AWS Security Academy · Pelajaran

Membaca dan Mengutamakan Penemuan GuardDuty

Tafsir skor keterukan untuk memberi tumpuan kepada amaran paling berisiko dahulu.

Pelajaran 3 daripada 413 langkah

Membaca dan Mengutamakan Penemuan GuardDuty ialah pelajaran AWS Security Academy percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran AWS Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.

Sebab Keutamaan Penting

Akaun yang sibuk boleh menjana banyak penemuan dan tidak semuanya sama penting. Untuk bertindak balas dengan baik, anda mesti menetapkan keutamaan dengan menumpukan perhatian terlebih dahulu pada ancaman yang paling berkemungkinan menyebabkan kemudaratan sebenar. GuardDuty menyokong perkara ini dengan skor keterukan dan butiran penemuan yang lengkap untuk membimbing perkara yang perlu diperiksa dahulu.

Skor Keterukan

Setiap penemuan GuardDuty mempunyai nilai keterukan daripada 0.1 hingga 8.9 dan ke atas, yang dipetakan kepada tahap. Secara kasar, 1.0 hingga 3.9 ialah Rendah, 4.0 hingga 6.9 ialah Sederhana dan 7.0 hingga 8.9 ialah Tinggi. Nombor yang lebih tinggi bermaksud keyakinan dan potensi kesan yang lebih besar, maka penemuan tersebut diberi keutamaan.

Mentafsir Tahap Keterukan

Penemuan berketerukan Tinggi menunjukkan bahawa sesuatu sumber berkemungkinan telah terjejas dan bertindak secara berniat jahat, lalu memerlukan tindakan segera. Sederhana menunjukkan aktiviti mencurigakan yang wajar disiasat. Rendah sering mencerminkan peninjauan atau tingkah laku luar biasa yang belum berbahaya. Keterukan membimbing keutamaan tindakan, bukan kepastian bahawa pelanggaran telah berlaku.

Membaca Butiran Penemuan

Setiap penemuan merangkumi sumber yang terjejas, pelaku (seperti IP jauh dan geolokasinya), tindakan yang diperhatikan serta bilangan kali tindakan itu berlaku. Membaca medan ini mengubah amaran satu baris menjadi sebuah cerita: siapa melakukan apa, terhadap sumber mana, dari mana dan berapa kerap.

Kali Pertama dan Terakhir Dilihat

Penemuan menjejaki cap masa kali pertama dan terakhir dilihat serta kiraan. Penemuan yang berlaku berulang kali selama beberapa jam lebih serius daripada satu kejadian singkat. Perincian masa ini membantu anda menilai sama ada serangan masih berterusan, yang sangat mempengaruhi kelajuan anda perlu menanganinya.

Tujuan Ancaman Membimbing Tindak Balas

Tujuan ancaman membentuk tindak balas anda. Penemuan CryptoCurrency pada tika bermaksud kemungkinan berlaku perlombongan dan wajar diasingkan. Penemuan UnauthorizedAccess pada pengguna IAM bermaksud kelayakan mungkin telah dicuri dan wajar dilakukan penggiliran kunci. Memadankan tindak balas dengan tujuan ialah inti pati triage.

Menindas Hingar

Anda boleh mencipta peraturan penindasan untuk mengarkibkan secara automatik penemuan yang sepadan dengan tingkah laku yang diketahui dan dijangka, seperti pengimbas kerentanan yang anda jalankan dengan sengaja. Ini memastikan baris gilir tertumpu pada isyarat sebenar. Penemuan yang ditindas masih wujud untuk tujuan audit tetapi tidak mengganggu pasukan tindak balas.

Contoh Penemuan untuk Latihan

GuardDuty boleh menjana contoh penemuan supaya anda boleh berlatih melakukan triage dan menguji automasi tanpa serangan sebenar. Ini membolehkan pasukan membina dan mengesahkan panduan tindak balas dengan selamat. Mengetahui kewujudan ciri ini berguna untuk menyediakan saluran paip daripada pengesanan kepada tindak balas.

Daripada Penemuan kepada Tindakan

Penemuan yang telah diberi keutamaan mengalir ke dalam proses tindak balas: pengompromian tika berketerukan tinggi mungkin mencetuskan pengasingan automatik, manakala penemuan identiti berketerukan sederhana mungkin menghantar pemberitahuan kepada penganalisis. Keterukan dan jenis secara bersama menentukan sama ada automasi atau manusia mengendalikannya serta seberapa cepat tindakan diambil.

Kekerapan dan Pengagregatan Penemuan

GuardDuty mengagregat kejadian berulang bagi penemuan yang sama menjadi satu penemuan dan mengemas kini bilangannya serta masa terakhir dilihat, bukannya mencipta limpahan pendua. Anda juga boleh mengkonfigurasi kekerapan penemuan yang dikemas kini diterbitkan ke EventBridge dan S3. Ini memastikan baris gilir mudah dibaca sambil tetap menunjukkan bahawa serangan masih berterusan.

Mengeksport dan Mengekalkan Penemuan

Secara lalai, penemuan GuardDuty dikekalkan selama 90 hari. Untuk menyimpannya lebih lama bagi tujuan audit atau analisis trend, anda mengeksport penemuan ke dalam baldi S3 dan mengkonfigurasi kekerapan penemuan baharu dieksport. Menghantar penemuan seterusnya ke Security Hub dan EventBridge juga mengekalkan serta mengambil tindakan terhadapnya. Mengetahui cara penemuan dikekalkan dan dieksport penting untuk senario pematuhan.

Semakan Pantas

Tetapkan keutamaan penemuan berdasarkan keterukan.

Imbas Kembali

GuardDuty menetapkan keterukan kepada setiap penemuan (secara kasar Rendah 1–3.9, Sederhana 4–6.9, Tinggi 7–8.9), bersama butiran tentang sumber, pelaku, tindakan, geolokasi dan masa. Tetapkan keutamaan berdasarkan keterukan dan kesan, gunakan tujuan ancaman untuk memilih tindak balas dan gunakan peraturan penindasan untuk menyenyapkan hingar yang diketahui tidak berbahaya. Contoh penemuan membolehkan anda berlatih melakukan triage dengan selamat.

Percuma untuk bermula

Pelajari AWS Security Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
30
Pelajaran
120

Soalan Lazim

Adakah pelajaran “Membaca dan Mengutamakan Penemuan GuardDuty” percuma?

Ya — teks penuh “Membaca dan Mengutamakan Penemuan GuardDuty” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus AWS Security Academy, tingkat taraf kepada CoddyKit PRO. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Membaca dan Mengutamakan Penemuan GuardDuty”?

Tafsir skor keterukan untuk memberi tumpuan kepada amaran paling berisiko dahulu. Anda berlatih AWS Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan AWS Security Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran AWS Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.

Berapa lamakah pelajaran “Membaca dan Mengutamakan Penemuan GuardDuty” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran AWS Security Academy ini?

Ya. Setiap pelajaran AWS Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Perkara yang Dikesan GuardDuty dan Sebabnya
  2. Sumber Data dan Jenis Penemuan GuardDuty
  3. Membaca dan Mengutamakan Penemuan GuardDuty
  4. Mendayakan GuardDuty Merentas Organisasi
← Kembali ke AWS Security Academy