Enquêter sur les incidents avec des requêtes SQL
Filtrez des millions d'événements pour ne conserver que les actions importantes.
Enquêter sur les incidents avec des requêtes SQL est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.
L'investigation sous forme d'interrogations
Une fois CloudTrail et les journaux de flux catalogués, une investigation devient une série d'interrogations SQL qui réduisent des milliards d'événements à quelques-uns réellement importants. La compétence consiste à savoir quoi demander : qui a fait quoi, depuis où et quand. Cette leçon présente les modèles d'interrogation sur lesquels les enquêteurs s'appuient.
Rechercher l'activité d'un principal
Lorsqu'un identifiant est soupçonné d'avoir été compromis, vous interrogez toutes les actions de ce principal. Filtrer CloudTrail sur userIdentity.arn ou sur l'ID de clé d'accès révèle chaque appel d'API effectué, dans l'ordre. Cette chronologie des actions de l'attaquant constitue souvent le résultat le plus précieux d'une investigation.
SELECT eventtime, eventname, sourceipaddress
FROM cloudtrail_logs
WHERE useridentity.accesskeyid = 'AKIAEXAMPLE'
ORDER BY eventtimeRetracer une adresse IP source
Filtrer sur sourceIPAddress affiche tout ce qui a été effectué depuis une adresse donnée. Si vous disposez d'une adresse IP suspecte issue d'une détection GuardDuty, cela fait apparaître chaque appel effectué sur l'ensemble des services, ce qui vous aide à déterminer l'ampleur de l'impact et à repérer les ressources touchées par l'attaquant.
Rechercher les appels refusés
Rechercher les événements dont errorCode est AccessDenied ou UnauthorizedOperation révèle une phase de reconnaissance : l'attaquant teste ce qu'un identifiant volé lui permet de faire. Une série de refus provenant d'un même principal, suivie d'un appel réussi, montre qu'il a trouvé une autorisation fonctionnelle, ce qui constitue un signal clair d'escalade.
Repérer une escalade de privilèges
Surveillez les événements IAM sensibles tels que CreateUser, AttachUserPolicy, CreateAccessKey ou PutUserPolicy. Un attaquant tente souvent d'établir une persistance en créant de nouvelles identités ou clés. Rechercher ces noms d'événements révèle rapidement les tentatives visant à renforcer son accès au-delà de l'entrée initiale.
Mettre en corrélation plusieurs journaux
Les investigations efficaces associent des sources de données : comparez les actions d'un principal CloudTrail aux journaux de flux VPC de la même instance, ou aux journaux ALB correspondant aux requêtes qu'elle a traitées. Mettre en corrélation l'activité du plan de contrôle et l'activité réseau permet de reconstituer l'ensemble de l'attaque plutôt que des fragments isolés.
Limiter les interrogations dans le temps
Limitez toujours les interrogations à une fenêtre temporelle à l'aide de l'horodatage de l'événement. Cela concentre l'investigation sur la période pertinente et, avec les partitions, réduit considérablement la quantité de données analysées et le coût. Commencer avec une période large, puis la réduire, est une progression naturelle à mesure que la situation se précise.
Compter et regrouper
Les agrégations font ressortir les tendances : utilisez GROUP BY sur l'adresse IP source pour trouver les plus actives, comptez les noms d'événements distincts par principal pour évaluer l'étendue de l'activité, ou totalisez les erreurs au fil du temps pour repérer un pic. Ces synthèses transforment les lignes brutes en tendances qui vous orientent vers l'incident réel.
Interroger aussi les journaux de flux
La même approche SQL s'applique aux journaux de flux stockés dans S3 : recherchez les transferts sortants importants, comptez les ports rejetés par source ou répertoriez les adresses IP externes contactées par une instance. Associer CloudTrail (ce qui a été fait dans l'API) aux journaux de flux (ce qui a circulé sur le réseau) donne les deux aspects de l'incident.
Enregistrer et partager les interrogations
Enregistrez les interrogations d'investigation éprouvées comme interrogations nommées ou sous forme de vues afin que votre équipe puisse les relancer rapidement lors du prochain incident. Une bibliothèque d'interrogations vérifiées, comme « toutes les actions d'une clé d'accès » ou « les appels refusés au cours de la dernière heure », transforme un travail ponctuel en capacité de réponse reproductible.
De l'interrogation à l'action
Les interrogations produisent des éléments probants ; ces éléments orientent la réponse : révoquer la clé, isoler l'instance, supprimer l'utilisateur IAM malveillant. Une démarche d'interrogation rigoureuse — d'abord le principal, puis l'adresse IP, ensuite les événements d'escalade, puis la corrélation — vous donne la compréhension complète et fiable nécessaire pour contenir correctement un incident.
Vérification rapide
Testez vos compétences en matière d'interrogation pour les investigations.
Récapitulatif
Les investigations sont des interrogations SQL portant sur des journaux catalogués. Commencez par un principal ou une adresse IP source, recherchez les appels refusés pour la reconnaissance, surveillez les événements IAM comme CreateAccessKey pour détecter une escalade et limitez tout dans le temps. Regroupez et comptez pour trouver des tendances, mettez en corrélation CloudTrail et les journaux de flux, puis enregistrez des interrogations nommées vérifiées afin que la collecte d'éléments probants devienne une capacité de réponse reproductible.
Apprends AWS Security Academy avec un tuteur IA — gratuit
Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.
- Cours
- 30
- Leçons
- 120
Questions Fréquemment Posées
La leçon « Enquêter sur les incidents avec des requêtes SQL » est-elle gratuite ?
Oui — le texte complet de « Enquêter sur les incidents avec des requêtes SQL » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Enquêter sur les incidents avec des requêtes SQL » ?
Filtrez des millions d'événements pour ne conserver que les actions importantes. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer AWS Security Academy ?
Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Enquêter sur les incidents avec des requêtes SQL » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?
Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Interroger les journaux S3 avec Athena
- Créer des tables à partir de données CloudTrail
- Enquêter sur les incidents avec des requêtes SQL
- Partitionner les journaux pour gagner en rapidité et en coût