GuardDuty खोज से आगे जांच करना
किसी एक अलर्ट का अनुसरण करके हुई पूरी घटना को समझें।
GuardDuty खोज से आगे जांच करना, CoddyKit पर AWS Security Academy का एक निःशुल्क पाठ है। यह 4 में से 2वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह AWS Security Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। AWS Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
Finding से शुरुआत
Investigations आमतौर पर किसी alert से शुरू होती हैं। Detective GuardDuty के साथ घनिष्ठ रूप से एकीकृत है, इसलिए आप सीधे किसी finding से behavior graph पर जा सकते हैं। एक क्लिक आपको "कुछ गलत है" से उस finding से संबंधित हर चीज़ के समृद्ध, संदर्भयुक्त दृश्य तक ले जाता है।
Investigation Link
GuardDuty और Security Hub में findings के साथ Investigate in Detective action उपलब्ध होता है। इसे चुनने पर Detective उस finding में मौजूद entities पर केंद्रित होकर खुलता है, जैसे प्रभावित instance, IAM role या remote IP। Context पहले से लोड रहता है, जिससे setup का समय बचता है।
Entity Profile पर पहुँचना
Pivot करने पर आप entity profile पर पहुँचते हैं—एक ऐसा page जो किसी entity की activity का सारांश देता है: उसका सामान्य व्यवहार, हाल के बदलाव और connections। उदाहरण के लिए, finding में मौजूद instance से आपको तुरंत उसकी API call volume, network activity और किसी भी anomaly का पता चल जाता है।
Trail का अनुसरण करना
एक entity से आप related entities पर pivot कर सकते हैं: वह IP जिसने instance से संपर्क किया, वह role जिसके credentials का उपयोग हुआ, या अन्य resources जिन्हें actor ने छुआ। हर pivot तस्वीर को विस्तृत करता है और आपको environment में attacker के path को चरण-दर-चरण trace करने देता है।
Blast Radius निर्धारित करना
एक मुख्य उद्देश्य blast radius निर्धारित करना है: actor ने और किन चीज़ों को छुआ? Detective का linked graph दिखाता है कि क्या केवल एक instance प्रभावित हुआ या credentials अन्य resources तक भी फैल गए। यह scoping तय करती है कि आपका containment कितना व्यापक होना चाहिए।
पुष्टि करना या खारिज करना
Pivot करने से आपको यह तय करने में भी मदद मिलती है कि finding true positive है या नहीं। यदि संबंधित activity किसी ज्ञात, benign pattern से मेल खाती है, तो आप उसे विश्वास के साथ dismiss कर सकते हैं। यदि उससे अधिक संदिग्ध व्यवहार सामने आता है, तो आप escalation करते हैं। दोनों ही स्थितियों में कार्रवाई अनुमान पर नहीं, बल्कि evidence पर आधारित होती है।
समय-जागरूक संदर्भ
जब आप पिवट करते हैं, तो Detective फाइंडिंग की समय-सीमा के आसपास की गतिविधि दिखाता है और उसकी तुलना इकाई की ऐतिहासिक सामान्य स्थिति से करता है। यह देखना कि फाइंडिंग सक्रिय होते ही उछाल शुरू हुआ था, इस बात की पुष्टि को मजबूत करता है कि फाइंडिंग वास्तविक घुसपैठ का संकेत है।
खातों के बीच पिवट
संगठन एकीकरण के साथ, पिवट खातों के बीच गतिविधि का अनुसरण कर सकता है। यदि किसी समझौता किए गए क्रेडेंशियल का उपयोग दूसरे खाते में किया गया था, तो Detective उसे उसी ग्राफ़ में दिखा सकता है। यह महत्वपूर्ण है क्योंकि हमलावर अक्सर खातों के बीच पार्श्व रूप से आगे बढ़ते हैं।
प्रतिक्रिया को तेज़ करना
लॉग का मैन्युअल सहसंबंध समाप्त करके, पिवट करना जाँच को घंटों से घटाकर मिनटों में कर देता है। तेज़ी से समझ आने का अर्थ है तेज़ी से रोकथाम, जिससे नुकसान सीधे तौर पर सीमित होता है। परीक्षा में Detective को GuardDuty चेतावनी और प्रभावी प्रतिक्रिया के बीच गति बढ़ाने वाले साधन के रूप में प्रस्तुत किया जाता है।
Security Hub से जाँच में पिवट करना
Detective में जाँच करें कार्रवाई केवल GuardDuty तक सीमित नहीं है। GuardDuty से आने वाली Security Hub फाइंडिंग भी यह पिवट विकल्प देती हैं, इसलिए समेकित डैशबोर्ड की जाँच कर रहा विश्लेषक सीधे व्यवहार ग्राफ़ पर जा सकता है। इसका अर्थ है कि केंद्रीय कंसोल और जाँच उपकरण सीधे जुड़े हुए हैं, जिससे पहचान-समेकन-जाँच का प्रवाह निर्बाध बना रहता है।
फाइंडिंग समूह
Detective संबंधित फाइंडिंग को फाइंडिंग समूहों में समूहित कर सकता है और फाइंडिंग, इकाइयों तथा उन्हें जोड़ने वाली गतिविधि को स्वचालित रूप से एक जाँच योग्य इकाई में जोड़ सकता है। एकल फाइंडिंग से पिवट करने के बजाय, आप ऐसे समूह से शुरुआत करते हैं जो पहले से ही एक समन्वित कहानी बताता है। इससे एक बार में एक चेतावनी के बजाय पूरी घटना सामने आती है और जाँच तेज़ हो जाती है।
त्वरित जाँच
जाँच कार्यप्रवाह का क्रम समझिए।
पुनरावलोकन
Detective, Detective में जाँच करें कार्रवाई के माध्यम से GuardDuty के साथ एकीकृत होता है। पिवट करने पर इकाई प्रोफ़ाइल खुलती है, आप संबंधित इकाइयों का अनुसरण करके प्रभाव-क्षेत्र निर्धारित कर सकते हैं, गतिविधि की तुलना समय-जागरूक सामान्य स्थिति से कर सकते हैं और खातों के बीच पार्श्व गतिविधि का अनुसरण कर सकते हैं। इससे फाइंडिंग तेज़, साक्ष्य-आधारित जाँच और प्रतिक्रिया में बदल जाती है।
एआई शिक्षक के साथ AWS Security Academy सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 30
- पाठ
- 120
अक्सर पूछे जाने वाले प्रश्न
क्या “GuardDuty खोज से आगे जांच करना” पाठ निःशुल्क है?
हाँ—“GuardDuty खोज से आगे जांच करना” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और AWS Security Academy पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। AWS Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“GuardDuty खोज से आगे जांच करना” में मैं क्या सीखूँगा?
किसी एक अलर्ट का अनुसरण करके हुई पूरी घटना को समझें। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ AWS Security Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या AWS Security Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर AWS Security Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 2वाँ पाठ है।
“GuardDuty खोज से आगे जांच करना” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस AWS Security Academy पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर AWS Security Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- Detective व्यवहार ग्राफ कैसे बनाता है
- GuardDuty खोज से आगे जांच करना
- इकाइयों और समय-सीमाओं का विश्लेषण
- असामान्य गतिविधि पैटर्न पहचानना