0Pricing
Cloud & IT Cert Prep · 강의

엔터티 및 시간 범위 분석

활동이 발생한 기간에 걸쳐 계정, IP 및 인스턴스를 살펴보세요.

엔터티 및 시간 범위 분석은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

엔터티와 시간을 함께 보기

효과적인 조사는 두 가지 질문을 결합합니다. 관련된 엔터티는 무엇인지, 그리고 이들이 어떤 시간 동안 이상하게 행동했는지입니다. Detective는 이 두 가지를 모두 중심으로 설계되었습니다. 엔터티와 시간 범위를 표시하는 방식을 익히면 그래프를 빠르고 확신 있게 읽을 수 있습니다.

엔터티로 간주되는 것

Detective에서 엔터티란 그래프가 추적하는 모든 대상을 의미합니다. IAM 사용자 또는 역할, EC2 인스턴스, AWS 계정, IP 주소, 사용자 에이전트, 그리고 결과 자체가 여기에 포함됩니다. 각 엔터티에는 해당 엔터티의 동작과 연결 대상을 요약한 프로필 페이지가 있습니다.

엔터티 프로필

엔터티 프로필은 Detective가 하나의 엔터티에 대해 알고 있는 모든 정보를 패널에 모아 보여 줍니다. 여기에는 시간에 따른 API 호출량, 활동의 지리적 위치, 연결된 리소스, 관찰된 결과가 포함됩니다. 이 페이지 하나에서 특정 행위자나 리소스를 깊이 있게 파악할 수 있습니다.

시간 범위 선택

모든 프로필에는 분석할 시간 범위인 범위 시간이 설정됩니다. 이 범위를 넓히거나 좁혀 사고 전후의 기간에 집중할 수 있습니다. Detective는 해당 범위 안의 활동을 엔터티의 장기 기준선과 비교합니다.

기준선과 범위 내 활동 비교

Detective는 기준선 동작과 범위 내 기간의 동작을 대조합니다. IAM 역할이 평소 한 시간에 50번 호출하지만 해당 기간에 5,000번 호출했다면 그 차이가 뚜렷하게 드러납니다. 이러한 비교를 읽으면 정상적인 잡음과 실제 이상 징후를 구분할 수 있습니다.

지리적 위치 및 IP 분석

자격 증명 관련 결과의 경우 Detective는 엔터티가 활동을 수행한 지리적 위치와 IP를 표시합니다. 평소 익숙한 국가에서만 사용되던 역할이 범위 시간에 갑자기 낯선 국가에서 사용되었다면 자격 증명 탈취를 강하게 의심할 수 있습니다. 위치 패턴은 가장 명확한 조사 신호 중 하나입니다.

API 호출 분석

Detective는 엔터티가 수행한 API 호출을 세부적으로 분석합니다. 어떤 작업을 얼마나 자주 수행했는지, 그리고 해당 엔터티에 새로운 작업인지 보여 줍니다. 해당 기간에 사용자 생성이나 정책 변경처럼 평소와 다른 작업이 급증했다면 일상적인 사용이 아니라 활동 중인 공격자를 가리킬 수 있습니다.

연결된 엔터티

각 프로필에는 연결된 엔터티가 나열됩니다. 역할을 호출한 IP, 자격 증명이 접촉한 인스턴스, 관련된 계정 등이 여기에 포함됩니다. 시간 범위 내에서 이러한 연결을 따라가면 사고를 구성하는 활동의 연쇄를 재구성할 수 있습니다.

증거에 맞게 범위 조정하기

조사는 반복적으로 진행됩니다. 범위 시간을 설정하고 무언가를 발견한 다음, 더 많은 활동을 포함하도록 범위를 조정합니다. 범위를 좁히면 정확한 이벤트를 분리할 수 있고, 넓히면 이전 정찰이나 이후 측면 이동을 확인할 수 있습니다. Detective를 사용하면 이처럼 범위를 빠르게 다시 설정할 수 있습니다.

활동 타임라인 읽기

Detective는 범위 시간 동안의 엔터티 동작을 타임라인으로 표시하며, 차트를 통해 급증과 공백을 한눈에 확인할 수 있게 합니다. 지점을 가리키거나 클릭하면 기저 호출 또는 연결이 표시됩니다. 이 타임라인을 읽는 법을 익히면 비정상적인 동작이 정확히 언제 시작되었는지 파악할 수 있으며, 이는 흔히 침해가 발생한 순간을 나타냅니다.

특정 리소스 유형 조사

Detective는 엔터티 유형에 맞게 분석을 조정합니다. IAM 역할 또는 사용자의 경우 역할 위임 활동, 지리적 위치, API 작업을 중점적으로 보여 주고, EC2 인스턴스의 경우 네트워크 연결과 트래픽 양을 중점적으로 보여 줍니다. 쿠버네티스의 경우 EKS 감사 로그에서 가져온 파드 및 컨테이너 활동을 보여 줍니다. 각 리소스 유형에 중요한 신호를 알면 사고 중 프로필을 더 정확하게 읽을 수 있습니다.

빠른 확인

시간 흐름에 따른 엔터티를 읽어 보십시오.

복습

Detective 분석은 엔터티(역할, 사용자, 인스턴스, IP, 계정)를 범위 시간과 연결합니다. 엔터티 프로필에는 API 호출량, 지리적 위치, 연결된 엔터티가 표시되며, 범위 내 활동을 장기 기준선과 비교합니다. API 호출 급증이나 새로운 위치에서의 활동 같은 차이는 침해를 드러내며, 증거를 따라가면서 범위를 반복적으로 다시 설정할 수 있습니다.

자주 묻는 질문

“엔터티 및 시간 범위 분석” 강의는 무료인가요?

네 — “엔터티 및 시간 범위 분석” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

“엔터티 및 시간 범위 분석”에서 뭘 배우나요?

활동이 발생한 기간에 걸쳐 계정, IP 및 인스턴스를 살펴보세요. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.

“엔터티 및 시간 범위 분석” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. Detective가 동작 그래프를 구축하는 방법
  2. GuardDuty 조사 결과에서 피벗하기
  3. 엔터티 및 시간 범위 분석
  4. 이상 활동 패턴 파악
← Cloud & IT Cert Prep(으)로 돌아가기