AWS Security Academy · पाठ

Flow Logs में संदिग्ध ट्रैफ़िक पहचानना

रिकॉर्ड में छिपे पोर्ट स्कैन और डेटा बहिर्गमन का पता लगाएं।

पाठ 4, कुल 4 में से13 चरण

Flow Logs में संदिग्ध ट्रैफ़िक पहचानना, CoddyKit पर AWS Security Academy का एक निःशुल्क पाठ है। यह 4 में से 4वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह AWS Security Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। AWS Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

रिकॉर्ड से ख़तरों तक

अलग-अलग रिकॉर्ड पढ़ना आधार है; वास्तविक लाभ कई रिकॉर्ड में पैटर्न पहचानने में है, जो दुर्भावनापूर्ण गतिविधि का संकेत देते हैं। हमलावर नेटवर्क पर अपने निशान छोड़ते हैं और Flow Logs में ये निशान दिखाई देते हैं। इस पाठ में उन संकेतों को शामिल किया गया है जिन्हें सुरक्षा टीमें डेटा में खोजती हैं।

पोर्ट स्कैन का पता लगाना

पोर्ट स्कैन तब दिखाई देता है जब कोई एक स्रोत पता कम समय में किसी होस्ट के कई गंतव्य पोर्ट पर संपर्क करता है, आमतौर पर अनेक REJECT कार्रवाइयों के साथ। यह पैटर्न टोही को दर्शाता है, जिसमें हमलावर यह पता लगाता है कि कौन-सी सेवाएँ खुली हैं। प्रत्येक स्रोत के लिए अलग-अलग गंतव्य पोर्ट गिनना इसे पहचानने का भरोसेमंद तरीका है।

नेटवर्क स्वीप का पता लगाना

नेटवर्क स्वीप इसका उलटा होता है: कोई एक स्रोत कई गंतव्य IP पर एक ही पोर्ट से संपर्क करता है और ऐसे होस्ट की तलाश करता है जहाँ लक्षित सेवा चल रही हो। किसी एक srcaddr को पूरे सबनेट में पोर्ट 22 या 445 पर संपर्क करते देखना हमलावर द्वारा प्रवेश-बिंदु खोजने के लिए की जा रही जाँच का सामान्य संकेत है।

डेटा चोरी का पता लगाना

डेटा चोरी तब दिखाई देती है जब कोई आंतरिक होस्ट किसी बाहरी पते, विशेष रूप से नए या विदेशी पते, को असामान्य रूप से बड़ी बाहर जाने वाले बाइट की मात्रा भेजता है। जो वेब सर्वर सामान्यतः छोटे उत्तर देता है और अचानक गीगाबाइट डेटा अपलोड करने लगे, वह संदिग्ध है। बाहर जाने वाले बाइट के आधार पर सबसे अधिक संचार करने वाले स्रोतों पर नज़र रखने से ऐसे मामले सामने आते हैं।

ज्ञात-दुर्भावनापूर्ण IP से कनेक्शन

गंतव्य पतों का ज्ञात दुर्भावनापूर्ण IP वाली ख़तरा-खुफिया फ़ीड से मिलान करने पर कमांड-एंड-कंट्रोल सर्वरों से संचार का पता चलता है। GuardDuty यह काम अपने-आप करता है, लेकिन कस्टम पहचान के लिए आप Athena क्वेरी में Flow Logs को किसी IP ब्लॉकलिस्ट के साथ जोड़कर यही प्रक्रिया दोहरा सकते हैं।

अप्रत्याशित प्रोटोकॉल और पोर्ट

किसी कार्यभार की भूमिका के लिए असामान्य पोर्ट या प्रोटोकॉल पर होने वाला ट्रैफ़िक चेतावनी का संकेत है। ऐसे सर्वर से बाहर जाने वाला IRC, Tor या क्रिप्टोकरेंसी-माइनिंग पूल का ट्रैफ़िक, जिसे केवल HTTPS सेवा देनी चाहिए, उसके संक्रमित होने का संकेत देता है। प्रत्येक स्तर के सामान्य व्यवहार का आधार-मान तय करने से ये विचलन स्पष्ट दिखाई देते हैं।

पार्श्वगत संचलन

एक होस्ट में सेंध लगाने के बाद हमलावर बगल के सिस्टमों की ओर बढ़ते हैं। पार्श्वगत संचलन ऐसे आंतरिक-से-आंतरिक कनेक्शन के रूप में दिखाई देता है जो सामान्य पैटर्न से अलग हों, जैसे किसी एप्लिकेशन सर्वर का अचानक कई पीयर के साथ SSH या SMB सत्र खोलना। ऐसा पूर्व-पश्चिम ट्रैफ़िक जो आर्किटेक्चर के अनुरूप न हो, उसकी जाँच की जानी चाहिए।

