0Pricing
Cloud & IT Cert Prep · Lezione

Individuare traffico sospetto nei Flow Log

Individui scansioni delle porte ed esfiltrazione di dati nascosti nei record.

Individuare traffico sospetto nei Flow Log è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Dai record alle minacce

Leggere i singoli record è il punto di partenza; il vero valore consiste nell'individuare schemi ricorrenti in molti record che rivelano attività dannose. Gli aggressori lasciano tracce nella rete e i Flow Logs sono il punto in cui queste tracce compaiono. Questa lezione illustra le firme che i team di sicurezza cercano nei dati.

Rilevare le scansioni delle porte

Una scansione delle porte si manifesta quando un indirizzo di origine contatta molte porte di destinazione su un host in un breve intervallo, generalmente con molte azioni REJECT. Questo schema rivela un'attività di ricognizione, durante la quale un aggressore mappa i servizi aperti. Contare le porte di destinazione distinte per ogni origine è un metodo affidabile per individuarla.

Rilevare le scansioni degli host

Una scansione della rete è il fenomeno inverso: un'origine contatta la stessa porta su molti IP di destinazione, cercando un host che esegua un determinato servizio. Vedere un srcaddr che contatta un'intera subnet sulla porta 22 o 445 è un segnale classico di un aggressore alla ricerca di un punto d'appoggio da sfruttare.

Individuare l'esfiltrazione dei dati

L'esfiltrazione si manifesta come un numero insolitamente elevato di byte in uscita da un host interno verso un indirizzo esterno, soprattutto se nuovo o estero. Un web server che normalmente serve risposte di piccole dimensioni e improvvisamente carica gigabyte di dati è sospetto. Monitorare gli host con il maggior traffico in base ai byte in uscita aiuta a far emergere questi casi.

Connessioni a IP noti come dannosi

Il confronto degli indirizzi di destinazione con i feed di threat intelligence contenenti IP noti come dannosi segnala le comunicazioni con server di comando e controllo. GuardDuty esegue questa operazione automaticamente, ma può replicarla nelle query Athena unendo i Flow Logs a una blocklist di IP per creare rilevamenti personalizzati.

Protocolli e porte inattesi

Il traffico su porte o protocolli insoliti rispetto al ruolo di un carico di lavoro è un segnale d'allarme. Traffico IRC o Tor in uscita, oppure connessioni a porte di mining pool di criptovalute provenienti da un server che dovrebbe offrire solo HTTPS, suggeriscono una compromissione. Definire una baseline del comportamento normale per ogni livello rende evidenti queste deviazioni.

Movimento laterale

Dopo aver violato un host, gli aggressori si spostano lateralmente. Il movimento laterale si manifesta con connessioni interne tra host interni che interrompono gli schemi normali, ad esempio quando un application server inizia improvvisamente ad aprire sessioni SSH o SMB verso molti peer. Il traffico est-ovest che non è coerente con l'architettura merita un'attenta analisi.

Eseguire query con Athena

Su larga scala, può analizzare i Flow Logs con Athena sui dati presenti in S3. SQL consente di raggruppare per origine, contare le porte distinte, sommare i byte in uscita e filtrare per azione. Alcune query ben progettate trasformano miliardi di record in un breve elenco dei flussi più rischiosi, molto più rapidamente di una revisione manuale.

SELECT srcaddr, COUNT(DISTINCT dstport) AS ports
FROM vpc_flow_logs
WHERE action = 'REJECT'
GROUP BY srcaddr
HAVING COUNT(DISTINCT dstport) > 20

Avvisi in tempo reale

Per lavorare rapidamente, invii i Flow Logs a CloudWatch Logs e utilizzi filtri metrici e allarmi sugli schemi sospetti, oppure li trasmetta tramite un subscription filter a un rilevatore Lambda. In questo modo la ricerca a posteriori si trasforma in avvisi quasi in tempo reale, riducendo la finestra d'azione dell'aggressore prima che qualcuno possa intervenire.

Ridurre i falsi positivi

Non tutte le anomalie sono attacchi. Gli scanner degli strumenti di sicurezza, i controlli di integrità e i backup interni creano pattern benigni. Ottimizzare i rilevamenti con allowlist per le origini note e baseline per i volumi normali mantiene affidabili gli avvisi, evitando che il segnale reale venga perso nel rumore.

Combinare gli strumenti

L'approccio più efficace combina il rilevamento gestito e quello personalizzato: lasci che GuardDuty segnali automaticamente le minacce note dai Flow Logs, utilizzi Athena per ricerche approfondite personalizzate e mantenga gli allarmi di CloudWatch per i pattern con la massima priorità. I Flow Logs sono la base di evidenze condivisa che permette a tutti e tre gli strumenti di funzionare.

Verifica rapida

Metta alla prova le Sue competenze di threat hunting.

Riepilogo

Cerchi i seguenti pattern: scansioni delle porte (un'origine, molte porte, rifiuti), sweeping (una porta, molti host), esfiltrazione (molti byte in uscita verso nuovi IP), contatti con IP noti come dannosi e movimenti laterali (traffico est-ovest insolito). Utilizzi Athena per le query approfondite, gli allarmi di CloudWatch per gli avvisi in tempo reale e GuardDuty per il rilevamento gestito, eliminando il rumore benigno.

Domande Frequenti

La lezione «Individuare traffico sospetto nei Flow Log» è gratuita?

Sì — il testo completo di «Individuare traffico sospetto nei Flow Log» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Individuare traffico sospetto nei Flow Log»?

Individui scansioni delle porte ed esfiltrazione di dati nascosti nei record. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Individuare traffico sospetto nei Flow Log»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Cosa acquisiscono i VPC Flow Logs
  2. Leggere record e campi dei Flow Log
  3. Flow Log a livello di VPC, subnet ed ENI
  4. Individuare traffico sospetto nei Flow Log
← Torna a Cloud & IT Cert Prep