AWS Security Academy · Pelajaran

Menganalisis Entitas dan Jendela Waktu

Periksa akun, IP, dan instans di sepanjang rentang aktivitas.

Pelajaran 3 dari 413 langkah

Menganalisis Entitas dan Jendela Waktu adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.

Entitas dan Waktu Secara Bersamaan

Investigasi yang efektif menggabungkan dua pertanyaan: entitas mana yang terlibat, dan selama rentang waktu berapa entitas tersebut berperilaku tidak wajar? Detective dibangun berdasarkan keduanya. Dengan menguasai cara Detective menyajikan entitas dan rentang waktu, Anda dapat membaca grafik dengan cepat dan yakin.

Apa yang Dianggap sebagai Entitas

Di Detective, entitas adalah segala sesuatu yang dilacak oleh grafik: pengguna atau peran IAM, instans EC2, akun AWS, alamat IP, agen pengguna, atau temuan itu sendiri. Masing-masing memiliki halaman profil yang merangkum perilakunya dan hal-hal yang terhubung dengannya.

Profil Entitas

Profil entitas mengumpulkan semua informasi yang diketahui Detective tentang satu entitas ke dalam beberapa panel: volume panggilan API dari waktu ke waktu, lokasi geografis aktivitas, sumber daya yang terhubung, dan temuan yang teramati. Inilah satu halaman untuk memahami secara mendalam satu pelaku atau sumber daya.

Memilih Rentang Waktu

Setiap profil dibatasi oleh waktu cakupan, yaitu rentang waktu yang sedang Anda analisis. Anda dapat memperluas atau mempersempitnya untuk berfokus pada periode di sekitar insiden. Detective membandingkan aktivitas dalam rentang tersebut dengan tolok ukur jangka panjang entitas.

Aktivitas Tolok Ukur versus Aktivitas dalam Cakupan

Detective membandingkan perilaku tolok ukur dengan perilaku dalam rentang cakupan. Jika peran IAM biasanya melakukan 50 panggilan per jam, tetapi melakukan 5.000 panggilan selama rentang tersebut, penyimpangan itu akan terlihat jelas. Dengan membaca perbandingan ini, Anda dapat membedakan gangguan normal dari anomali yang sebenarnya.

Analisis Geolokasi dan IP

Untuk temuan terkait identitas, Detective menampilkan lokasi geografis dan IP tempat entitas melakukan aktivitas. Peran yang tiba-tiba digunakan dari negara yang tidak dikenal selama waktu cakupan sangat mengindikasikan kredensial yang dicuri. Pola lokasi adalah salah satu sinyal investigasi yang paling jelas.

Analisis Panggilan API

Detective menguraikan panggilan API yang dilakukan entitas: tindakan apa yang dilakukan, seberapa sering, dan apakah tindakan tersebut baru bagi entitas itu. Ledakan tindakan yang tidak biasa, seperti membuat pengguna atau mengubah kebijakan selama rentang waktu tersebut, menunjukkan adanya penyerang yang sedang aktif, bukan penggunaan rutin.

Entitas yang Terhubung

Setiap profil mencantumkan entitas yang terhubung: IP yang memanggil suatu peran, instans yang diakses kredensial, serta akun yang terlibat. Dengan mengikuti koneksi ini dalam rentang waktu tersebut, Anda dapat merekonstruksi rangkaian aktivitas yang membentuk insiden.

Menyesuaikan Cakupan dengan Bukti

Investigasi bersifat iteratif: Anda menetapkan waktu cakupan, menemukan sesuatu, lalu menyesuaikan rentang waktu untuk menangkap lebih banyak aktivitas. Mempersempit rentang mengisolasi peristiwa yang tepat, sedangkan memperluasnya menyingkap pengintaian sebelumnya atau pergerakan lateral setelahnya. Detective membuat penyesuaian cakupan ini berlangsung cepat.

Membaca Linimasa Aktivitas

Detective menyajikan perilaku entitas sebagai linimasa aktivitas selama waktu cakupan, dengan diagram yang membuat lonjakan dan jeda terlihat sekilas. Saat Anda mengarahkan kursor atau mengeklik suatu titik, panggilan atau koneksi yang mendasarinya akan ditampilkan. Dengan belajar membaca linimasa ini, Anda dapat menentukan dengan tepat kapan perilaku abnormal dimulai, yang sering kali menandai saat terjadinya penyusupan.

Menginvestigasi Jenis Sumber Daya Tertentu

Detective menyesuaikan analisisnya dengan jenis entitas. Untuk peran atau pengguna IAM, Detective menekankan aktivitas peran yang diasumsikan, geolokasi, dan tindakan API; untuk instans EC2, koneksi jaringan dan volume lalu lintas; untuk Kubernetes, aktivitas pod dan kontainer dari log audit EKS. Mengetahui sinyal yang penting untuk setiap jenis sumber daya akan mempertajam cara Anda membaca profil selama insiden.

Pemeriksaan Singkat

Baca aktivitas entitas dari waktu ke waktu.

Rangkuman

Analisis Detective memasangkan entitas (peran, pengguna, instans, IP, akun) dengan rentang waktu cakupan. Profil entitas menampilkan volume panggilan API, geolokasi, dan entitas yang terhubung, serta membandingkan aktivitas dalam cakupan dengan tolok ukur jangka panjang. Penyimpangan seperti lonjakan panggilan API atau aktivitas dari lokasi baru mengungkap penyusupan, dan Anda dapat menyesuaikan rentang cakupan secara iteratif untuk mengikuti bukti.

Gratis untuk memulai

Belajar AWS Security Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
30
Pelajaran
120

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Menganalisis Entitas dan Jendela Waktu” gratis?

Ya — teks lengkap “Menganalisis Entitas dan Jendela Waktu” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Menganalisis Entitas dan Jendela Waktu”?

Periksa akun, IP, dan instans di sepanjang rentang aktivitas. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai AWS Security Academy?

Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Menganalisis Entitas dan Jendela Waktu” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?

Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Cara Detective Membangun Grafik Perilaku
  2. Menelusuri dari Temuan GuardDuty
  3. Menganalisis Entitas dan Jendela Waktu
  4. Mengenali Pola Aktivitas Anomali
← Kembali ke AWS Security Academy