GuardDutyの検出結果からの調査
1件のアラートを追跡し、発生した事象の全体像を明らかにします。
「GuardDutyの検出結果からの調査」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
検出結果から始める
調査は通常、アラートから始まります。DetectiveはGuardDutyと緊密に統合されているため、検出結果からビヘイビアグラフへ直接ピボットできます。1回クリックするだけで、「何かがおかしい」という状態から、その検出結果に関連するすべての情報を含む、詳細でコンテキストに富んだビューへ移動できます。
調査リンク
GuardDutyとSecurity Hubの検出結果には、Detectiveで調査アクションが含まれています。これを選択すると、影響を受けたインスタンス、IAMロール、リモートIPなど、その検出結果に含まれるエンティティに焦点を当てた状態でDetectiveが開きます。コンテキストはあらかじめ読み込まれるため、準備にかかる時間を短縮できます。
エンティティプロファイルに移動する
ピボットすると、エンティティプロファイルが表示されます。これは、1つのエンティティのアクティビティ、つまり通常の動作、最近の変更、接続状況をまとめたページです。たとえば検出結果に含まれるインスタンスから、そのAPI呼び出し量、ネットワークアクティビティ、異常をすぐに確認できます。
痕跡を追跡する
1つのエンティティから、関連するエンティティへピボットできます。たとえば、インスタンスに接続したIP、認証情報が使用されたロール、攻撃者が操作したその他のリソースなどです。ピボットするたびに全体像が広がり、環境内を進む攻撃者の経路を段階的に追跡できます。
影響範囲の特定
中心的な目的の1つは影響範囲を特定することです。攻撃者は他に何を操作したのでしょうか。Detectiveの関連付けられたグラフによって、影響が1つのインスタンスだけにとどまったのか、それとも認証情報が他のリソースにも広がったのかを確認できます。この範囲の特定によって、封じ込めをどこまで広げる必要があるかを判断できます。
確認または無視する
ピボットは、検出結果が真陽性かどうかを判断するのにも役立ちます。関連するアクティビティが既知の無害なパターンと一致する場合は、自信を持って無視できます。さらに疑わしい動作が見つかった場合は、エスカレーションします。どちらの場合も、推測ではなく証拠に基づいて対応できます。
時間を考慮したコンテキスト
ピボットすると、Detective は検出結果の時間範囲前後のアクティビティを表示し、エンティティの過去のベースラインと比較します。検出結果が発生した時点で急増が始まっていたことが分かれば、その検出結果が実際の侵入を示している可能性が高まります。
アカウント間のピボット
組織統合を利用すると、ピボットによってアカウント間のアクティビティを追跡できます。侵害された認証情報が別のアカウントで使用されていた場合、Detective はそれを同じグラフ上に表示できます。攻撃者はアカウント間を横方向に移動することが多いため、これは非常に重要です。
対応の迅速化
手作業によるログの突合をなくすことで、ピボットにより調査にかかる時間を数時間から数分に短縮できます。状況をより早く把握できれば、封じ込めも迅速になり、被害を直接的に抑えられます。試験では、Detective は GuardDuty のアラートから効果的な対応までを加速するツールとして扱われます。
Security Hub から調査へピボットする
Investigate in Detective アクションは GuardDuty に限定されません。GuardDuty から送信されたSecurity Hub の検出結果にもこのピボット機能があり、集約されたダッシュボードでトリアージを行う分析担当者は、行動グラフを直接開けます。つまり、中央コンソールと調査ツールが直接つながり、検出、集約、調査という流れをシームレスに維持できます。
検出結果グループ
Detective は関連する検出結果を検出結果グループにまとめ、検出結果、エンティティ、それらを結び付けるアクティビティを自動的に関連付けて、1 つの調査可能な単位にできます。単一の検出結果からピボットする代わりに、すでに一連の関連した状況を示しているグループから調査を開始できます。これにより、アラートを 1 件ずつ確認するのではなく、インシデント全体を把握できるため、調査が迅速になります。
クイックチェック
調査ワークフローを追跡してください。
まとめ
Detective は Investigate in Detective アクションを介して GuardDuty と統合されます。ピボットするとエンティティプロファイルが開き、関連するエンティティを追跡して影響範囲を把握できます。また、アクティビティを時間を考慮したベースラインと比較したり、アカウント間の横方向の移動を追跡したりできます。これにより、検出結果を、証拠に基づく迅速な調査と対応へつなげられます。
よくある質問
「GuardDutyの検出結果からの調査」レッスンは無料ですか?
はい。「GuardDutyの検出結果からの調査」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「GuardDutyの検出結果からの調査」で何を学びますか?
1件のアラートを追跡し、発生した事象の全体像を明らかにします。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「GuardDutyの検出結果からの調査」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- Detectiveが行動グラフを構築する仕組み
- GuardDutyの検出結果からの調査
- エンティティと時間範囲の分析
- 異常なアクティビティパターンの発見