GuardDutyの検出結果の読み取りと優先順位付け
重要度スコアを解釈し、リスクの高いアラートから対応します。
「GuardDutyの検出結果の読み取りと優先順位付け」はCoddyKit上の無料AWS Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAWS Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 AWS Security Academyコースには全4レッスンが含まれています。
優先順位付けの理由
アクティビティの多いアカウントでは、多数の検出結果が生成され、すべてが同じ重要度とは限りません。適切に対応するには優先順位を付け、実際の被害につながる可能性が最も高い脅威から対応する必要があります。GuardDutyは、最初に調べるべき場所を判断できるよう、重要度スコアと詳細な検出結果情報を提供します。
重要度スコア
GuardDutyの各検出結果には、0.1から8.9以上までの重要度が付与され、レベルに対応付けられます。おおよその基準として、1.0~3.9はLow、4.0~6.9はMedium、7.0~8.9はHighです。数値が高いほど確信度と潜在的な影響が大きいため、優先的に対応します。
重要度レベルの解釈
Highの検出結果は、リソースが侵害され、悪意のある動作をしている可能性が高いことを示し、緊急の対応が必要です。Mediumは調査に値する疑わしいアクティビティを示します。Lowは、多くの場合、探索や、まだ有害とは限らない異常な動作を示します。重要度は対応の緊急性を示すものであり、侵害の確実性を示すものではありません。
検出結果の詳細を読む
各検出結果には、影響を受けたリソース、攻撃者(リモートIPやその地理的位置情報など)、観測されたアクション、発生回数が含まれます。これらの項目を読むことで、1行のアラートが「誰が、どのリソースに、どこから、何を、何回行ったか」という一連の状況になります。
初回検出時刻と最終検出時刻
検出結果には初回検出時刻と最終検出時刻および発生回数が記録されます。数時間にわたって繰り返し発生する検出結果は、単発の異常より深刻です。こうした時刻情報は攻撃が継続中かどうかの判断に役立ち、封じ込めの速さに大きく影響します。
脅威の目的が対応を導く
脅威の目的によって対応方法は変わります。インスタンスでCryptoCurrencyの検出結果が出た場合は、マイニングが行われている可能性が高いため、隔離が必要です。IAMユーザーでUnauthorizedAccessの検出結果が出た場合は、認証情報が盗まれた可能性があるため、キーのローテーションが必要です。目的に応じて対応を選ぶことが、トリアージの核心です。
ノイズの抑制
意図的に実行している脆弱性スキャナーなど、既知の想定内の動作に一致する検出結果を自動的にアーカイブする抑制ルールを作成できます。これにより、キューを実際のシグナルに集中させられます。抑制された検出結果も監査用に残りますが、対応担当者の注意をそらすことはありません。
練習用のサンプル検出結果
GuardDutyではサンプル検出結果を生成できるため、実際の攻撃なしでトリアージの練習や自動化のテストを行えます。これにより、チームは対応プレイブックを安全に作成し、検証できます。検出から対応までのパイプラインを設定する際に、この機能を知っておくと便利です。
検出結果からアクションへ
優先順位付けされた検出結果は対応プロセスに流れます。たとえば、重要度の高いインスタンス侵害では自動隔離を実行し、中程度のアイデンティティに関する検出結果ではアナリストに通知します。自動化で処理するか人が対応するか、また対応の速さは、重要度と種類の組み合わせによって決まります。
検出頻度と集約
GuardDutyは、同じ検出結果が繰り返し発生した場合、発生を集約して1つの検出結果にまとめます。重複した検出結果を大量に作成するのではなく、発生回数と最終検出時刻を更新します。また、更新された検出結果をEventBridgeとS3に発行する頻度も設定できます。これにより、攻撃が継続していることを反映しながら、キューを読みやすく保てます。
検出結果のエクスポートと保持
GuardDutyの検出結果は、デフォルトで90日間保持されます。監査や傾向分析のために長期間保持するには、検出結果をS3バケットにエクスポートし、新しい検出結果をエクスポートする頻度を設定します。検出結果をSecurity HubやEventBridgeへ送ることでも、保持や対応が可能になります。検出結果の保持方法とエクスポート方法を理解することは、コンプライアンスのシナリオで重要です。
クイックチェック
まとめ
GuardDutyは各検出結果に重要度(おおよそLow 1~3.9、Medium 4~6.9、High 7~8.9)を割り当て、リソース、攻撃者、アクション、地理的位置情報、時刻に関する詳細も提供します。重要度と影響に基づいて優先順位を付け、脅威の目的から対応方法を選び、既知の無害なノイズには抑制ルールを適用します。サンプル検出結果を使えば、安全にトリアージを練習できます。
よくある質問
「GuardDutyの検出結果の読み取りと優先順位付け」レッスンは無料ですか?
はい。「GuardDutyの検出結果の読み取りと優先順位付け」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、AWS Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 AWS Security Academyコースには全4レッスンが含まれています。
「GuardDutyの検出結果の読み取りと優先順位付け」で何を学びますか?
重要度スコアを解釈し、リスクの高いアラートから対応します。 ブラウザで直接実行するハンズオンコードでAWS Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
AWS Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのAWS Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「GuardDutyの検出結果の読み取りと優先順位付け」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このAWS Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのAWS Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- GuardDutyが検出するものとその理由
- GuardDutyのデータソースと検出結果の種類
- GuardDutyの検出結果の読み取りと優先順位付け
- 組織全体でのGuardDutyの有効化