Mengenali Pola Aktivitas Anomali
Kenali perilaku tidak biasa yang menandakan kemungkinan penyusupan.
Mengenali Pola Aktivitas Anomali adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.
Mengenali Masalah
Manfaat investigasi adalah mengenali pola yang menandakan penyusupan. Detective menampilkannya, tetapi Anda harus mengetahui bentuknya. Pelajaran ini membahas pola anomali yang paling sering berarti penyerang sedang beraksi di lingkungan AWS.
Volume Panggilan API yang Tidak Biasa
Lonjakan panggilan API secara tiba-tiba dari entitas yang biasanya tidak banyak beraktivitas merupakan tanda bahaya klasik. Penyerang menghitung sumber daya dan melakukan banyak panggilan dengan cepat. Perbandingan dengan tolok ukur Detective membuat lonjakan tersebut terlihat jelas dibandingkan ritme normal entitas.
Lokasi Geografis Baru
Aktivitas dari negara atau IP yang belum pernah terlihat sebelumnya pada suatu entitas sering kali berarti kredensial telah dicuri. Peran yang biasanya hanya digunakan dari Wilayah perusahaan Anda tiba-tiba beraktivitas dari benua lain sangat mencurigakan, terutama jika disertai tindakan yang tidak biasa.
Tindakan API yang Tidak Biasa
Selain volumenya, perhatikan jenis tindakannya. Identitas yang biasanya hanya membaca data lalu tiba-tiba membuat pengguna, memasang kebijakan, atau menghapus log menandakan penyalahgunaan hak istimewa. Tindakan baru yang sensitif merupakan bukti yang lebih kuat daripada sekadar jumlah panggilan.
Tanda-Tanda Pengintaian
Tahap awal serangan terlihat sebagai pengintaian: banyak panggilan untuk menjelaskan dan mencantumkan sumber daya, pemindaian port, atau upaya akses yang gagal saat penyerang memetakan lingkungan Anda. Menemukan pengintaian lebih awal, sebelum penyerang bertindak, memberi Anda peluang terbaik untuk melakukan penahanan dengan cepat.
Perjalanan yang Mustahil
Entitas yang aktif dari dua lokasi yang berjauhan dalam waktu yang sangat singkat dan tidak mungkin, atau perjalanan yang mustahil, menunjukkan bahwa kredensial tersebut digunakan oleh lebih dari satu pihak. Pola ini hampir dapat dipastikan menandakan bahwa suatu rahasia telah bocor dan disalahgunakan.
Menonaktifkan Kontrol Keamanan
Indikator dengan tingkat keyakinan tinggi adalah pelaku yang mematikan keamanan: menonaktifkan GuardDuty, menghentikan CloudTrail, menghapus log, atau mengubah aturan konfigurasi. Pengguna yang sah jarang melakukan hal ini. Detective dan GuardDuty sama-sama menandai upaya untuk membutakan pertahanan Anda.
Pola Eksfiltrasi Data
Transfer data keluar dalam jumlah besar atau tidak biasa, terutama ke tujuan yang tidak dikenal, mengindikasikan eksfiltrasi. Dalam grafik, hal ini terlihat sebagai lonjakan volume jaringan atau koneksi ke IP eksternal baru. Mengorelasikan aktivitas ini dengan entitas yang disusupi mengonfirmasi pencurian tersebut.
Mengorelasikan Beberapa Sinyal
Satu anomali mungkin tidak berbahaya, tetapi beberapa anomali yang muncul bersama hampir selalu berarti sebaliknya. Lokasi baru, lonjakan panggilan, dan penonaktifan log secara bersamaan membentuk rangkaian bukti kuat tentang penyusupan. Grafik Detective sangat membantu Anda menghubungkan sinyal-sinyal ini menjadi kesimpulan yang meyakinkan.
Pergerakan Lateral
Pola yang berbahaya adalah pergerakan lateral: penyerang menyusupi satu sumber daya lalu menggunakannya untuk menjangkau sumber daya lain, berpindah dari satu instans, peran, atau bahkan akun ke yang lain. Dalam grafik perilaku, hal ini terlihat sebagai rangkaian koneksi baru yang menyebar keluar dari korban pertama. Menemukan pergerakan lateral sejak dini sangat penting karena menunjukkan bahwa serangan meluas, bukan telah tertahan.
Menghindari Positif Palsu
Tidak setiap anomali merupakan serangan. Deployment baru, karyawan yang berpindah lokasi, atau pekerjaan otomatisasi yang baru dibuat semuanya dapat terlihat tidak biasa pada awalnya. Kuncinya adalah mengorelasikan sinyal dan memeriksa konteks sebelum bertindak: apakah aktivitas tersebut sesuai dengan perubahan yang diketahui, dan apakah beberapa indikator saling menguatkan? Menginvestigasi alih-alih bereaksi mencegah upaya yang sia-sia dan gangguan yang tidak perlu.
Pemeriksaan Singkat
Identifikasi pola penyusupan.
Rangkuman
Pola anomali yang menandakan penyusupan meliputi lonjakan panggilan API, aktivitas dari geolokasi baru, tindakan API yang tidak biasa atau sensitif, pengintaian, perjalanan yang mustahil, upaya untuk menonaktifkan kontrol keamanan, dan lonjakan eksfiltrasi data. Satu anomali mungkin tidak berbahaya, tetapi mengorelasikan beberapa anomali menghasilkan kesimpulan yang meyakinkan dan menjadi dasar penahanan.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Mengenali Pola Aktivitas Anomali” gratis?
Ya — teks lengkap “Mengenali Pola Aktivitas Anomali” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Mengenali Pola Aktivitas Anomali”?
Kenali perilaku tidak biasa yang menandakan kemungkinan penyusupan. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai AWS Security Academy?
Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Mengenali Pola Aktivitas Anomali” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?
Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Cara Detective Membangun Grafik Perilaku
- Menelusuri dari Temuan GuardDuty
- Menganalisis Entitas dan Jendela Waktu
- Mengenali Pola Aktivitas Anomali