Lire et hiérarchiser les résultats de GuardDuty
Interprétez les scores de gravité afin de traiter en premier les alertes les plus risquées.
Lire et hiérarchiser les résultats de GuardDuty est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.
Pourquoi établir des priorités
Un compte très actif peut générer de nombreux résultats, qui n’ont pas tous la même importance. Pour réagir efficacement, vous devez établir des priorités en vous concentrant d’abord sur les menaces les plus susceptibles de causer un réel préjudice. GuardDuty vous aide grâce à des scores de gravité et à des informations détaillées sur les résultats, qui indiquent où regarder en premier.
Le score de gravité
Chaque résultat GuardDuty possède une valeur de gravité comprise entre 0,1 et 8,9 ou plus, associée à un niveau. En gros, une valeur de 1,0 à 3,9 correspond à une gravité faible, de 4,0 à 6,9 à une gravité moyenne, et de 7,0 à 8,9 à une gravité élevée. Des valeurs plus élevées indiquent une confiance et un impact potentiel plus importants : ces résultats passent donc en tête de file.
Interpréter les niveaux de gravité
Un résultat de gravité élevée suggère qu’une ressource est probablement compromise et agit de manière malveillante, ce qui exige une intervention urgente. Une gravité moyenne indique une activité suspecte qui mérite une investigation. Une gravité faible correspond souvent à de la reconnaissance ou à un comportement inhabituel, mais pas encore nuisible. La gravité indique le degré d’urgence, et non la certitude d’une compromission.
Lire les détails d’un résultat
Chaque résultat inclut la ressource affectée, l’auteur de l’action (par exemple une adresse IP distante et sa géolocalisation), l’action observée et le nombre de fois où elle s’est produite. La lecture de ces champs transforme une alerte d’une ligne en récit : qui a fait quoi, sur quelle ressource, depuis où et à quelle fréquence.
Première et dernière détection
Les résultats enregistrent les horodatages de première et de dernière détection, ainsi qu’un compteur. Un résultat qui se répète pendant plusieurs heures est plus grave qu’un événement isolé. Ces informations temporelles vous aident à déterminer si une attaque est toujours en cours, ce qui influence fortement la rapidité avec laquelle vous devez la contenir.
L’objectif de la menace guide la réponse
L’objectif de la menace détermine votre réponse. Un résultat CryptoCurrency sur une instance indique probablement une activité de minage et justifie son isolement. Un résultat UnauthorizedAccess concernant un utilisateur IAM signifie qu’un identifiant a peut-être été volé et justifie la rotation des clés. Adapter la réponse à l’objectif constitue le cœur du triage.
Réduire le bruit
Vous pouvez créer des règles d’exclusion pour archiver automatiquement les résultats correspondant à un comportement connu et attendu, comme celui d’un analyseur de vulnérabilités que vous exécutez volontairement. La file reste ainsi centrée sur les véritables signaux. Les résultats exclus existent toujours pour l’audit, mais ne distraient pas les intervenants.
Résultats d’exemple pour s’exercer
GuardDuty peut générer des résultats d’exemple afin que vous puissiez vous exercer au triage et tester votre automatisation sans attaque réelle. Les équipes peuvent ainsi créer et valider leurs procédures de réponse en toute sécurité. Il est utile de connaître cette fonctionnalité pour configurer des pipelines de détection et de réponse.
Du résultat à l’action
Les résultats classés par priorité alimentent un processus de réponse : une compromission d’instance de gravité élevée peut déclencher un isolement automatique, tandis qu’un résultat de gravité moyenne lié à une identité peut envoyer une alerte à un analyste. La gravité et le type déterminent ensemble si l’automatisation ou une personne doit traiter le résultat, ainsi que la rapidité nécessaire.
Fréquence et agrégation des résultats
GuardDuty agrège les occurrences répétées d’un même résultat en un seul résultat et met à jour son compteur et son heure de dernière détection, au lieu de créer un flot de doublons. Vous pouvez également configurer la fréquence de publication des résultats mis à jour vers EventBridge et S3. La file reste ainsi lisible tout en indiquant qu’une attaque est toujours en cours.
Exporter et conserver les résultats
Par défaut, les résultats GuardDuty sont conservés pendant 90 jours. Pour les conserver plus longtemps à des fins d’audit ou d’analyse des tendances, vous exportez les résultats vers un compartiment S3 et configurez la fréquence d’exportation des nouveaux résultats. L’envoi des résultats vers Security Hub et EventBridge permet également de les conserver et d’agir dessus. Il est important de savoir comment les résultats sont conservés et exportés dans les scénarios de conformité.
Vérification rapide
Établissez les priorités des résultats selon leur gravité.
Récapitulatif
GuardDuty attribue à chaque résultat une gravité (environ faible : 1 à 3,9, moyenne : 4 à 6,9, élevée : 7 à 8,9), ainsi que des informations sur la ressource, l’auteur de l’action, l’action, la géolocalisation et le moment. Établissez les priorités selon la gravité et l’impact, utilisez l’objectif de la menace pour choisir une réponse et appliquez des règles d’exclusion afin de réduire le bruit connu comme inoffensif. Les résultats d’exemple vous permettent de répéter le triage en toute sécurité.
Questions Fréquemment Posées
La leçon « Lire et hiérarchiser les résultats de GuardDuty » est-elle gratuite ?
Oui — le texte complet de « Lire et hiérarchiser les résultats de GuardDuty » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Lire et hiérarchiser les résultats de GuardDuty » ?
Interprétez les scores de gravité afin de traiter en premier les alertes les plus risquées. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer AWS Security Academy ?
Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Lire et hiérarchiser les résultats de GuardDuty » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?
Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Ce que GuardDuty détecte et pourquoi
- Sources de données et types de résultats de GuardDuty
- Lire et hiérarchiser les résultats de GuardDuty
- Activer GuardDuty dans toute une organisation