0Pricing
Cloud & IT Cert Prep · Pelajaran

Menyelidiki Insiden dengan Kueri SQL

Saring jutaan peristiwa hingga tersisa tindakan yang penting.

Menyelidiki Insiden dengan Kueri SQL adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Investigasi sebagai Penguerian

Setelah CloudTrail dan Log Aliran dikatalogkan, investigasi menjadi serangkaian kueri SQL yang menyaring miliaran peristiwa menjadi beberapa peristiwa yang penting. Keterampilannya adalah mengetahui apa yang harus ditanyakan: siapa melakukan apa, dari mana, dan kapan. Pelajaran ini membahas pola kueri yang diandalkan para penyelidik.

Menemukan Aktivitas berdasarkan Prinsipal

Ketika suatu kredensial dicurigai telah disusupi, Anda mengueri semua tindakan yang dilakukan oleh prinsipal tersebut. Memfilter CloudTrail berdasarkan userIdentity.arn atau ID kunci akses akan menampilkan setiap panggilan API yang dilakukannya, secara berurutan. Linimasa tindakan penyerang ini sering kali menjadi keluaran paling berharga dalam suatu investigasi.

SELECT eventtime, eventname, sourceipaddress
FROM cloudtrail_logs
WHERE useridentity.accesskeyid = 'AKIAEXAMPLE'
ORDER BY eventtime

Melacak IP Sumber

Memfilter berdasarkan sourceIPAddress menampilkan semua tindakan yang dilakukan dari alamat tertentu. Jika Anda memiliki satu IP mencurigakan dari temuan GuardDuty, cara ini menampilkan setiap panggilan yang dilakukan IP tersebut di berbagai layanan, membantu Anda menentukan cakupan dampak dan menemukan sumber daya yang disentuh penyerang.

Memburu Panggilan yang Ditolak

Mengueri peristiwa yang errorCode-nya adalah AccessDenied atau UnauthorizedOperation akan mengungkap pengintaian: penyerang sedang menguji tindakan yang dapat dilakukan oleh kredensial curian. Ledakan penolakan dari satu prinsipal yang kemudian diikuti panggilan berhasil menunjukkan bahwa penyerang sedang mencari izin yang berfungsi, sebuah sinyal eskalasi yang jelas.

Mendeteksi Eskalasi Hak Istimewa

Perhatikan peristiwa IAM sensitif seperti CreateUser, AttachUserPolicy, CreateAccessKey, atau PutUserPolicy. Penyerang sering mencoba membangun persistensi dengan membuat identitas atau kunci baru. Mengueri nama-nama peristiwa ini akan dengan cepat mengungkap upaya untuk memperkuat pijakan melampaui akses awal.

Mengorelasikan Berbagai Log

Investigasi yang kuat menggabungkan sumber data: cocokkan tindakan prinsipal CloudTrail dengan Log Aliran VPC dari instans yang sama, atau dengan log ALB untuk permintaan yang dilayaninya. Mengorelasikan aktivitas bidang kendali dan jaringan akan merekonstruksi keseluruhan kisah serangan, bukan sekadar potongan-potongan yang terpisah.

Membatasi Kueri Berdasarkan Waktu

Selalu batasi kueri pada rentang waktu menggunakan stempel waktu peristiwa. Ini memusatkan investigasi pada periode yang relevan dan, jika digabungkan dengan partisi, secara drastis mengurangi jumlah data yang dipindai serta biayanya. Memulai dengan rentang waktu yang luas lalu mempersempitnya merupakan alur yang alami seiring gambaran menjadi semakin jelas.

Menghitung dan Mengelompokkan

Agregasi mengungkap pola: gunakan GROUP BY pada IP sumber untuk menemukan sumber dengan aktivitas tertinggi, hitung jumlah nama peristiwa yang berbeda untuk setiap prinsipal guna mengukur luas aktivitas, atau hitung kesalahan dari waktu ke waktu untuk menemukan lonjakan. Ringkasan ini mengubah baris mentah menjadi tren yang mengarahkan Anda pada insiden sebenarnya.

Mengueri Log Aliran Juga

Pendekatan SQL yang sama berlaku untuk Log Aliran di S3: temukan transfer keluar berukuran besar, hitung port yang ditolak untuk setiap sumber, atau tampilkan IP eksternal yang dihubungi suatu instans. Memadukan CloudTrail (apa yang dilakukan melalui API) dengan Log Aliran (apa yang berpindah di jaringan) memberikan kedua sisi cerita.

Menyimpan dan Membagikan Kueri

Simpan kueri investigasi yang telah terbukti sebagai kueri bernama atau tampilan agar tim Anda dapat menjalankannya kembali dengan cepat saat insiden berikutnya. Pustaka kueri yang telah diperiksa, seperti "semua tindakan oleh kunci akses" atau "panggilan yang ditolak dalam satu jam terakhir", mengubah pekerjaan ad hoc menjadi kemampuan respons yang dapat diulang.

Dari Kueri ke Tindakan

Kueri menghasilkan bukti; bukti tersebut mendorong respons: cabut kunci, isolasi instans, dan hapus pengguna IAM yang berbahaya. Proses penguerian yang disiplin—mulai dari prinsipal, lalu IP, kemudian peristiwa eskalasi, dan akhirnya korelasi—memberikan pemahaman yang lengkap dan meyakinkan untuk menangani insiden dengan tepat.

Pemeriksaan Singkat

Uji kemampuan Anda dalam mengueri investigasi.

Rangkuman

Investigasi adalah kueri SQL atas log yang telah dikatalogkan. Mulailah dengan prinsipal atau IP sumber, buru panggilan yang ditolak untuk menemukan pengintaian, perhatikan peristiwa IAM seperti CreateAccessKey untuk mendeteksi eskalasi, dan batasi berdasarkan waktu semuanya. Kelompokkan dan hitung untuk menemukan pola, korelasikan CloudTrail dengan Log Aliran, lalu simpan kueri bernama yang telah diperiksa agar pengumpulan bukti menjadi kemampuan respons yang dapat diulang.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Menyelidiki Insiden dengan Kueri SQL” gratis?

Ya — teks lengkap “Menyelidiki Insiden dengan Kueri SQL” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Menyelidiki Insiden dengan Kueri SQL”?

Saring jutaan peristiwa hingga tersisa tindakan yang penting. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?

Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Menyelidiki Insiden dengan Kueri SQL” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Melakukan Kueri Log S3 dengan Athena
  2. Membangun Tabel di Atas Data CloudTrail
  3. Menyelidiki Insiden dengan Kueri SQL
  4. Mempartisi Log untuk Kecepatan dan Biaya
← Kembali ke Cloud & IT Cert Prep