AWS Security Academy · Pelajaran

Cara Detective Membina Graf Tingkah Laku

Fahami cara Detective memautkan peristiwa menjadi graf yang boleh disiasat.

Pelajaran 1 daripada 413 langkah

Cara Detective Membina Graf Tingkah Laku ialah pelajaran AWS Security Academy percuma di CoddyKit. Ini ialah pelajaran 1 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran AWS Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.

Daripada Amaran kepada Pemahaman

Pengesanan memberitahu anda bahawa sesuatu tidak betul; penyiasatan memberitahu anda perkara yang sebenarnya berlaku. Amazon Detective ialah perkhidmatan yang dibina untuk penyiasatan. Ia menganalisis aktiviti secara automatik dan membina model visual supaya anda dapat memahami keseluruhan cerita di sebalik sesuatu penemuan, bukan sekadar amarannya.

Perkara yang Dilakukan oleh Detective

Detective menyerap dan memautkan data log secara berterusan untuk membina graf tingkah laku dari semasa ke semasa. Daripada memadankan log secara manual merentas perkhidmatan, anda memperoleh gambaran yang telah dibina dan boleh dibuat pertanyaan tentang cara entiti seperti akaun, tika dan alamat IP berinteraksi.

Graf Tingkah Laku

Binaan terasnya ialah graf tingkah laku: nod ialah entiti (seperti peranan IAM, tika EC2, alamat IP dan akaun), manakala sisi ialah interaksi dan aktiviti antara entiti tersebut. Graf ini merekod garis dasar normal dan penyimpangan, lalu memberikan penyiasat sebuah peta, bukannya log mentah.

Sumber Data di Sebalik Graf

Detective membina grafnya daripada jenis telemetri yang sama seperti pengesanan: peristiwa pengurusan CloudTrail, VPC Flow Logs dan penemuan GuardDuty, serta log audit EKS. Ia melakukan pemadanan yang kompleks secara automatik, jadi anda tidak perlu menggabungkan sumber-sumber ini secara manual.

Tiada Log untuk Diurus

Seperti GuardDuty, Detective adalah tanpa ejen dan terurus sepenuhnya. Anda hanya mengaktifkannya dan ia mengambil data yang diperlukan; anda tidak perlu membina saluran paip log atau storan. Ia juga menyimpan kira-kira setahun aktiviti yang dipautkan, lalu menyediakan tempoh tinjauan lampau yang panjang untuk penyiasatan tanpa anda mengurus pengekalan data.

Membina Garis Dasar Tingkah Laku Normal

Detective menggunakan pembelajaran mesin dan statistik untuk mempelajari perkara yang normal bagi setiap entiti, kemudian menyerlahkan penyimpangan. Dengan mengetahui garis dasar, penyiasat dapat melihat bahawa, misalnya, sesuatu tika tiba-tiba membuat jauh lebih banyak panggilan API daripada biasa, yang merupakan petunjuk kuat berlakunya pencerobohan.

Penyiasatan Visual

Graf dipaparkan sebagai visualisasi interaktif: garis masa, profil bagi setiap entiti dan carta aktiviti. Penganalisis mengklik entiti berkaitan untuk mengikuti jejak. Pendekatan visual ini menukarkan kerja mencari dalam log selama berjam-jam kepada penerokaan berpandu.

Mengesan berbanding Menyiasat

Perbezaan utama: GuardDuty mengesan, Detective menyiasat. GuardDuty menghasilkan penemuan; Detective membantu anda menentukan skop, punca akar dan kesannya. Kedua-duanya saling melengkapi, dan peperiksaan menjangkakan anda memilih Detective apabila keperluannya ialah penyiasatan dan analisis punca akar.

Sokongan Organisasi

Detective disepadukan dengan AWS Organizations dan menyokong pentadbir yang diwakilkan, supaya akaun keselamatan boleh menyiasat aktiviti merentas semua akaun ahli dalam satu graf tingkah laku. Ini menyerupai GuardDuty dan Security Hub bagi operasi berbilang akaun yang konsisten.

Setahun Sejarah yang Dipautkan

Detective menyimpan kira-kira setahun aktiviti yang dipautkan dalam graf tingkah laku, jauh lebih lama daripada pengekalan penemuan lalai GuardDuty. Tempoh tinjauan lampau yang panjang ini membolehkan penyiasat melihat sama ada tingkah laku mencurigakan bermula beberapa minggu sebelumnya, sekali gus mendedahkan pencerobohan perlahan dan tersembunyi yang mungkin terlepas daripada tempoh singkat. Sejarah lanjutan ini ialah sebab utama Detective melengkapi, bukannya menduplikasi, pengesanan.

GuardDuty ialah Prasyarat

Perincian praktikal: Detective memerlukan GuardDuty telah diaktifkan untuk suatu tempoh (kira-kira 48 jam) sebelum anda boleh mengaktifkan Detective. Hal ini demikian kerana Detective menggunakan penemuan GuardDuty dan telemetri asas yang sama untuk memulakan graf tingkah lakunya. Kedua-dua perkhidmatan ini direka untuk berfungsi bersama, dengan pengesanan membekalkan data kepada penyiasatan.

Semakan Pantas

Bezakan pengesanan daripada penyiasatan.

Rumusan

Detective ialah perkhidmatan penyiasatan terurus tanpa ejen. Ia memautkan CloudTrail, VPC Flow Logs, penemuan GuardDuty dan log audit EKS ke dalam graf tingkah laku entiti serta interaksi, membina garis dasar tingkah laku normal dan mempersembahkan visualisasi interaktif dengan tempoh tinjauan lampau kira-kira setahun. GuardDuty mengesan; Detective menyiasat punca akar dan skop.

Percuma untuk bermula

Pelajari AWS Security Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
30
Pelajaran
120

Soalan Lazim

Adakah pelajaran “Cara Detective Membina Graf Tingkah Laku” percuma?

Ya — teks penuh “Cara Detective Membina Graf Tingkah Laku” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus AWS Security Academy, tingkat taraf kepada CoddyKit PRO. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Cara Detective Membina Graf Tingkah Laku”?

Fahami cara Detective memautkan peristiwa menjadi graf yang boleh disiasat. Anda berlatih AWS Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan AWS Security Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran AWS Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 1 daripada 4.

Berapa lamakah pelajaran “Cara Detective Membina Graf Tingkah Laku” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran AWS Security Academy ini?

Ya. Setiap pelajaran AWS Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Cara Detective Membina Graf Tingkah Laku
  2. Berpindah daripada Penemuan GuardDuty
  3. Menganalisis Entiti dan Jangka Masa
  4. Mengenal Pasti Corak Aktiviti Anomali
← Kembali ke AWS Security Academy