Athena से क्वेरी करना

बड़े पैमाने पर आप S3 में मौजूद डेटा पर एथेना के माध्यम से Flow Logs का विश्लेषण करते हैं। SQL से आप स्रोत के आधार पर समूह बना सकते हैं, अलग-अलग पोर्ट गिन सकते हैं, बाहर जाने वाले बाइट का योग कर सकते हैं और कार्रवाई के आधार पर फ़िल्टर कर सकते हैं। कुछ अच्छी तरह तैयार की गई क्वेरी अरबों रिकॉर्ड को सबसे जोखिमपूर्ण प्रवाहों की छोटी सूची में बदल देती हैं, जो मैन्युअल समीक्षा से कहीं तेज़ है।

SELECT srcaddr, COUNT(DISTINCT dstport) AS ports
FROM vpc_flow_logs
WHERE action = 'REJECT'
GROUP BY srcaddr
HAVING COUNT(DISTINCT dstport) > 20

वास्तविक-समय चेतावनी

तेज़ प्रतिक्रिया के लिए Flow Logs को CloudWatch लॉग्स पर भेजिए और संदिग्ध पैटर्न पर मेट्रिक फ़िल्टर और अलार्म लगाइए, या सब्सक्रिप्शन फ़िल्टर के माध्यम से किसी Lambda पहचानकर्ता तक स्ट्रीम कीजिए। इससे घटना के बाद की खोज वास्तविक समय के लगभग निकट वाली चेतावनी में बदल जाती है और प्रतिक्रिया मिलने से पहले हमलावर के पास उपलब्ध समय घट जाता है।

झूठे सकारात्मक परिणाम कम करना

हर असामान्यता हमला नहीं होती। आपके अपने सुरक्षा टूल, स्वास्थ्य-जाँच और बैकअप से सामान्य पैटर्न बनते हैं। ज्ञात स्रोतों के लिए अनुमति-सूचियों और सामान्य मात्रा के लिए आधार-रेखाओं का उपयोग करके पहचान को बेहतर ढंग से समायोजित करने से अलर्ट भरोसेमंद बने रहते हैं और शोर में वास्तविक संकेत खोता नहीं है।

टूल का संयोजन

सबसे प्रभावी तरीका प्रबंधित और कस्टम पहचान को साथ में उपयोग करता है: GuardDuty को Flow Logs से ज्ञात खतरों को अपने-आप चिह्नित करने दें, गहन कस्टम खोज के लिए एथेना का उपयोग करें और सबसे अधिक प्राथमिकता वाले पैटर्न के लिए CloudWatch अलार्म रखें। Flow Logs साझा प्रमाण-आधार हैं, जो इन तीनों को प्रभावी बनाते हैं।

त्वरित जाँच

खतरे खोजने के अपने कौशल की जाँच करें।

पुनरावलोकन

पैटर्न खोजें: पोर्ट स्कैन (एक स्रोत, कई पोर्ट, REJECT), स्वीप (एक पोर्ट, कई होस्ट), डेटा बाहर भेजना (नए IP पर बड़ी मात्रा में बाहर जाने वाले बाइट), ज्ञात-दुर्भावनापूर्ण IP से संपर्क और पार्श्विक गतिविधि (असामान्य पूर्व-पश्चिम ट्रैफ़िक)। गहन क्वेरी के लिए एथेना, वास्तविक समय में अलर्ट के लिए CloudWatch अलार्म और प्रबंधित पहचान के लिए GuardDuty का उपयोग करें तथा सामान्य शोर को अनदेखा करने के लिए इन्हें समायोजित करें।

शुरुआत निःशुल्क

एआई शिक्षक के साथ AWS Security Academy सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
30
पाठ
120

अक्सर पूछे जाने वाले प्रश्न

क्या “Flow Logs में संदिग्ध ट्रैफ़िक पहचानना” पाठ निःशुल्क है?

हाँ—“Flow Logs में संदिग्ध ट्रैफ़िक पहचानना” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और AWS Security Academy पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। AWS Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“Flow Logs में संदिग्ध ट्रैफ़िक पहचानना” में मैं क्या सीखूँगा?

रिकॉर्ड में छिपे पोर्ट स्कैन और डेटा बहिर्गमन का पता लगाएं। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ AWS Security Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या AWS Security Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर AWS Security Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 4वाँ पाठ है।

“Flow Logs में संदिग्ध ट्रैफ़िक पहचानना” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस AWS Security Academy पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर AWS Security Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. VPC Flow Logs क्या कैप्चर करते हैं
  2. Flow Log रिकॉर्ड और फ़ील्ड पढ़ना
  3. VPC, सबनेट और ENI स्तरों पर Flow Logs
  4. Flow Logs में संदिग्ध ट्रैफ़िक पहचानना
← AWS Security Academy पर वापस जाएँ