Cloud & IT Cert Prep · Pelajaran

Menyiasat Insiden dengan Pertanyaan SQL

Tapis jutaan peristiwa sehingga tinggal tindakan yang penting.

Pelajaran 3 daripada 413 langkah

Menyiasat Insiden dengan Pertanyaan SQL ialah pelajaran Cloud & IT Cert Prep percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cloud & IT Cert Prep, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.

Penyiasatan sebagai Pertanyaan

Dengan CloudTrail dan Log Aliran dikatalogkan, penyiasatan menjadi satu siri pertanyaan SQL yang menapis berbilion-bilion peristiwa sehingga tinggal beberapa peristiwa yang penting. Kemahirannya ialah mengetahui perkara yang perlu ditanya: siapa melakukan apa, dari mana dan bila. Pelajaran ini merangkumi corak pertanyaan yang menjadi sandaran penyiasat.

Mencari Aktiviti berdasarkan Prinsipal

Apabila kelayakan disyaki telah terjejas, anda membuat pertanyaan terhadap semua tindakan oleh prinsipal tersebut. Menapis CloudTrail berdasarkan userIdentity.arn atau ID kunci akses mendedahkan setiap panggilan API yang dibuatnya mengikut turutan. Garis masa tindakan penyerang ini selalunya merupakan hasil paling bernilai dalam sesuatu penyiasatan.

SELECT eventtime, eventname, sourceipaddress
FROM cloudtrail_logs
WHERE useridentity.accesskeyid = 'AKIAEXAMPLE'
ORDER BY eventtime

Mengesan IP Sumber

Menapis berdasarkan sourceIPAddress menunjukkan semua tindakan yang dilakukan dari alamat tertentu. Jika anda mempunyai satu IP mencurigakan daripada penemuan GuardDuty, kaedah ini memaparkan setiap panggilan yang dibuatnya merentas perkhidmatan, membantu anda menentukan skop kesan dan mengenal pasti sumber yang disentuh penyerang.

Memburu Panggilan yang Ditolak

Membuat pertanyaan untuk peristiwa yang errorCode ialah AccessDenied atau UnauthorizedOperation mendedahkan peninjauan: penyerang sedang menguji perkara yang boleh dilakukan oleh kelayakan yang dicuri. Rentetan penolakan daripada satu prinsipal yang kemudiannya diikuti panggilan berjaya menunjukkan bahawa penyerang sedang mencari kebenaran yang berfungsi, iaitu isyarat peningkatan keistimewaan yang jelas.

Mengesan Peningkatan Keistimewaan

Perhatikan peristiwa IAM yang sensitif seperti CreateUser, AttachUserPolicy, CreateAccessKey atau PutUserPolicy. Penyerang sering cuba mengekalkan akses dengan mencipta identiti atau kunci baharu. Membuat pertanyaan untuk nama peristiwa ini dengan cepat mendedahkan percubaan untuk mengukuhkan kedudukan melebihi kemasukan awal.

Mengaitkan Merentas Log

Penyiasatan yang berkuasa menggabungkan sumber data: padankan tindakan prinsipal CloudTrail dengan Log Aliran VPC daripada tika yang sama, atau dengan log ALB bagi permintaan yang dilayan olehnya. Mengaitkan aktiviti satah kawalan dan rangkaian membina semula keseluruhan kisah serangan, bukannya cebisan yang terasing.

Mengehadkan Pertanyaan mengikut Masa

Sentiasa hadkan pertanyaan kepada jendela masa menggunakan cap masa peristiwa. Ini memfokuskan penyiasatan pada tempoh yang berkaitan dan, apabila digabungkan dengan pembahagian, mengurangkan data yang diimbas serta kos dengan ketara. Bermula dengan julat masa yang luas kemudian mengecilkannya ialah rentak semula jadi apabila gambaran menjadi semakin jelas.

Mengira dan Mengumpulkan

Pengagregatan mendedahkan corak: gunakan GROUP BY IP sumber untuk mencari sumber komunikasi utama, kira nama peristiwa berbeza bagi setiap prinsipal untuk mengukur keluasan aktiviti, atau jumlahkan ralat mengikut masa untuk mencari lonjakan. Ringkasan ini menukarkan baris mentah kepada trend yang membantu anda menuju kepada insiden sebenar.

Membuat Pertanyaan terhadap Log Aliran Juga

Pendekatan SQL yang sama boleh digunakan pada Log Aliran dalam S3: cari pemindahan keluar yang besar, kira port yang ditolak bagi setiap sumber, atau senaraikan IP luaran yang dihubungi oleh sesuatu tika. Menggabungkan CloudTrail (apa yang dilakukan melalui API) dengan Log Aliran (apa yang bergerak melalui rangkaian) memberikan kedua-dua bahagian cerita.

Menyimpan dan Berkongsi Pertanyaan

Simpan pertanyaan penyiasatan yang telah terbukti sebagai pertanyaan bernama atau paparan supaya pasukan anda boleh menjalankannya semula dengan pantas semasa insiden seterusnya. Pustaka pertanyaan yang telah disemak, seperti "semua tindakan oleh kunci akses" atau "panggilan yang ditolak dalam satu jam terakhir," menukarkan usaha ad hoc kepada keupayaan tindak balas yang boleh diulang.

Daripada Pertanyaan kepada Tindakan

Pertanyaan menghasilkan bukti; bukti itu memacu tindak balas: batalkan kunci, asingkan tika dan buang pengguna IAM jahat. Proses pertanyaan yang berdisiplin—bermula dengan prinsipal, kemudian IP, peristiwa peningkatan keistimewaan dan akhirnya pengaitan—memberikan pemahaman yang yakin serta lengkap, yang diperlukan untuk mengehadkan insiden dengan betul.

Semakan Ringkas

Uji kemahiran anda membuat pertanyaan penyiasatan.

Imbas Kembali

Penyiasatan ialah pertanyaan SQL terhadap log yang telah dikatalogkan. Mulakan dengan prinsipal atau IP sumber, buru panggilan yang ditolak untuk peninjauan, perhatikan peristiwa IAM seperti CreateAccessKey untuk peningkatan keistimewaan, dan hadkan mengikut masa semuanya. Kumpulkan dan kira untuk mencari corak, kaitkan CloudTrail dengan Log Aliran dan simpan pertanyaan bernama yang telah disemak supaya pengumpulan bukti menjadi keupayaan tindak balas yang boleh diulang.

Percuma untuk bermula

Pelajari Cloud & IT Cert Prep dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
150
Pelajaran
600

Soalan Lazim

Adakah pelajaran “Menyiasat Insiden dengan Pertanyaan SQL” percuma?

Ya — teks penuh “Menyiasat Insiden dengan Pertanyaan SQL” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cloud & IT Cert Prep, tingkat taraf kepada CoddyKit PRO. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Menyiasat Insiden dengan Pertanyaan SQL”?

Tapis jutaan peristiwa sehingga tinggal tindakan yang penting. Anda berlatih Cloud & IT Cert Prep menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cloud & IT Cert Prep?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cloud & IT Cert Prep di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.

Berapa lamakah pelajaran “Menyiasat Insiden dengan Pertanyaan SQL” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Membuat Pertanyaan Log S3 dengan Athena
  2. Membina Jadual di Atas Data CloudTrail
  3. Menyiasat Insiden dengan Pertanyaan SQL
  4. Membahagi Log untuk Kelajuan dan Kos
← Kembali ke Cloud & IT Cert Prep