Analyser les entités et les périodes
Examinez les comptes, les adresses IP et les instances sur une période d'activité.
Analyser les entités et les périodes est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Entités et temps réunis
Une investigation efficace combine deux questions : quelles entités étaient impliquées et sur quelle période ont-elles eu un comportement inhabituel ? Detective est conçu autour de ces deux dimensions. Maîtriser la façon dont il présente les entités et les fenêtres temporelles vous permet de lire un graphe rapidement et avec assurance.
Ce qui constitue une entité
Dans Detective, une entité est tout élément suivi par le graphe : un utilisateur ou un rôle IAM, une instance EC2, un compte AWS, une adresse IP, un agent utilisateur ou une détection elle-même. Chaque élément possède une page de profil qui résume son comportement et ses connexions.
Le profil d’entité
Un profil d’entité rassemble dans des panneaux tout ce que Detective sait sur une entité : le volume d’appels d’API au fil du temps, les emplacements géographiques de l’activité, les ressources connectées et les détections observées. C’est la page unique qui permet de comprendre en profondeur un acteur ou une ressource.
Sélectionner une fenêtre temporelle
Chaque profil est délimité par un périmètre temporel, c’est-à-dire la fenêtre temporelle que vous analysez. Vous pouvez l’élargir ou la réduire afin de vous concentrer sur la période entourant un incident. Detective compare l’activité réalisée pendant cette fenêtre à la référence à long terme de l’entité.
Comparer l’activité à la référence
Detective oppose le comportement de référence à celui observé dans le périmètre temporel. Si un rôle IAM effectue normalement 50 appels par heure, mais en a effectué 5 000 pendant la fenêtre, cette différence saute aux yeux. C’est en lisant ces comparaisons que vous distinguez le bruit normal des véritables anomalies.
Analyse de la géolocalisation et des adresses IP
Pour les détections liées à l’identité, Detective affiche les emplacements géographiques et les adresses IP depuis lesquels une entité a agi. Un rôle utilisé soudainement depuis un pays inhabituel pendant le périmètre temporel suggère fortement le vol d’identifiants. Les schémas de localisation font partie des signaux d’investigation les plus clairs.
Analyse des appels d’API
Detective décompose les appels d’API effectués par une entité : quelles actions ont été réalisées, à quelle fréquence et si elles sont nouvelles pour cette entité. Une série d’actions inhabituelles, comme la création d’utilisateurs ou la modification de politiques pendant la fenêtre, indique plutôt un attaquant actif qu’une utilisation courante.
Entités connectées
Chaque profil répertorie les entités connectées : les adresses IP qui ont appelé un rôle, les instances auxquelles un identifiant a accédé et les comptes impliqués. En suivant ces connexions dans la fenêtre temporelle, vous reconstituez la chaîne d’activité qui compose l’incident.
Adapter le périmètre aux éléments probants
L’investigation est itérative : vous définissez un périmètre temporel, découvrez un élément, puis ajustez la fenêtre afin de capturer davantage d’activité. La réduction du périmètre isole l’événement précis ; son élargissement révèle les opérations de reconnaissance antérieures ou les déplacements latéraux ultérieurs. Detective rend cette redéfinition rapide.
Lire la chronologie de l’activité
Detective présente le comportement d’une entité sous la forme d’une chronologie de l’activité pendant le périmètre temporel, avec des graphiques qui rendent les pics et les intervalles visibles en un coup d’œil. Survolez ou cliquez sur un point pour afficher les appels ou les connexions sous-jacents. Apprendre à lire cette chronologie vous permet de déterminer précisément quand le comportement anormal a commencé, ce qui correspond souvent au moment de la compromission.
Examiner des types de ressources précis
Detective adapte son analyse au type d’entité. Pour un rôle ou un utilisateur IAM, il met l’accent sur l’activité liée aux rôles assumés, les emplacements géographiques et les actions d’API ; pour une instance EC2, sur les connexions réseau et le volume de trafic ; pour Kubernetes, sur l’activité des pods et des conteneurs issue des journaux d’audit EKS. Savoir quels signaux comptent pour chaque type de ressource vous aide à interpréter plus précisément un profil pendant un incident.
Vérification rapide
Lisez l’évolution d’une entité au fil du temps.
Récapitulatif
L’analyse Detective associe des entités (rôles, utilisateurs, instances, adresses IP et comptes) à une fenêtre temporelle de périmètre. Les profils d’entité affichent le volume d’appels d’API, les emplacements géographiques et les entités connectées, en comparant l’activité du périmètre à une référence à long terme. Des écarts tels que des pics d’appels d’API ou une activité provenant de nouveaux emplacements révèlent une compromission, puis vous redéfinissez progressivement la fenêtre pour suivre les éléments probants.
Questions Fréquemment Posées
La leçon « Analyser les entités et les périodes » est-elle gratuite ?
Oui — le texte complet de « Analyser les entités et les périodes » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Analyser les entités et les périodes » ?
Examinez les comptes, les adresses IP et les instances sur une période d'activité. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?
Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Analyser les entités et les périodes » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?
Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Comment Detective construit un graphe de comportements
- Remonter à partir d'un résultat GuardDuty
- Analyser les entités et les périodes
- Repérer les schémas d'activité anormaux