Mengenali Lalu Lintas Mencurigakan dalam Flow Logs
Temukan pemindaian port dan eksfiltrasi data yang tersembunyi dalam rekaman.
Mengenali Lalu Lintas Mencurigakan dalam Flow Logs adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.
Dari Catatan Menjadi Ancaman
Membaca catatan satu per satu adalah dasar; nilai sebenarnya terletak pada menemukan pola di antara banyak catatan yang mengungkap aktivitas berbahaya. Penyerang meninggalkan jejak jaringan, dan Flow Logs adalah tempat jejak tersebut muncul. Pelajaran ini membahas ciri-ciri yang dicari tim keamanan dalam data.
Mendeteksi Pemindaian Port
Pemindaian port terlihat ketika satu alamat sumber mengakses banyak port tujuan pada sebuah host dalam waktu singkat, biasanya dengan banyak tindakan REJECT. Pola ini mengungkap pengintaian, yaitu saat penyerang memetakan layanan yang terbuka. Menghitung port tujuan berbeda untuk setiap sumber merupakan cara yang andal untuk menemukannya.
Mendeteksi Pemindaian Jaringan
Pemindaian jaringan adalah kebalikannya: satu sumber menghubungi port yang sama pada banyak IP tujuan untuk mencari host mana pun yang menjalankan layanan sasaran. Melihat satu srcaddr menyentuh seluruh subnet pada port 22 atau 445 merupakan tanda klasik penyerang yang mencari pijakan untuk dieksploitasi.
Menemukan Eksfiltrasi Data
Eksfiltrasi muncul sebagai jumlah byte keluar yang sangat besar dari host internal ke alamat eksternal, terutama alamat baru atau asing. Server web yang biasanya hanya mengirim respons kecil tetapi tiba-tiba mengunggah gigabita data patut dicurigai. Melacak pihak yang paling banyak berkomunikasi berdasarkan byte keluar membantu menonjolkan kejadian seperti ini.
Koneksi ke IP yang Diketahui Berbahaya
Membandingkan alamat tujuan dengan umpan intelijen ancaman yang berisi IP berbahaya yang telah diketahui dapat menandai komunikasi dengan server kendali dan kontrol. GuardDuty melakukan hal ini secara otomatis, tetapi Anda dapat menirunya dalam kueri Athena dengan menggabungkan Flow Logs dan daftar blokir IP untuk deteksi khusus.
Protokol dan Port yang Tidak Terduga
Lalu lintas pada port atau protokol yang tidak biasa untuk peran suatu beban kerja merupakan peringatan. IRC keluar, Tor, atau port kumpulan penambangan mata uang kripto dari server yang seharusnya hanya menyajikan HTTPS dapat menunjukkan bahwa server telah disusupi. Menetapkan gambaran kondisi normal untuk setiap tingkat akan membuat penyimpangan ini mudah terlihat.
Pergerakan Lateral
Setelah berhasil membobol satu host, penyerang bergerak ke samping. Pergerakan lateral terlihat sebagai koneksi internal-ke-internal yang menyimpang dari pola normal, misalnya server aplikasi tiba-tiba membuka sesi SSH atau SMB ke banyak rekan. Lalu lintas timur-barat yang tidak sesuai dengan arsitektur perlu diperiksa.
Membuat Kueri dengan Athena
Pada skala besar, Anda menganalisis Flow Logs di Athena atas data di S3. SQL memungkinkan Anda mengelompokkan berdasarkan sumber, menghitung port berbeda, menjumlahkan byte keluar, dan memfilter berdasarkan tindakan. Beberapa kueri yang dirancang dengan baik dapat mengubah miliaran catatan menjadi daftar singkat aliran yang paling berisiko, jauh lebih cepat daripada peninjauan manual.
SELECT srcaddr, COUNT(DISTINCT dstport) AS ports
FROM vpc_flow_logs
WHERE action = 'REJECT'
GROUP BY srcaddr
HAVING COUNT(DISTINCT dstport) > 20Pemberitahuan Waktu Nyata
Untuk kecepatan, kirim Flow Logs ke CloudWatch Logs dan gunakan filter metrik serta alarm pada pola mencurigakan, atau alirkan data melalui filter langganan ke pendeteksi Lambda. Dengan demikian, pencarian setelah kejadian berubah menjadi pemberitahuan yang hampir waktu nyata dan mempersempit jendela serangan sebelum seseorang merespons.
Mengurangi Positif Palsu
Tidak semua anomali merupakan serangan. Scanner dari alat keamanan Anda sendiri, pemeriksaan kesehatan, dan pencadangan dapat menghasilkan pola yang tidak berbahaya. Menyetel deteksi dengan daftar izin untuk sumber yang dikenal dan tolok ukur volume normal akan menjaga keandalan peringatan, sehingga sinyal yang sebenarnya tidak hilang dalam derau.
Menggabungkan Alat
Pendekatan terkuat menggabungkan deteksi terkelola dan kustom: biarkan GuardDuty menandai ancaman yang dikenal dari Flow Logs secara otomatis, gunakan Athena untuk pencarian ancaman kustom yang mendalam, dan pertahankan alarm CloudWatch untuk pola dengan prioritas tertinggi. Flow Logs adalah dasar bukti bersama yang memungkinkan ketiganya bekerja.
Pemeriksaan Singkat
Uji keterampilan Anda dalam mencari ancaman.
Ringkasan
Cari pola berikut: pemindaian port (satu sumber, banyak port, REJECT), penyisiran (satu port, banyak host), eksfiltrasi (byte keluar berukuran besar ke IP baru), koneksi ke IP yang diketahui berbahaya, dan pergerakan lateral (lalu lintas timur-barat yang tidak biasa). Gunakan Athena untuk kueri mendalam, alarm CloudWatch untuk peringatan waktu nyata, dan GuardDuty untuk deteksi terkelola dengan menyaring derau yang tidak berbahaya.
Belajar AWS Security Academy dengan tutor AI — gratis
Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.
- Kursus
- 30
- Pelajaran
- 120
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Mengenali Lalu Lintas Mencurigakan dalam Flow Logs” gratis?
Ya — teks lengkap “Mengenali Lalu Lintas Mencurigakan dalam Flow Logs” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Mengenali Lalu Lintas Mencurigakan dalam Flow Logs”?
Temukan pemindaian port dan eksfiltrasi data yang tersembunyi dalam rekaman. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai AWS Security Academy?
Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Mengenali Lalu Lintas Mencurigakan dalam Flow Logs” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?
Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Hal yang Direkam VPC Flow Logs
- Membaca Rekaman dan Bidang Flow Log
- Flow Logs pada Tingkat VPC, Subnet, dan ENI
- Mengenali Lalu Lintas Mencurigakan dalam Flow Logs