0Pricing
AWS Security Academy · Leçon

Repérer le trafic suspect dans les journaux de flux

Trouvez les analyses de ports et les exfiltrations de données dissimulées dans les enregistrements.

Repérer le trafic suspect dans les journaux de flux est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.

Des enregistrements aux menaces

La lecture des enregistrements individuels est la base ; la véritable valeur consiste à repérer des schémas dans de nombreux enregistrements qui trahissent une activité malveillante. Les attaquants laissent des traces réseau, et c’est dans les journaux de flux que ces traces apparaissent. Cette leçon présente les signatures recherchées par les équipes de sécurité dans les données.

Détecter les analyses de ports

Une analyse de ports se manifeste lorsqu’une même adresse source contacte de nombreux ports de destination sur un hôte dans un court intervalle, généralement avec de nombreuses actions REJECT. Ce schéma révèle une reconnaissance, durant laquelle un attaquant cartographie les services ouverts. Compter les ports de destination distincts par source est une méthode fiable pour la détecter.

Détecter les balayages réseau

Un balayage réseau est l’inverse : une source contacte le même port sur de nombreuses adresses IP de destination afin de rechercher les hôtes exécutant un service ciblé. Voir un srcaddr toucher tout un sous-réseau sur le port 22 ou 445 est un signe classique qu’un attaquant recherche un point d’appui à exploiter.

Repérer l’exfiltration de données

L’exfiltration se manifeste par des volumes d’octets sortants exceptionnellement élevés, envoyés depuis un hôte interne vers une adresse externe, en particulier une adresse nouvelle ou étrangère. Un serveur web qui fournit normalement de petites réponses et se met soudainement à téléverser plusieurs gigaoctets est suspect. Suivre les principaux émetteurs en fonction des octets sortants aide à repérer ces comportements.

Connexions vers des adresses IP malveillantes connues

La comparaison des adresses de destination avec des flux de renseignement sur les menaces contenant des adresses IP malveillantes connues permet de signaler les communications avec des serveurs de commande et de contrôle. GuardDuty le fait automatiquement, mais vous pouvez reproduire cette analyse dans Athena en joignant les journaux de flux à une liste de blocage d’adresses IP pour créer une détection personnalisée.

Protocoles et ports inattendus

Un trafic utilisant des ports ou protocoles inhabituels pour le rôle d’une charge de travail est un signal d’alerte. Du trafic IRC sortant, Tor ou destiné aux ports de pools de minage de cryptomonnaies depuis un serveur qui ne devrait fournir que HTTPS suggère une compromission. Établir une référence du comportement normal de chaque zone rend ces écarts évidents.

Mouvement latéral

Après avoir compromis un hôte, les attaquants se déplacent latéralement. Le mouvement latéral se manifeste par des connexions internes à internes qui rompent les schémas habituels, par exemple lorsqu’un serveur d’application ouvre soudainement des sessions SSH ou SMB vers de nombreux pairs. Tout trafic est-ouest qui ne correspond pas à l’architecture mérite une attention particulière.

Interroger les données avec Athena

À grande échelle, vous analysez les journaux de flux dans Athena sur les données stockées dans S3. SQL vous permet de regrouper par source, de compter les ports distincts, de totaliser les octets sortants et de filtrer selon l’action. Quelques requêtes bien conçues transforment des milliards d’enregistrements en une courte liste des flux les plus risqués, bien plus rapidement qu’un examen manuel.

SELECT srcaddr, COUNT(DISTINCT dstport) AS ports
FROM vpc_flow_logs
WHERE action = 'REJECT'
GROUP BY srcaddr
HAVING COUNT(DISTINCT dstport) > 20

Alertes en temps réel

Pour gagner en rapidité, envoyez les journaux de flux vers CloudWatch Logs et utilisez des filtres de métriques et des alarmes sur les schémas suspects, ou diffusez-les au moyen d’un filtre d’abonnement vers un détecteur Lambda. Cette approche transforme la recherche a posteriori en alertes quasi instantanées et réduit la fenêtre d’action de l’attaquant avant toute intervention.

Réduire les faux positifs

Toute anomalie n'est pas une attaque. Les scanners de vos propres outils de sécurité, les contrôles d'état et les sauvegardes créent des schémas bénins. Ajuster les détections à l'aide de listes d'autorisation pour les sources connues et de références pour le volume normal permet de conserver des alertes fiables, afin que le véritable signal ne soit pas perdu dans le bruit.

Combiner les outils

L'approche la plus efficace combine détection gérée et détection personnalisée : laissez GuardDuty signaler automatiquement les menaces connues à partir des journaux de flux, utilisez Athena pour effectuer des recherches personnalisées approfondies et conservez les alarmes CloudWatch pour vos schémas les plus prioritaires. Les journaux de flux constituent la base de preuves commune qui permet aux trois outils de fonctionner.

Vérification rapide

Testez vos compétences en recherche de menaces.

Récapitulatif

Recherchez les schémas suivants : les balayages de ports (une source, de nombreux ports, des REJECT), les explorations (un port, de nombreux hôtes), l'exfiltration (un grand nombre d'octets sortants vers de nouvelles adresses IP), les contacts avec des adresses IP connues comme malveillantes et les mouvements latéraux (trafic est-ouest inhabituel). Utilisez Athena pour les requêtes approfondies, les alarmes CloudWatch pour les alertes en temps réel et GuardDuty pour la détection gérée, en éliminant le bruit bénin.

Questions Fréquemment Posées

La leçon « Repérer le trafic suspect dans les journaux de flux » est-elle gratuite ?

Oui — le texte complet de « Repérer le trafic suspect dans les journaux de flux » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Repérer le trafic suspect dans les journaux de flux » ?

Trouvez les analyses de ports et les exfiltrations de données dissimulées dans les enregistrements. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer AWS Security Academy ?

Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.

Combien de temps prend la leçon « Repérer le trafic suspect dans les journaux de flux » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?

Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Ce que capturent les journaux de flux VPC
  2. Lire les enregistrements et champs des journaux de flux
  3. Journaux de flux aux niveaux VPC, sous-réseau et ENI
  4. Repérer le trafic suspect dans les journaux de flux
← Retour à AWS Security Academy