0Pricing
AWS Security Academy · Lezione

Partire da un finding di GuardDuty

Segua un singolo avviso per ricostruire l'intera sequenza di ciò che è accaduto.

Partire da un finding di GuardDuty è una lezione AWS Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Security Academy include 4 lezioni in totale.

Partire da un finding

Le indagini iniziano solitamente da un avviso. Detective si integra strettamente con GuardDuty, consentendo di passare direttamente da un finding al behavior graph. Con un solo clic si passa da "qualcosa non va" a una vista ricca e contestualizzata di tutto ciò che è correlato a quel finding.

Il collegamento per l'indagine

In GuardDuty e Security Hub, i finding includono un'azione Investigate in Detective. Selezionandola, Detective si apre con l'attenzione rivolta alle entità indicate nel finding, come l'istanza interessata, il ruolo IAM o l'IP remoto. Il contesto è già caricato, riducendo i tempi di configurazione.

Arrivare al profilo di un'entità

Il passaggio porta al profilo di un'entità, una pagina che riassume l'attività di una singola entità: il comportamento abituale, le modifiche recenti e le connessioni. Partendo, ad esempio, dall'istanza indicata nel finding, è possibile visualizzare immediatamente il volume delle chiamate API, l'attività di rete e le eventuali anomalie.

Seguire la traccia

Da un'entità è possibile passare alle entità correlate: l'IP che ha contattato l'istanza, il ruolo le cui credenziali sono state utilizzate o altre risorse toccate dall'autore dell'attacco. Ogni passaggio amplia il quadro e consente di ricostruire passo dopo passo il percorso dell'attaccante nell'ambiente.

Definire il blast radius

Un obiettivo fondamentale è determinare il blast radius: quali altre risorse sono state toccate dall'autore dell'attacco? Il grafo correlato di Detective mostra se è stata interessata una sola istanza o se le credenziali si sono propagate ad altre risorse. Questa valutazione determina quanto dovrà essere ampia la strategia di contenimento.

Confermare o ignorare

Il passaggio tra le entità aiuta anche a stabilire se un finding sia un vero positivo. Se l'attività correlata corrisponde a un pattern noto e legittimo, è possibile ignorarlo con sicurezza. Se invece rivela ulteriori comportamenti sospetti, è possibile inoltrarlo al livello successivo. In entrambi i casi, le decisioni si basano sulle evidenze e non su supposizioni.

Contesto consapevole del tempo

Quando esegue un pivot, Detective mostra l'attività relativa all'intervallo temporale del rilevamento, confrontandola con la baseline storica dell'entità. Se si osserva che un picco è iniziato esattamente quando è stato generato il rilevamento, aumenta la probabilità che quest'ultimo segnali una vera intrusione.

Pivot tra account

Con l'integrazione dell'organizzazione, un pivot può seguire l'attività tra account. Se una credenziale compromessa è stata utilizzata in un secondo account, Detective può mostrarla nello stesso grafo. Questo è fondamentale perché gli attaccanti spesso si spostano lateralmente tra gli account.

Velocizzare la risposta

Eliminando la correlazione manuale dei log, il pivoting riduce un'indagine da ore a minuti. Comprendere più rapidamente la situazione consente di contenerla prima, limitando direttamente i danni. Nell'esame, Detective è presentato come l'acceleratore tra un avviso di GuardDuty e una risposta efficace.

Avviare un'indagine da Security Hub

L'azione Investigate in Detective non è limitata a GuardDuty. Anche i rilevamenti di Security Hub provenienti da GuardDuty offrono il pivot, quindi un analista che esegue il triage dal pannello aggregato può passare direttamente al grafo del comportamento. In questo modo la console centrale e lo strumento di indagine sono collegati direttamente, mantenendo fluido il flusso di rilevamento, aggregazione e indagine.

Gruppi di rilevamenti

Detective può raggruppare i rilevamenti correlati in gruppi di rilevamenti, collegando automaticamente rilevamenti, entità e attività che li correlano in un'unica unità analizzabile. Invece di eseguire il pivot da un singolo rilevamento, si parte da un gruppo che descrive già una sequenza coordinata di eventi. Questo accelera l'indagine mostrando l'intero incidente anziché un solo avviso alla volta.

Verifica rapida

Segua il flusso di lavoro dell'indagine.

Riepilogo

Detective si integra con GuardDuty tramite l'azione Investigate in Detective. Il pivoting apre un profilo dell'entità, consente di seguire le entità correlate per determinare la portata dell'attacco, confronta l'attività con una baseline basata sul tempo e può seguire i movimenti laterali tra account. In questo modo un rilevamento si trasforma rapidamente in un'indagine e una risposta basate sulle evidenze.

Domande Frequenti

La lezione «Partire da un finding di GuardDuty» è gratuita?

Sì — il testo completo di «Partire da un finding di GuardDuty» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Security Academy, passa a CoddyKit PRO. Il corso AWS Security Academy include 4 lezioni in totale.

Cosa imparerò in «Partire da un finding di GuardDuty»?

Segua un singolo avviso per ricostruire l'intera sequenza di ciò che è accaduto. Eserciti AWS Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare AWS Security Academy?

Non è richiesta alcuna esperienza precedente. AWS Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Partire da un finding di GuardDuty»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione AWS Security Academy?

Sì. Ogni lezione AWS Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Come Detective crea un grafo dei comportamenti
  2. Partire da un finding di GuardDuty
  3. Analizzare entità e intervalli temporali
  4. Individuare pattern di attività anomale
← Torna a AWS Security Academy