Menelusuri dari Temuan GuardDuty
Telusuri satu peringatan untuk memahami keseluruhan kejadian.
Menelusuri dari Temuan GuardDuty adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.
Memulai dari Sebuah Temuan
Investigasi biasanya dimulai dari sebuah peringatan. Detective terintegrasi erat dengan GuardDuty sehingga Anda dapat beralih langsung dari sebuah temuan ke grafik perilaku. Dengan satu klik, Anda berpindah dari "ada sesuatu yang salah" ke tampilan kaya konteks yang mencakup segala sesuatu yang terkait dengan temuan tersebut.
Tautan Investigasi
Di GuardDuty dan Security Hub, temuan memiliki tindakan Investigate in Detective. Saat Anda memilihnya, Detective terbuka dengan fokus pada entitas dalam temuan tersebut, seperti instans yang terdampak, peran IAM, atau IP jarak jauh. Konteksnya telah dimuat sebelumnya sehingga menghemat waktu penyiapan.
Membuka Profil Entitas
Beralih dari temuan akan membawa Anda ke profil entitas, yaitu halaman yang merangkum aktivitas satu entitas: perilaku biasanya, perubahan terbaru, dan koneksinya. Misalnya, dari instans yang tercantum dalam temuan, Anda dapat langsung melihat volume panggilan API, aktivitas jaringan, dan anomali apa pun.
Mengikuti Jejak
Dari satu entitas, Anda dapat beralih ke entitas terkait: IP yang menghubungi instans, peran yang kredensialnya digunakan, atau sumber daya lain yang disentuh pelaku. Setiap perpindahan memperluas gambaran, sehingga Anda dapat menelusuri jalur penyerang di lingkungan secara bertahap.
Menentukan Cakupan Dampak
Salah satu tujuan utama adalah menentukan cakupan dampak: apa lagi yang disentuh pelaku? Grafik terhubung Detective menunjukkan apakah hanya satu instans yang terdampak atau apakah kredensial telah menyebar ke sumber daya lain. Penentuan cakupan ini menentukan seberapa luas pembatasan yang harus Anda lakukan.
Mengonfirmasi atau Mengabaikan
Beralih dari satu entitas ke entitas lain juga membantu Anda menentukan apakah sebuah temuan merupakan positif sejati. Jika aktivitas terkait sesuai dengan pola yang diketahui dan tidak berbahaya, Anda dapat mengabaikannya dengan yakin. Jika aktivitas tersebut mengungkapkan perilaku yang lebih mencurigakan, Anda dapat melakukan eskalasi. Bagaimanapun, tindakan Anda didasarkan pada bukti, bukan dugaan.
Konteks Berbasis Waktu
Saat Anda beralih ke investigasi, Detective menampilkan aktivitas di sekitar rentang waktu temuan dan membandingkannya dengan tolok ukur historis entitas tersebut. Melihat bahwa lonjakan dimulai tepat saat temuan muncul memperkuat dugaan bahwa temuan itu menandai penyusupan yang sebenarnya.
Peralihan Lintas Akun
Dengan integrasi organisasi, peralihan dapat mengikuti aktivitas lintas akun. Jika kredensial yang telah disusupi digunakan di akun kedua, Detective dapat menampilkannya dalam grafik yang sama. Hal ini sangat penting karena penyerang sering berpindah secara lateral antarakun.
Mempercepat Respons
Dengan menghilangkan korelasi log secara manual, peralihan mempersingkat investigasi dari hitungan jam menjadi hitungan menit. Pemahaman yang lebih cepat berarti penahanan yang lebih cepat, sehingga secara langsung membatasi kerusakan. Dalam ujian, Detective digambarkan sebagai pengakselerasi antara peringatan GuardDuty dan respons yang efektif.
Beralih ke Investigasi dari Security Hub
Tindakan Investigate in Detective tidak terbatas pada GuardDuty. Temuan Security Hub yang berasal dari GuardDuty juga menyediakan opsi peralihan, sehingga analis yang melakukan triase pada dasbor teragregasi dapat langsung masuk ke grafik perilaku. Artinya, konsol pusat dan alat investigasi terhubung secara langsung, sehingga alur deteksi-agregasi-investigasi tetap lancar.
Kelompok Temuan
Detective dapat mengelompokkan temuan yang berkaitan ke dalam kelompok temuan, lalu secara otomatis menghubungkan temuan, entitas, dan aktivitas yang mengaitkannya menjadi satu unit yang dapat diinvestigasi. Alih-alih beralih dari satu temuan, Anda memulai dari kelompok yang sudah menyajikan rangkaian kejadian terkoordinasi. Hal ini mempercepat investigasi dengan menampilkan keseluruhan insiden, bukan satu peringatan setiap kali.
Pemeriksaan Singkat
Telusuri alur kerja investigasi.
Rangkuman
Detective terintegrasi dengan GuardDuty melalui tindakan Investigate in Detective. Peralihan membuka profil entitas, memungkinkan Anda mengikuti entitas terkait untuk menentukan cakupan dampak, membandingkan aktivitas dengan tolok ukur berbasis waktu, dan mengikuti pergerakan lateral lintas akun. Dengan demikian, temuan dapat diubah menjadi investigasi dan respons yang cepat serta berbasis bukti.
Belajar AWS Security Academy dengan tutor AI — gratis
Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.
- Kursus
- 30
- Pelajaran
- 120
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Menelusuri dari Temuan GuardDuty” gratis?
Ya — teks lengkap “Menelusuri dari Temuan GuardDuty” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Menelusuri dari Temuan GuardDuty”?
Telusuri satu peringatan untuk memahami keseluruhan kejadian. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai AWS Security Academy?
Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Menelusuri dari Temuan GuardDuty” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?
Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Cara Detective Membangun Grafik Perilaku
- Menelusuri dari Temuan GuardDuty
- Menganalisis Entitas dan Jendela Waktu
- Mengenali Pola Aktivitas Anomali