Come Detective crea un grafo dei comportamenti
Comprenda come Detective collega gli eventi in un grafo analizzabile.
Come Detective crea un grafo dei comportamenti è una lezione AWS Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Security Academy include 4 lezioni in totale.
Dall'avviso alla comprensione
Il rilevamento indica che qualcosa non va; l'indagine spiega che cosa è realmente accaduto. Amazon Detective è il servizio progettato per l'indagine. Analizza automaticamente l'attività e crea un modello visivo, consentendo di comprendere l'intero contesto alla base di un finding, non soltanto l'avviso.
Che cosa fa Detective
Detective acquisisce e collega continuamente i dati dei log per creare un grafo del comportamento nel tempo. Invece di correlare manualmente i log tra i vari servizi, si ottiene una rappresentazione predefinita e interrogabile delle interazioni tra entità come account, istanze e indirizzi IP.
Il behavior graph
Il costrutto principale è il behavior graph: i nodi sono entità, come ruoli IAM, istanze EC2, indirizzi IP e account, mentre gli archi rappresentano le interazioni e le attività tra queste entità. Il grafo registra i comportamenti normali e le deviazioni, fornendo agli investigatori una mappa anziché log grezzi.
Fonti dei dati alla base del grafo
Detective crea il proprio grafo dagli stessi tipi di telemetria usati per il rilevamento: eventi di gestione CloudTrail, VPC Flow Logs e finding GuardDuty, oltre ai log di audit EKS. La correlazione viene eseguita automaticamente, quindi non è necessario assemblare manualmente queste fonti.
Nessun log da gestire
Come GuardDuty, Detective è agentless e completamente gestito. È sufficiente abilitarlo: il servizio acquisisce i dati necessari, senza dover creare pipeline di log o gestire lo storage. Conserva inoltre circa un anno di attività correlate, offrendo un ampio periodo di analisi retrospettiva senza che sia necessario gestire la conservazione.
Definizione del comportamento normale
Detective utilizza machine learning e metodi statistici per apprendere ciò che è normale per ogni entità, quindi evidenzia le deviazioni. Conoscere la baseline consente all'investigatore di notare, ad esempio, che un'istanza ha improvvisamente effettuato molte più chiamate API del solito: un forte segnale di compromissione.
Indagine visiva
Il grafo viene presentato tramite visualizzazioni interattive: timeline, profili per ogni entità e grafici delle attività. L'analista seleziona le entità correlate per seguire una traccia. Questo approccio visivo trasforma ore di ricerca nei log in un'esplorazione guidata.
Rilevamento e indagine
Una distinzione fondamentale: GuardDuty rileva, Detective indaga. GuardDuty genera un finding; Detective aiuta a determinarne l'ambito, la causa principale e l'impatto. I due servizi sono complementari e l'esame si aspetta che si scelga Detective quando sono necessarie un'indagine e un'analisi della causa principale.
Supporto per le organizzazioni
Detective si integra con AWS Organizations e supporta un amministratore delegato, consentendo a un account di sicurezza di analizzare l'attività di tutti gli account membri in un unico behavior graph. Questo approccio è analogo a quello di GuardDuty e Security Hub e garantisce operazioni coerenti su più account.
Un anno di cronologia correlata
Detective conserva circa un anno di attività correlate nel behavior graph, molto più a lungo del periodo predefinito di conservazione dei finding di GuardDuty. Questo ampio periodo di analisi retrospettiva consente agli investigatori di verificare se un comportamento sospetto è iniziato settimane prima, rivelando intrusioni lente e furtive che una finestra temporale breve non permetterebbe di individuare. La cronologia estesa è uno dei motivi principali per cui Detective integra il rilevamento invece di duplicarlo.
GuardDuty è un prerequisito
Un dettaglio pratico: Detective richiede che GuardDuty sia stato abilitato per un certo periodo (circa 48 ore) prima di poter abilitare Detective. Questo perché Detective utilizza i finding di GuardDuty e la stessa telemetria sottostante per inizializzare il behavior graph. I due servizi sono progettati per funzionare insieme, con il rilevamento che alimenta l'indagine.
Verifica rapida
Distinguere il rilevamento dall'indagine.
Riepilogo
Detective è il servizio di indagine agentless e gestito. Collega CloudTrail, VPC Flow Logs, i finding GuardDuty e i log di audit EKS in un behavior graph di entità e interazioni, definisce una baseline del comportamento normale e presenta visualizzazioni interattive con circa un anno di dati storici. GuardDuty rileva; Detective indaga sulla causa principale e sull'ambito.
Domande Frequenti
La lezione «Come Detective crea un grafo dei comportamenti» è gratuita?
Sì — il testo completo di «Come Detective crea un grafo dei comportamenti» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Security Academy, passa a CoddyKit PRO. Il corso AWS Security Academy include 4 lezioni in totale.
Cosa imparerò in «Come Detective crea un grafo dei comportamenti»?
Comprenda come Detective collega gli eventi in un grafo analizzabile. Eserciti AWS Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare AWS Security Academy?
Non è richiesta alcuna esperienza precedente. AWS Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.
Quanto tempo richiede la lezione «Come Detective crea un grafo dei comportamenti»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione AWS Security Academy?
Sì. Ogni lezione AWS Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Come Detective crea un grafo dei comportamenti
- Partire da un finding di GuardDuty
- Analizzare entità e intervalli temporali
- Individuare pattern di attività anomale