0Pricing
Cloud & IT Cert Prep · Leçon

Remonter à partir d'un résultat GuardDuty

Retracez une alerte unique pour reconstituer toute l'histoire de ce qui s'est passé.

Remonter à partir d'un résultat GuardDuty est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Commencer par une détection

Les investigations commencent généralement par une alerte. Detective s’intègre étroitement à GuardDuty afin que vous puissiez passer directement d’une détection au graphe des comportements. En un clic, vous passez de « quelque chose ne va pas » à une vue riche et contextualisée de tout ce qui est lié à cette détection.

Le lien d’investigation

Dans GuardDuty et Security Hub, les détections proposent l’action Investiguer dans Detective. En la sélectionnant, vous ouvrez Detective, centré sur les entités de cette détection, telles que l’instance affectée, le rôle IAM ou l’adresse IP distante. Le contexte est préchargé, ce qui vous fait gagner du temps lors de la configuration.

Accéder au profil d’une entité

Le changement de contexte vous amène au profil d’une entité, une page qui résume l’activité d’une entité : son comportement habituel, ses changements récents et ses connexions. Depuis l’instance concernée par la détection, par exemple, vous voyez immédiatement le volume de ses appels d’API, son activité réseau et toute anomalie éventuelle.

Suivre la piste

Depuis une entité, vous pouvez passer aux entités associées : l’adresse IP qui a contacté l’instance, le rôle dont les informations d’identification ont été utilisées ou d’autres ressources auxquelles l’auteur a accédé. Chaque changement de contexte élargit la vue et vous permet de retracer pas à pas le parcours d’un attaquant dans l’environnement.

Déterminer le rayon d’impact

Un objectif essentiel consiste à déterminer le rayon d’impact : à quoi d’autre l’auteur a-t-il accédé ? Le graphe associé de Detective montre si une seule instance a été touchée ou si les informations d’identification se sont propagées à d’autres ressources. Cette évaluation du périmètre détermine l’ampleur nécessaire de votre confinement.

Confirmer ou écarter

Le changement de contexte vous aide également à déterminer si une détection est un véritable positif. Si l’activité associée correspond à un modèle connu et inoffensif, vous pouvez l’écarter en toute confiance. Si elle révèle un comportement plus suspect, vous le faites remonter. Dans les deux cas, vous agissez sur la base de preuves et non de suppositions.

Contexte sensible au temps

Lorsque vous pivotez, Detective affiche l’activité autour de la fenêtre temporelle de la détection et la compare à la référence historique de l’entité. Constater qu’un pic a commencé exactement au moment où la détection s’est déclenchée renforce l’hypothèse qu’elle signale une intrusion réelle.

Pivots entre comptes

Grâce à l’intégration à l’organisation, un pivot peut suivre l’activité entre plusieurs comptes. Si un identifiant compromis a été utilisé dans un deuxième compte, Detective peut l’afficher dans le même graphe. C’est essentiel, car les attaquants se déplacent souvent latéralement entre les comptes.

Accélérer la réponse

En éliminant la corrélation manuelle des journaux, le pivot réduit la durée de l’investigation, qui passe de plusieurs heures à quelques minutes. Une compréhension plus rapide permet de contenir plus vite l’incident, ce qui limite directement les dommages. L’examen présente Detective comme l’accélérateur entre une alerte GuardDuty et une réponse efficace.

Lancer une investigation depuis Security Hub

L’action Investigate in Detective ne se limite pas à GuardDuty. Les détections de Security Hub provenant de GuardDuty proposent également ce pivot. Ainsi, un analyste qui trie les résultats dans le tableau de bord agrégé peut accéder directement au graphe des comportements. La console centrale et l’outil d’investigation sont donc connectés directement, ce qui assure une chaîne fluide entre détection, agrégation et investigation.

Groupes de détections

Detective peut regrouper les détections associées dans des groupes de détections, en reliant automatiquement les détections, les entités et l’activité qui les relie au sein d’une seule unité à examiner. Au lieu de pivoter depuis une détection isolée, vous commencez avec un groupe qui présente déjà une histoire cohérente. L’investigation est ainsi accélérée, car l’incident complet est mis en évidence plutôt qu’une seule alerte à la fois.

Vérification rapide

Suivez le flux de travail d’investigation.

Récapitulatif

Detective s’intègre à GuardDuty grâce à l’action Investigate in Detective. Le pivot ouvre un profil d’entité, vous permet de suivre les entités associées afin d’évaluer le rayon d’impact, compare l’activité à une référence sensible au temps et peut suivre les déplacements latéraux entre plusieurs comptes. Une détection devient ainsi le point de départ d’une investigation et d’une réponse rapides, fondées sur des éléments probants.

Questions Fréquemment Posées

La leçon « Remonter à partir d'un résultat GuardDuty » est-elle gratuite ?

Oui — le texte complet de « Remonter à partir d'un résultat GuardDuty » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Remonter à partir d'un résultat GuardDuty » ?

Retracez une alerte unique pour reconstituer toute l'histoire de ce qui s'est passé. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?

Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Remonter à partir d'un résultat GuardDuty » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?

Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Comment Detective construit un graphe de comportements
  2. Remonter à partir d'un résultat GuardDuty
  3. Analyser les entités et les périodes
  4. Repérer les schémas d'activité anormaux
← Retour à Cloud & IT Cert Prep