0Pricing
Cloud & IT Cert Prep · Pelajaran

Sumber Data dan Jenis Temuan GuardDuty

Pelajari logging yang dianalisis GuardDuty dan ancaman yang ditemukannya.

Sumber Data dan Jenis Temuan GuardDuty adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Data yang Dibaca GuardDuty

GuardDuty tidak memasang sensor; layanan ini menganalisis log yang sudah dibuat AWS. Sumber data dasarnya adalah peristiwa manajemen CloudTrail, VPC Flow Logs, dan log kueri DNS. Dari ketiga aliran ini, GuardDuty merekonstruksi aktivitas akun, jaringan, dan resolusi nama untuk memburu ancaman.

CloudTrail sebagai Sumber

Dengan membaca peristiwa manajemen CloudTrail, GuardDuty dapat melihat panggilan API yang dibuat di akun Anda. Hal ini memungkinkan GuardDuty mendeteksi ancaman identitas seperti aktivitas API yang tidak biasa, kredensial yang digunakan dari lokasi asing, atau upaya menonaktifkan pencatatan. GuardDuty juga menganalisis peristiwa data S3 CloudTrail sebagai sumber opsional.

VPC Flow Logs sebagai Sumber

Dari VPC Flow Logs, GuardDuty mengamati koneksi jaringan, termasuk komunikasi dengan alamat IP berbahaya yang telah diketahui. GuardDuty dapat melakukannya meskipun Anda belum mengaktifkan Flow Logs sendiri, karena layanan ini membaca data jaringan yang mendasarinya secara independen. Hal ini dapat menangkap instans yang menghubungi server komando dan kendali.

Log DNS sebagai Sumber

GuardDuty memeriksa log kueri DNS untuk menemukan pencarian domain yang mencurigakan, seperti kueri ke domain perangkat lunak berbahaya atau tanda-tanda eksfiltrasi data melalui DNS. Hal ini berlaku untuk instans yang menggunakan penyelesai DNS AWS bawaan. Pola DNS yang tidak biasa merupakan indikator kuat adanya penyusupan.

Paket Perlindungan Opsional

Selain sumber dasar, GuardDuty menawarkan paket perlindungan tambahan: Perlindungan S3, Perlindungan EKS (Kubernetes), Perlindungan Perangkat Lunak Berbahaya, Perlindungan RDS, dan Perlindungan Lambda. Masing-masing memperluas deteksi ke layanan tertentu dengan menganalisis aktivitasnya untuk menemukan ancaman yang relevan dengan beban kerja tersebut.

Jenis dan Kategori Temuan

Temuan GuardDuty dikelompokkan ke dalam kategori berdasarkan hal yang dideskripsikannya. Temuan pengintaian menunjukkan penyelidikan awal dan pemindaian. Temuan penyusupan instans menunjukkan beban kerja yang berperilaku berbahaya. Temuan penyusupan akun menunjukkan penggunaan kredensial atau perubahan konfigurasi yang mencurigakan.

Membaca String Jenis Temuan

Setiap temuan memiliki jenis terstruktur seperti Recon:EC2/PortProbeUnprotectedPort atau UnauthorizedAccess:IAMUser/MaliciousIPCaller. Formatnya adalah ThreatPurpose:ResourceType/ThreatName. Dengan menguraikannya, Anda dapat mengetahui maksud, sumber daya yang terdampak, dan perilaku spesifik yang terdeteksi.

Tujuan Sumber Daya dan Ancaman

Jenis sumber daya dalam suatu temuan (EC2, IAMUser, S3Bucket, Kubernetes) memberi tahu Anda hal yang terdampak. Tujuan ancaman (Recon, UnauthorizedAccess, CryptoCurrency, Trojan, Backdoor) memberi tahu kemungkinan tujuan penyerang. Keduanya memungkinkan Anda melakukan triase dengan cepat.

Temuan yang Sering Anda Lihat

Temuan umum mencakup penambangan mata uang kripto pada instans yang disusupi, kunci akses yang terekspos dan digunakan secara berbahaya, pemindaian port, serta node keluar Tor yang terhubung ke sumber daya Anda. Mengenali jenis-jenis umum ini membantu Anda merespons dengan tepat, alih-alih memperlakukan semua temuan dengan cara yang sama.

Perlindungan Perangkat Lunak Berbahaya Secara Mendetail

Paket Perlindungan Perangkat Lunak Berbahaya dapat memindai volume EBS dari instans yang ditandai oleh suatu temuan untuk mencari perangkat lunak berbahaya tanpa mengharuskan Anda memasang apa pun. Paket ini menghasilkan temuan perangkat lunak berbahayanya sendiri untuk mengonfirmasi atau memperkuat dugaan. Pemindaian tanpa agen ini merupakan tambahan yang berguna ketika temuan dasar menunjukkan bahwa suatu instans mungkin telah terinfeksi.

Tidak Ada Penyiapan Tambahan untuk Sumber Dasar

Detail yang sering diuji: GuardDuty membaca sumber dasarnya secara independen. Anda tidak perlu mengaktifkan CloudTrail, Flow Logs, atau pencatatan DNS sendiri agar GuardDuty dapat menganalisis aktivitas tersebut, dan hal ini tidak memengaruhi atau menimbulkan biaya pada salinan log Anda sendiri. Inilah alasan GuardDuty dapat mulai mendeteksi segera setelah diaktifkan.

Pemeriksaan Singkat

Petakan ancaman ke sumber data.

Rangkuman

Sumber data dasar GuardDuty adalah CloudTrail (aktivitas identitas dan API), VPC Flow Logs (koneksi jaringan), dan log DNS (pencarian yang mencurigakan), ditambah paket perlindungan opsional untuk S3, EKS, RDS, Lambda, dan perangkat lunak berbahaya. Temuan menggunakan format ThreatPurpose:ResourceType/ThreatName, sehingga Anda dapat melakukan triase berdasarkan maksud dan sumber daya yang terdampak.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Sumber Data dan Jenis Temuan GuardDuty” gratis?

Ya — teks lengkap “Sumber Data dan Jenis Temuan GuardDuty” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Sumber Data dan Jenis Temuan GuardDuty”?

Pelajari logging yang dianalisis GuardDuty dan ancaman yang ditemukannya. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?

Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Sumber Data dan Jenis Temuan GuardDuty” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Hal yang Dideteksi GuardDuty dan Alasannya
  2. Sumber Data dan Jenis Temuan GuardDuty
  3. Membaca dan Memprioritaskan Temuan GuardDuty
  4. Mengaktifkan GuardDuty di Seluruh Organisasi
← Kembali ke Cloud & IT Cert Prep