0Pricing
Cloud & IT Cert Prep · Leçon

Lire et hiérarchiser les résultats de GuardDuty

Interprétez les scores de gravité afin de traiter en premier les alertes les plus risquées.

Lire et hiérarchiser les résultats de GuardDuty est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Pourquoi établir des priorités

Un compte très actif peut générer de nombreux résultats, qui n’ont pas tous la même importance. Pour réagir efficacement, vous devez établir des priorités en vous concentrant d’abord sur les menaces les plus susceptibles de causer un réel préjudice. GuardDuty vous aide grâce à des scores de gravité et à des informations détaillées sur les résultats, qui indiquent où regarder en premier.

Le score de gravité

Chaque résultat GuardDuty possède une valeur de gravité comprise entre 0,1 et 8,9 ou plus, associée à un niveau. En gros, une valeur de 1,0 à 3,9 correspond à une gravité faible, de 4,0 à 6,9 à une gravité moyenne, et de 7,0 à 8,9 à une gravité élevée. Des valeurs plus élevées indiquent une confiance et un impact potentiel plus importants : ces résultats passent donc en tête de file.

Interpréter les niveaux de gravité

Un résultat de gravité élevée suggère qu’une ressource est probablement compromise et agit de manière malveillante, ce qui exige une intervention urgente. Une gravité moyenne indique une activité suspecte qui mérite une investigation. Une gravité faible correspond souvent à de la reconnaissance ou à un comportement inhabituel, mais pas encore nuisible. La gravité indique le degré d’urgence, et non la certitude d’une compromission.

Lire les détails d’un résultat

Chaque résultat inclut la ressource affectée, l’auteur de l’action (par exemple une adresse IP distante et sa géolocalisation), l’action observée et le nombre de fois où elle s’est produite. La lecture de ces champs transforme une alerte d’une ligne en récit : qui a fait quoi, sur quelle ressource, depuis où et à quelle fréquence.

Première et dernière détection

Les résultats enregistrent les horodatages de première et de dernière détection, ainsi qu’un compteur. Un résultat qui se répète pendant plusieurs heures est plus grave qu’un événement isolé. Ces informations temporelles vous aident à déterminer si une attaque est toujours en cours, ce qui influence fortement la rapidité avec laquelle vous devez la contenir.

L’objectif de la menace guide la réponse

L’objectif de la menace détermine votre réponse. Un résultat CryptoCurrency sur une instance indique probablement une activité de minage et justifie son isolement. Un résultat UnauthorizedAccess concernant un utilisateur IAM signifie qu’un identifiant a peut-être été volé et justifie la rotation des clés. Adapter la réponse à l’objectif constitue le cœur du triage.

Réduire le bruit

Vous pouvez créer des règles d’exclusion pour archiver automatiquement les résultats correspondant à un comportement connu et attendu, comme celui d’un analyseur de vulnérabilités que vous exécutez volontairement. La file reste ainsi centrée sur les véritables signaux. Les résultats exclus existent toujours pour l’audit, mais ne distraient pas les intervenants.

Résultats d’exemple pour s’exercer

GuardDuty peut générer des résultats d’exemple afin que vous puissiez vous exercer au triage et tester votre automatisation sans attaque réelle. Les équipes peuvent ainsi créer et valider leurs procédures de réponse en toute sécurité. Il est utile de connaître cette fonctionnalité pour configurer des pipelines de détection et de réponse.

Du résultat à l’action

Les résultats classés par priorité alimentent un processus de réponse : une compromission d’instance de gravité élevée peut déclencher un isolement automatique, tandis qu’un résultat de gravité moyenne lié à une identité peut envoyer une alerte à un analyste. La gravité et le type déterminent ensemble si l’automatisation ou une personne doit traiter le résultat, ainsi que la rapidité nécessaire.

Fréquence et agrégation des résultats

GuardDuty agrège les occurrences répétées d’un même résultat en un seul résultat et met à jour son compteur et son heure de dernière détection, au lieu de créer un flot de doublons. Vous pouvez également configurer la fréquence de publication des résultats mis à jour vers EventBridge et S3. La file reste ainsi lisible tout en indiquant qu’une attaque est toujours en cours.

Exporter et conserver les résultats

Par défaut, les résultats GuardDuty sont conservés pendant 90 jours. Pour les conserver plus longtemps à des fins d’audit ou d’analyse des tendances, vous exportez les résultats vers un compartiment S3 et configurez la fréquence d’exportation des nouveaux résultats. L’envoi des résultats vers Security Hub et EventBridge permet également de les conserver et d’agir dessus. Il est important de savoir comment les résultats sont conservés et exportés dans les scénarios de conformité.

Vérification rapide

Établissez les priorités des résultats selon leur gravité.

Récapitulatif

GuardDuty attribue à chaque résultat une gravité (environ faible : 1 à 3,9, moyenne : 4 à 6,9, élevée : 7 à 8,9), ainsi que des informations sur la ressource, l’auteur de l’action, l’action, la géolocalisation et le moment. Établissez les priorités selon la gravité et l’impact, utilisez l’objectif de la menace pour choisir une réponse et appliquez des règles d’exclusion afin de réduire le bruit connu comme inoffensif. Les résultats d’exemple vous permettent de répéter le triage en toute sécurité.

Questions Fréquemment Posées

La leçon « Lire et hiérarchiser les résultats de GuardDuty » est-elle gratuite ?

Oui — le texte complet de « Lire et hiérarchiser les résultats de GuardDuty » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Lire et hiérarchiser les résultats de GuardDuty » ?

Interprétez les scores de gravité afin de traiter en premier les alertes les plus risquées. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?

Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Lire et hiérarchiser les résultats de GuardDuty » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?

Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Ce que GuardDuty détecte et pourquoi
  2. Sources de données et types de résultats de GuardDuty
  3. Lire et hiérarchiser les résultats de GuardDuty
  4. Activer GuardDuty dans toute une organisation
← Retour à Cloud & IT Cert Prep