0Pricing
Cloud & IT Cert Prep · Lezione

Leggere e stabilire la priorità dei finding di GuardDuty

Interpreti i punteggi di gravità per concentrarsi prima sugli avvisi più rischiosi.

Leggere e stabilire la priorità dei finding di GuardDuty è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Perché stabilire le priorità

Un account attivo può generare molti risultati e non tutti hanno la stessa importanza. Per rispondere efficacemente deve stabilire le priorità, concentrandosi innanzitutto sulle minacce con maggiore probabilità di causare danni reali. GuardDuty supporta questo processo con punteggi di gravità e dettagli completi sui risultati, che indicano da dove iniziare.

Il punteggio di gravità

Ogni risultato GuardDuty ha un valore di gravità compreso tra 0,1 e 8,9 e oltre, associato a un livello. In linea generale, da 1,0 a 3,9 corrisponde a Bassa, da 4,0 a 6,9 a Media e da 7,0 a 8,9 ad Alta. I numeri più elevati indicano maggiore affidabilità e un potenziale impatto maggiore, quindi il risultato passa avanti nella coda.

Interpretazione dei livelli di gravità

Un risultato con gravità Alta suggerisce che una risorsa sia probabilmente compromessa e agisca in modo dannoso, richiedendo un intervento urgente. Una gravità Media indica un'attività sospetta che merita un'indagine. Una gravità Bassa riflette spesso attività di ricognizione o comportamenti insoliti ma non ancora dannosi. La gravità indica l'urgenza, non la certezza di una violazione.

Come leggere i dettagli di un risultato

Ogni risultato include la risorsa interessata, l'autore dell'attività (ad esempio un IP remoto e la relativa geolocalizzazione), l'azione osservata e il numero di volte in cui si è verificata. La lettura di questi campi trasforma un avviso di una sola riga in una storia: chi ha fatto cosa, su quale risorsa, da dove e con quale frequenza.

Prima visualizzazione e ultima visualizzazione

I risultati registrano i timestamp della prima e dell'ultima visualizzazione, oltre a un conteggio. Un risultato che si ripete per diverse ore è più grave di un singolo evento isolato. Questi dettagli temporali aiutano a valutare se un attacco è ancora in corso, aspetto che influisce fortemente sulla rapidità con cui deve essere contenuto.

Lo scopo della minaccia guida la risposta

Lo scopo della minaccia determina la risposta. Un risultato CryptoCurrency su un'istanza indica probabilmente attività di mining e richiede l'isolamento dell'istanza. Un risultato UnauthorizedAccess su un utente IAM indica che una credenziale potrebbe essere stata rubata e richiede la rotazione delle chiavi. Adattare la risposta allo scopo è il cuore del triage.

Riduzione del rumore

È possibile creare regole di soppressione per archiviare automaticamente i risultati che corrispondono a comportamenti noti e previsti, come uno scanner di vulnerabilità eseguito intenzionalmente. In questo modo la coda rimane concentrata sui segnali reali. I risultati soppressi continuano a esistere ai fini dell'audit, ma non distraggono chi interviene.

Risultati di esempio per esercitarsi

GuardDuty può generare risultati di esempio per consentirLe di esercitarsi nel triage e testare l'automazione senza un attacco reale. In questo modo i team possono creare e convalidare in sicurezza i playbook di risposta. Sapere che questa funzione esiste è utile per configurare pipeline dal rilevamento alla risposta.

Dal risultato all'azione

I risultati prioritari confluiscono in un processo di risposta: una compromissione di un'istanza con gravità elevata può attivare l'isolamento automatico, mentre un risultato di gravità media relativo a un'identità può inviare una notifica a un analista. La gravità e il tipo determinano insieme se debba intervenire l'automazione o una persona e con quale rapidità.

Frequenza e aggregazione dei risultati

GuardDuty aggrega le occorrenze ripetute dello stesso risultato in un unico risultato e ne aggiorna il conteggio e l'ora dell'ultima visualizzazione, invece di creare una quantità di duplicati. È inoltre possibile configurare la frequenza con cui i risultati aggiornati vengono pubblicati in EventBridge e S3. In questo modo la coda rimane leggibile, pur continuando a indicare che un attacco è in corso.

Esportazione e conservazione dei risultati

Per impostazione predefinita, i risultati di GuardDuty vengono conservati per 90 giorni. Per conservarli più a lungo ai fini di audit o analisi delle tendenze, deve esportare i risultati in un bucket S3 e configurare la frequenza di esportazione dei nuovi risultati. L'invio dei risultati a Security Hub ed EventBridge consente inoltre di conservarli e intervenire su di essi. Sapere come vengono conservati ed esportati è importante negli scenari di conformità.

Verifica rapida

Stabilisca la priorità dei risultati in base alla gravità.

Riepilogo

GuardDuty assegna a ogni risultato una gravità (indicativamente Bassa 1-3,9, Media 4-6,9, Alta 7-8,9) e dettagli sulla risorsa, sull'autore dell'attività, sull'azione, sulla geolocalizzazione e sulla tempistica. Stabilire le priorità in base a gravità e impatto, utilizzare lo scopo della minaccia per scegliere una risposta e applicare regole di soppressione per ignorare il rumore noto e benigno. I risultati di esempio consentono di esercitarsi nel triage in sicurezza.

Domande Frequenti

La lezione «Leggere e stabilire la priorità dei finding di GuardDuty» è gratuita?

Sì — il testo completo di «Leggere e stabilire la priorità dei finding di GuardDuty» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Leggere e stabilire la priorità dei finding di GuardDuty»?

Interpreti i punteggi di gravità per concentrarsi prima sugli avvisi più rischiosi. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Leggere e stabilire la priorità dei finding di GuardDuty»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Cosa rileva GuardDuty e perché
  2. Origini dei dati e tipi di finding di GuardDuty
  3. Leggere e stabilire la priorità dei finding di GuardDuty
  4. Abilitare GuardDuty nell'intera organizzazione
← Torna a Cloud & IT Cert Prep