0Pricing
AWS Security Academy · Pelajaran

Membaca dan Memprioritaskan Temuan GuardDuty

Tafsirkan skor tingkat keparahan untuk berfokus lebih dahulu pada peringatan yang paling berisiko.

Membaca dan Memprioritaskan Temuan GuardDuty adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.

Mengapa Harus Memprioritaskan

Akun yang sibuk dapat menghasilkan banyak temuan, dan tidak semuanya sama penting. Agar dapat merespons dengan baik, Anda harus memprioritaskan dengan berfokus terlebih dahulu pada ancaman yang paling mungkin menimbulkan kerugian nyata. GuardDuty mendukung hal ini melalui skor tingkat keparahan dan detail temuan yang lengkap untuk memandu hal yang harus diperiksa terlebih dahulu.

Skor Tingkat Keparahan

Setiap temuan GuardDuty memiliki nilai tingkat keparahan dari 0,1 hingga 8,9 ke atas, yang dipetakan ke beberapa tingkat. Secara umum, 1,0 hingga 3,9 adalah Rendah, 4,0 hingga 6,9 adalah Sedang, dan 7,0 hingga 8,9 adalah Tinggi. Angka yang lebih tinggi berarti keyakinan dan potensi dampak yang lebih besar, sehingga temuan tersebut harus diprioritaskan.

Menafsirkan Tingkat Keparahan

Temuan dengan tingkat keparahan Tinggi menunjukkan bahwa suatu sumber daya kemungkinan telah disusupi dan bertindak secara berbahaya, sehingga memerlukan tindakan segera. Tingkat Sedang menunjukkan aktivitas mencurigakan yang layak diselidiki. Tingkat Rendah sering kali mencerminkan pengintaian atau perilaku tidak biasa yang belum berbahaya. Tingkat keparahan memandu urgensi, bukan kepastian bahwa telah terjadi pelanggaran.

Membaca Detail Temuan

Setiap temuan mencakup sumber daya yang terdampak, pelaku (seperti IP jarak jauh dan geolokasinya), tindakan yang diamati, serta jumlah kemunculannya. Dengan membaca bidang-bidang ini, Anda dapat mengubah peringatan satu baris menjadi sebuah cerita: siapa melakukan apa, terhadap sumber daya mana, dari mana, dan seberapa sering.

Pertama Kali dan Terakhir Kali Terlihat

Temuan melacak cap waktu pertama kali dan terakhir kali terlihat serta jumlah kemunculannya. Temuan yang terjadi berulang kali selama berjam-jam lebih serius daripada satu kejadian singkat. Detail waktu ini membantu Anda menilai apakah serangan masih berlangsung, yang sangat memengaruhi seberapa cepat Anda harus membatasinya.

Tujuan Ancaman Memandu Respons

Tujuan ancaman membentuk respons Anda. Temuan CryptoCurrency pada suatu instans berarti kemungkinan terjadi penambangan dan memerlukan isolasi. Temuan UnauthorizedAccess pada pengguna IAM berarti kredensial mungkin telah dicuri dan memerlukan penggantian kunci. Menyesuaikan respons dengan tujuan merupakan inti triase.

Menekan Gangguan

Anda dapat membuat aturan penekanan untuk mengarsipkan secara otomatis temuan yang cocok dengan perilaku yang diketahui dan diharapkan, seperti pemindai kerentanan yang sengaja Anda jalankan. Hal ini membuat antrean tetap berfokus pada sinyal nyata. Temuan yang ditekan tetap ada untuk keperluan audit, tetapi tidak mengalihkan perhatian pihak yang merespons.

Contoh Temuan untuk Latihan

GuardDuty dapat menghasilkan contoh temuan agar Anda dapat berlatih melakukan triase dan menguji otomatisasi tanpa serangan nyata. Hal ini memungkinkan tim membangun dan memvalidasi panduan respons dengan aman. Mengetahui adanya fitur ini berguna saat menyiapkan alur dari deteksi ke respons.

Dari Temuan Menjadi Tindakan

Temuan yang telah diprioritaskan mengalir ke proses respons: penyusupan instans dengan tingkat keparahan tinggi mungkin memicu isolasi otomatis, sedangkan temuan identitas tingkat sedang mungkin mengirim pemberitahuan kepada analis. Tingkat keparahan dan jenisnya secara bersama-sama menentukan apakah otomatisasi atau manusia yang menanganinya, serta seberapa cepat penanganan dilakukan.

Frekuensi dan Penggabungan Temuan

GuardDuty menggabungkan kemunculan berulang dari temuan yang sama menjadi satu temuan dan memperbarui jumlah serta waktu terakhir terlihatnya, alih-alih membuat banyak duplikat. Anda juga dapat mengonfigurasi seberapa sering temuan yang diperbarui dipublikasikan ke EventBridge dan S3. Hal ini membuat antrean tetap mudah dibaca sekaligus menunjukkan bahwa serangan masih berlangsung.

Mengekspor dan Menyimpan Temuan

Secara default, temuan GuardDuty disimpan selama 90 hari. Untuk menyimpannya lebih lama demi audit atau analisis tren, Anda mengekspor temuan ke bucket S3 dan mengonfigurasi seberapa sering temuan baru diekspor. Mengirimkan temuan ke Security Hub dan EventBridge juga mempertahankan serta menindaklanjutinya. Memahami cara temuan disimpan dan diekspor penting untuk skenario kepatuhan.

Pemeriksaan Singkat

Prioritaskan temuan berdasarkan tingkat keparahan.

Rangkuman

GuardDuty menetapkan tingkat keparahan untuk setiap temuan (secara umum Rendah 1–3,9, Sedang 4–6,9, Tinggi 7–8,9), serta detail tentang sumber daya, pelaku, tindakan, geolokasi, dan waktu. Prioritaskan berdasarkan tingkat keparahan dan dampak, gunakan tujuan ancaman untuk memilih respons, dan terapkan aturan penekanan untuk membungkam gangguan yang diketahui tidak berbahaya. Contoh temuan memungkinkan Anda berlatih triase dengan aman.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Membaca dan Memprioritaskan Temuan GuardDuty” gratis?

Ya — teks lengkap “Membaca dan Memprioritaskan Temuan GuardDuty” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Membaca dan Memprioritaskan Temuan GuardDuty”?

Tafsirkan skor tingkat keparahan untuk berfokus lebih dahulu pada peringatan yang paling berisiko. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai AWS Security Academy?

Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Membaca dan Memprioritaskan Temuan GuardDuty” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?

Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Hal yang Dideteksi GuardDuty dan Alasannya
  2. Sumber Data dan Jenis Temuan GuardDuty
  3. Membaca dan Memprioritaskan Temuan GuardDuty
  4. Mengaktifkan GuardDuty di Seluruh Organisasi
← Kembali ke AWS Security Academy