Detectiveが行動グラフを構築する仕組み
Detectiveがイベントを関連付け、調査可能なグラフにする方法を理解します。
「Detectiveが行動グラフを構築する仕組み」はCoddyKit上の無料AWS Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAWS Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 AWS Security Academyコースには全4レッスンが含まれています。
アラートから理解へ
検出によって問題の発生はわかりますが、実際に何が起きたかを明らかにするのは調査です。Amazon Detectiveは調査のために作られたサービスです。アクティビティを自動的に分析して視覚的なモデルを構築するため、単なるアラートではなく、検出結果の背後にある全体像を理解できます。
Detectiveの役割
Detectiveはログデータを継続的に取り込み、関連付け、時間経過に伴う動作のグラフを構築します。サービス間のログを手作業で関連付ける代わりに、アカウント、インスタンス、IPアドレスなどのエンティティがどのように相互作用したかを、あらかじめ構築された検索可能な形で確認できます。
ビヘイビアグラフ
中心となる構成要素はビヘイビアグラフです。ノードはエンティティ(IAMロール、EC2インスタンス、IPアドレス、アカウントなど)を表し、エッジはそれらの間の相互作用やアクティビティを表します。グラフは通常時の基準値とそこからの逸脱を捉えるため、調査担当者は生のログではなく、状況を把握するための地図を得られます。
グラフの基盤となるデータソース
Detectiveは、検出に使われるものと同じ種類のテレメトリ、つまりCloudTrail管理イベント、VPC Flow Logs、GuardDutyの検出結果に加えて、EKS監査ログからグラフを構築します。データの相関付けは自動的に行われるため、これらのソースを手作業で組み合わせる必要はありません。
ログ管理は不要
GuardDutyと同様に、Detectiveはエージェントレスで完全マネージドです。有効化するだけで必要なデータを取得するため、ログパイプラインやストレージを構築する必要はありません。また、関連付けられたアクティビティをおよそ1年間保持するため、保持期間を自分で管理しなくても、長期間さかのぼって調査できます。
通常の動作のベースライン化
Detectiveは機械学習と統計を使って、各エンティティにとって正常な状態を学習し、そこからの逸脱を強調表示します。ベースラインがわかることで、たとえばあるインスタンスが通常より大幅に多くのAPI呼び出しを突然行ったことを調査担当者が把握できます。これは侵害を示す強いシグナルです。
視覚的な調査
グラフは、タイムライン、各エンティティのプロファイル、アクティビティチャートなどのインタラクティブな可視化として表示されます。アナリストは関連するエンティティをクリックして、痕跡を追跡できます。この視覚的なアプローチにより、何時間もログを検索する作業が、ガイド付きの探索に変わります。
検出と調査の違い
重要な違いは、GuardDutyが検出し、Detectiveが調査するということです。GuardDutyは検出結果を生成し、Detectiveはその範囲、根本原因、影響を特定するのに役立ちます。両者は相補的なサービスであり、調査や根本原因分析が必要な場合はDetectiveを選ぶことが試験で求められます。
組織のサポート
DetectiveはAWS Organizationsと統合され、委任された管理者をサポートします。そのため、セキュリティアカウントから、すべてのメンバーアカウントのアクティビティを1つのビヘイビアグラフで調査できます。これはGuardDutyやSecurity Hubと同じ考え方で、マルチアカウント運用の一貫性を保てます。
関連付けられた履歴を1年間保持
Detectiveは、ビヘイビアグラフ内に関連付けられたアクティビティをおよそ1年間保持します。これはGuardDutyのデフォルトの検出結果保持期間よりもはるかに長い期間です。この長い検索範囲により、疑わしい動作が数週間前に始まっていたかどうかを調査でき、短い期間では見逃すような、ゆっくりと進む隠密な侵入も明らかにできます。この拡張された履歴があるため、Detectiveは検出機能を重複して提供するのではなく、補完するサービスとなっています。
GuardDutyが前提条件
実務上の注意点として、Detectiveを有効にするには、その前にGuardDutyを一定期間(約48時間)有効にしておく必要があります。DetectiveはGuardDutyの検出結果と同じ基盤テレメトリを使って、ビヘイビアグラフの基礎データを作成するためです。この2つのサービスは、検出結果を調査に引き渡す形で、連携して動作するように設計されています。
クイックチェック
検出と調査の違いを区別してください。
まとめ
Detectiveは、エージェントレスでマネージドな調査サービスです。CloudTrail、VPC Flow Logs、GuardDutyの検出結果、EKS監査ログを関連付け、エンティティと相互作用のビヘイビアグラフを構築します。通常の動作をベースライン化し、およそ1年間さかのぼれるインタラクティブな可視化を提供します。GuardDutyが検出を担当し、Detectiveが根本原因と影響範囲を調査します。
よくある質問
「Detectiveが行動グラフを構築する仕組み」レッスンは無料ですか?
はい。「Detectiveが行動グラフを構築する仕組み」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、AWS Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 AWS Security Academyコースには全4レッスンが含まれています。
「Detectiveが行動グラフを構築する仕組み」で何を学びますか?
Detectiveがイベントを関連付け、調査可能なグラフにする方法を理解します。 ブラウザで直接実行するハンズオンコードでAWS Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
AWS Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのAWS Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「Detectiveが行動グラフを構築する仕組み」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このAWS Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのAWS Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- Detectiveが行動グラフを構築する仕組み
- GuardDutyの検出結果からの調査
- エンティティと時間範囲の分析
- 異常なアクティビティパターンの発見