu’un problème existe ; l’investigation vous explique ce qui s’est réellement passé. Amazon Detective est le service conçu pour l’investigation. Il analyse automatiquement l’activité et construit un modèle visuel pour vous aider à comprendre toute l’histoire derrière une détection, et pas seulement l’alerte.

Fonctionnement de Detective

Detective ingère et relie en continu les données de journalisation afin de construire un graphe des comportements au fil du temps. Au lieu de corréler manuellement les journaux entre les services, vous disposez d’une représentation interrogeable et prédéfinie de la manière dont des entités telles que les comptes, les instances et les adresses IP ont interagi.

Le graphe des comportements

La structure centrale est le graphe des comportements : les nœuds sont des entités (comme des rôles IAM, des instances EC2, des adresses IP et des comptes), tandis que les arêtes représentent les interactions et l’activité entre elles. Le graphe enregistre les références du comportement normal et les écarts, fournissant aux enquêteurs une carte plutôt que des journaux bruts.

Sources de données du graphe

Detective construit son graphe à partir de types de télémétrie similaires à ceux utilisés pour la détection : les événements de gestion CloudTrail, les journaux de flux VPC et les détections GuardDuty, ainsi que les journaux d’audit EKS. Il effectue automatiquement la corrélation complexe, sans que vous ayez à rassembler ces sources manuellement.

Aucun journal à gérer

Comme GuardDuty, Detective est sans agent et entièrement géré. Vous l’activez et il récupère les données dont il a besoin ; vous n’avez pas à créer de chaînes de traitement de journaux ni de stockage. Il conserve également environ un an d’activité liée, ce qui offre une longue période d’analyse rétrospective sans que vous ayez à gérer la conservation.

Établir le comportement normal

Detective utilise l’apprentissage automatique et les statistiques pour déterminer ce qui est normal pour chaque entité, puis met en évidence les écarts. La connaissance de cette référence permet à l’enquêteur de constater, par exemple, qu’une instance a soudainement effectué beaucoup plus d’appels d’API que d’habitude, ce qui constitue un signal fort de compromission.

Investigation visuelle

Le graphe est présenté sous forme de visualisations interactives : chronologies, profils de chaque entité et graphiques d’activité. Un analyste parcourt les entités associées pour suivre une piste. Cette approche visuelle transforme des heures de recherche dans les journaux en une exploration guidée.

Détecter ou investiguer

Une distinction essentielle : GuardDuty détecte, Detective enquête. GuardDuty crée une détection ; Detective vous aide à déterminer son périmètre, sa cause première et son impact. Les deux services sont complémentaires, et l’examen attend de vous que vous choisissiez Detective lorsqu’il est question d’investigation et d’analyse de la cause première.

Prise en charge des organisations

Detective s’intègre à AWS Organizations et prend en charge un administrateur délégué. Ainsi, un compte de sécurité peut investiguer l’activité de tous les comptes membres dans un seul graphe des comportements. Cela reprend le modèle de GuardDuty et de Security Hub pour assurer une gestion cohérente entre plusieurs comptes.

Un an d’historique associé

Detective conserve environ un an d’activité associée dans le graphe des comportements, soit beaucoup plus longtemps que la durée de conservation par défaut des détections GuardDuty. Cette longue période d’analyse rétrospective permet aux enquêteurs de voir si un comportement suspect a commencé plusieurs semaines auparavant, révélant des intrusions lentes et discrètes qu’une fenêtre courte ne permettrait pas de détecter. Cet historique étendu explique notamment pourquoi Detective complète la détection au lieu de la dupliquer.

GuardDuty est un prérequis

Un détail pratique : Detective exige que GuardDuty ait été activé pendant une certaine période (environ 48 heures) avant que vous puissiez activer Detective. En effet, Detective utilise les détections GuardDuty et la même télémétrie sous-jacente pour initialiser son graphe des comportements. Les deux services sont conçus pour fonctionner conjointement, la détection alimentant l’investigation.

Vérification rapide

Distinguez la détection de l’investigation.

Récapitulatif

Detective est le service d’investigation géré et sans agent. Il relie CloudTrail, les journaux de flux VPC, les détections GuardDuty et les journaux d’audit EKS dans un graphe des comportements représentant les entités et leurs interactions. Il établit le comportement normal et présente des visualisations interactives avec environ un an d’analyse rétrospective. GuardDuty détecte ; Detective enquête sur la cause première et le périmètre.

Questions Fréquemment Posées

La leçon « Comment Detective construit un graphe de comportements » est-elle gratuite ?

Oui — le texte complet de « Comment Detective construit un graphe de comportements » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Comment Detective construit un graphe de comportements » ?

Comprenez comment Detective relie les événements dans un graphe exploitable pour les enquêtes. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer AWS Security Academy ?

Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « Comment Detective construit un graphe de comportements » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?

Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Comment Detective construit un graphe de comportements
  2. Remonter à partir d'un résultat GuardDuty
  3. Analyser les entités et les périodes
  4. Repérer les schémas d'activité anormaux
← Retour à AWS Security Academy