0Pricing
Cloud & IT Cert Prep · 강의

GuardDuty 조사 결과에서 피벗하기

하나의 경고를 추적하여 발생한 일의 전체 흐름을 파악해 보세요.

GuardDuty 조사 결과에서 피벗하기은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

탐지 결과에서 시작하기

조사는 대개 경고에서 시작합니다. Detective는 GuardDuty와 긴밀하게 통합되므로 탐지 결과에서 동작 그래프로 바로 전환할 수 있습니다. 한 번의 클릭으로 "무언가 잘못되었다"는 상태에서 해당 탐지 결과와 관련된 모든 내용을 풍부한 맥락과 함께 확인할 수 있습니다.

조사 링크

GuardDuty와 Security Hub의 탐지 결과에는 Detective에서 조사 작업이 포함되어 있습니다. 이 작업을 선택하면 해당 탐지 결과에 포함된 엔터티에 초점을 맞춘 Detective가 열립니다. 예를 들어 영향을 받은 인스턴스, IAM 역할 또는 원격 IP를 확인할 수 있습니다. 필요한 맥락이 미리 로드되므로 설정 시간을 절약할 수 있습니다.

엔터티 프로필로 이동하기

전환하면 엔터티 프로필이 열립니다. 엔터티 프로필은 하나의 엔터티에 대한 활동을 요약하는 페이지로, 일반적인 동작, 최근 변경 사항 및 연결 관계를 보여 줍니다. 예를 들어 탐지 결과에 포함된 인스턴스에서 API 호출량, 네트워크 활동 및 이상 징후를 즉시 확인할 수 있습니다.

흔적 따라가기

한 엔터티에서 관련 엔터티로 전환할 수 있습니다. 인스턴스와 통신한 IP, 자격 증명이 사용된 역할 또는 공격자가 접근한 다른 리소스가 그 예입니다. 전환할 때마다 전체 상황이 확장되므로 환경을 통과한 공격자의 경로를 단계별로 추적할 수 있습니다.

피해 범위 파악하기

핵심 목표 중 하나는 피해 범위를 파악하는 것입니다. 공격자가 또 무엇에 접근했습니까? Detective의 연결된 그래프를 통해 단일 인스턴스만 영향을 받았는지, 아니면 자격 증명이 다른 리소스로 확산되었는지 확인할 수 있습니다. 이 범위 파악 결과에 따라 격리 조치의 범위를 결정합니다.

확인하거나 무시하기

전환 기능은 탐지 결과가 실제 위협인지 판단하는 데도 도움이 됩니다. 관련 활동이 알려진 정상 패턴과 일치한다면 자신 있게 무시할 수 있습니다. 더 의심스러운 동작이 드러난다면 상위 단계로 전달합니다. 어느 경우든 추측이 아니라 증거를 바탕으로 조치할 수 있습니다.

시간 인식 컨텍스트

피벗하면 Detective는 해당 결과의 시간 범위를 중심으로 활동을 표시하고, 이를 엔터티의 과거 기준선과 비교합니다. 결과가 생성된 순간에 급증이 정확히 시작된 것을 확인하면, 해당 결과가 실제 침입을 나타낸다는 판단에 확신을 더할 수 있습니다.

계정 간 피벗

조직 통합을 사용하면 피벗을 통해 계정 간에 활동을 추적할 수 있습니다. 탈취된 자격 증명이 두 번째 계정에서 사용된 경우 Detective는 이를 동일한 그래프에 표시할 수 있습니다. 공격자는 계정 사이에서 측면 이동을 자주 수행하므로 이는 매우 중요합니다.

대응 속도 높이기

수동 로그 상관 분석을 없애면 피벗을 통해 조사에 걸리는 시간이 몇 시간에서 몇 분으로 줄어듭니다. 더 빠르게 파악하면 더 빠르게 억제할 수 있으므로 피해를 직접적으로 줄일 수 있습니다. 시험에서는 Detective를 GuardDuty 알림과 효과적인 대응 사이를 가속하는 도구로 설명합니다.

Security Hub에서 조사로 피벗하기

Detective에서 조사 작업은 GuardDuty에만 한정되지 않습니다. GuardDuty에서 생성된 Security Hub 결과에도 이 피벗 기능이 제공되므로, 통합 대시보드를 분류하는 분석가는 동작 그래프로 바로 이동할 수 있습니다. 즉 중앙 콘솔과 조사 도구가 직접 연결되어 탐지-통합-조사 흐름이 끊김 없이 이어집니다.

결과 그룹

Detective는 관련 결과를 결과 그룹으로 묶어 결과, 엔터티, 그리고 이들을 연결하는 활동을 하나의 조사 가능한 단위로 자동 연결할 수 있습니다. 단일 결과에서 피벗하는 대신, 이미 조직적인 상황을 보여 주는 그룹에서 시작할 수 있습니다. 이렇게 하면 한 번에 하나의 알림이 아니라 전체 사고를 드러내므로 조사가 빨라집니다.

빠른 확인

조사 작업 흐름을 추적해 보십시오.

복습

Detective는 Detective에서 조사 작업을 통해 GuardDuty와 통합됩니다. 피벗하면 엔터티 프로필이 열리고, 관련 엔터티를 따라가 피해 범위를 파악할 수 있으며, 활동을 시간 인식 기준선과 비교하고 계정 간에 측면 이동을 추적할 수 있습니다. 이를 통해 결과가 빠르고 증거에 기반한 조사와 대응으로 전환됩니다.

자주 묻는 질문

“GuardDuty 조사 결과에서 피벗하기” 강의는 무료인가요?

네 — “GuardDuty 조사 결과에서 피벗하기” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

“GuardDuty 조사 결과에서 피벗하기”에서 뭘 배우나요?

하나의 경고를 추적하여 발생한 일의 전체 흐름을 파악해 보세요. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.

“GuardDuty 조사 결과에서 피벗하기” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. Detective가 동작 그래프를 구축하는 방법
  2. GuardDuty 조사 결과에서 피벗하기
  3. 엔터티 및 시간 범위 분석
  4. 이상 활동 패턴 파악
← Cloud & IT Cert Prep(으)로 돌아가기