0Pricing
AWS Security Academy · レッスン

エンティティと時間範囲の分析

一定期間のアクティビティを対象に、アカウント、IP、インスタンスを調べます。

「エンティティと時間範囲の分析」はCoddyKit上の無料AWS Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAWS Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 AWS Security Academyコースには全4レッスンが含まれています。

エンティティと時間を組み合わせる

効果的な調査では、2 つの点を確認します。関与したのはどのエンティティか、そして異常な動作をしていたのはどの期間か、という点です。Detective はこの両方を中心に設計されています。エンティティと時間範囲の表示方法を理解すれば、グラフをすばやく確実に読み取れるようになります。

エンティティと見なされるもの

Detective におけるエンティティとは、グラフが追跡するあらゆる対象です。IAM ユーザーやロール、EC2 インスタンス、AWS アカウント、IP アドレス、ユーザーエージェント、検出結果そのものなどが該当します。それぞれに、どのように動作し、何と接続していたかをまとめたプロファイルページがあります。

エンティティプロファイル

エンティティプロファイルには、1 つのエンティティについて Detective が把握している情報がパネル形式で集約されます。API 呼び出しの時間経過に伴う量、アクティビティの地理的位置、接続されたリソース、観測された検出結果などを確認できます。1 つのアクターまたはリソースを詳しく理解するための単一のページです。

時間範囲の選択

すべてのプロファイルにはスコープ時間が設定されています。これは分析対象の時間範囲です。インシデント前後の期間に焦点を絞るために、範囲を広げたり狭めたりできます。Detective は、その範囲内のアクティビティをエンティティの長期的なベースラインと比較します。

ベースラインとスコープ内のアクティビティ

Detective はベースラインの動作とスコープ内の時間範囲を対比します。IAM ロールが通常は 1 時間あたり 50 回の呼び出しを行うのに、その時間範囲内で 5,000 回行っていた場合、その逸脱は明確に分かります。この比較を読み取ることで、通常のノイズと本当の異常を区別できます。

地理的位置と IP の分析

アイデンティティに関する検出結果では、Detective はエンティティが操作に使用した地理的位置と IPを表示します。通常とは異なる国から、スコープ時間内に突然ロールが使用されていた場合、認証情報の窃取が強く疑われます。位置情報のパターンは、調査における最も明確な兆候の 1 つです。

API 呼び出しの分析

Detective はエンティティが実行したAPI 呼び出しを、アクションの種類、頻度、そのエンティティにとって新しいものかどうかという観点で詳しく分析します。時間範囲内に、ユーザーの作成やポリシーの変更など、通常とは異なるアクションが急増していれば、日常的な使用ではなく、攻撃者が活動中である可能性を示します。

接続されたエンティティ

各プロファイルには接続されたエンティティが一覧表示されます。ロールを呼び出した IP、認証情報がアクセスしたインスタンス、関係するアカウントなどです。時間範囲内でこれらの接続をたどると、インシデントを構成する一連のアクティビティを再現できます。

証拠に合わせた範囲の調整

調査は反復的に行います。スコープ時間を設定し、何かを発見したら、さらに多くのアクティビティを含めるよう時間範囲を調整します。範囲を狭めると特定のイベントを切り出せ、広げると、それ以前の偵察活動や、それ以降の横方向の移動を明らかにできます。Detective では、この範囲の再設定をすばやく行えます。

アクティビティタイムラインの読み取り

Detective は、スコープ時間内のエンティティの動作をタイムラインとして表示し、急増や空白を一目で確認できるグラフを提供します。点にカーソルを合わせるかクリックすると、基となる呼び出しや接続が表示されます。このタイムラインの読み取り方を身につけると、異常な動作がいつ始まったかを正確に特定できます。これは多くの場合、侵害が発生した時点を示します。

特定のリソースタイプの調査

Detective は、エンティティのタイプに応じて分析内容を調整します。IAM ロールまたはユーザーでは、引き受けたロールのアクティビティ、地理的位置、API アクションを重視します。EC2 インスタンスでは、ネットワーク接続とトラフィック量を重視します。Kubernetesでは、EKS の監査ログからポッドとコンテナのアクティビティを確認します。各リソースタイプで重要な兆候を把握しておくと、インシデント発生時にプロファイルをより的確に読み取れます。

クイックチェック

エンティティの時間経過を読み取ってください。

まとめ

Detective の分析では、エンティティ(ロール、ユーザー、インスタンス、IP、アカウント)とスコープ時間の範囲を組み合わせます。エンティティプロファイルには、API 呼び出し量、地理的位置、接続されたエンティティが表示され、スコープ内のアクティビティが長期的なベースラインと比較されます。API 呼び出しの急増や新しい場所からのアクティビティなどの逸脱から侵害を見つけ、証拠を追うために時間範囲を繰り返し調整します。

よくある質問

「エンティティと時間範囲の分析」レッスンは無料ですか?

はい。「エンティティと時間範囲の分析」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、AWS Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 AWS Security Academyコースには全4レッスンが含まれています。

「エンティティと時間範囲の分析」で何を学びますか?

一定期間のアクティビティを対象に、アカウント、IP、インスタンスを調べます。 ブラウザで直接実行するハンズオンコードでAWS Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

AWS Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのAWS Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。

「エンティティと時間範囲の分析」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このAWS Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのAWS Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. Detectiveが行動グラフを構築する仕組み
  2. GuardDutyの検出結果からの調査
  3. エンティティと時間範囲の分析
  4. 異常なアクティビティパターンの発見
← AWS Security Academyに戻る