Cloud & IT Cert Prep · Pelajaran

Perkara yang Dikesan GuardDuty dan Sebabnya

Fahami perkhidmatan pengesanan ancaman yang tidak memerlukan ejen untuk digunakan.

Pelajaran 1 daripada 413 langkah

Perkara yang Dikesan GuardDuty dan Sebabnya ialah pelajaran Cloud & IT Cert Prep percuma di CoddyKit. Ini ialah pelajaran 1 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cloud & IT Cert Prep, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.

Pengesanan Tanpa Ejen

Amazon GuardDuty ialah perkhidmatan pengesanan ancaman terurus AWS. Ciri utamanya ialah ia memerlukan tiada ejen dan tiada perisian untuk digunakan. Anda hanya perlu mengaktifkannya, lalu ia mula menganalisis telemetri AWS untuk mengesan tingkah laku berniat jahat atau tanpa kebenaran. Hal ini menjadikannya pantas untuk dilancarkan merentasi seluruh akaun atau organisasi.

Cara GuardDuty Berfungsi

GuardDuty terus menerima dan menganalisis sumber data sedia ada, kemudian menggunakan risikan ancaman, pengesanan anomali dan pembelajaran mesin untuk mengenal pasti aktiviti mencurigakan. Oleh sebab ia membaca log yang telah dihasilkan oleh AWS, pengesanan boleh ditambah tanpa mengubah beban kerja anda. Ia berjalan sepenuhnya sebagai perkhidmatan terurus.

Perkara yang Dipantau

GuardDuty menganalisis aktiviti akaun dan rangkaian untuk mengesan ancaman. Ia boleh mengenal pasti peninjauan, tika yang telah terjejas dan tingkah laku akaun yang luar biasa. Contohnya termasuk tika yang berkomunikasi dengan IP berniat jahat yang diketahui, kelayakan yang digunakan dari lokasi luar biasa, atau cubaan untuk melumpuhkan pengelogan keselamatan.

Risikan Ancaman Terbina Dalam

GuardDuty menggunakan suapan risikan ancaman daripada AWS dan pihak ketiga, iaitu senarai alamat IP dan domain yang diketahui berbahaya. Apabila sumber anda berkomunikasi dengan salah satu daripadanya, GuardDuty menghasilkan penemuan. Anda juga boleh membekalkan senarai IP dipercayai dan IP ancaman anda sendiri untuk menyesuaikan pengesanan dengan persekitaran anda.

Pengesanan Anomali

Selain senarai perkara yang diketahui berbahaya, GuardDuty mempelajari tingkah laku normal akaun anda dan menandakan anomali. Panggilan API dari negara baharu, peningkatan aktiviti yang luar biasa atau peranan yang digunakan dengan cara yang belum pernah berlaku sebelum ini semuanya boleh mencetuskan penemuan. Ini dapat mengesan serangan baharu yang tidak diketahui oleh mana-mana senarai sekatan.

Penemuan, Bukan Penyekatan

Perkara penting: GuardDuty mengesan dan memberi amaran; ia tidak menyekat. GuardDuty menghasilkan penemuan yang menerangkan perkara yang dilihatnya. Untuk bertindak berdasarkan penemuan, anda menyambungkannya kepada automasi, seperti EventBridge yang mencetuskan pemulihan. Memahami perbezaan antara mengesan dan mencegah ini amat kerap diuji.

Berbilang Akaun melalui Reka Bentuk

GuardDuty menyokong pentadbir yang diwakilkan untuk mengurus pengesanan merentasi seluruh Organisasi AWS. Satu akaun keselamatan boleh mengaktifkan GuardDuty untuk setiap akaun ahli dan melihat semua penemuan secara berpusat. Pengesanan dapat diskalakan tanpa mengkonfigurasi setiap akaun secara manual.

Overhed Operasi yang Rendah

Oleh sebab tiada ejen, pelayan atau saluran pengelogan yang perlu dibina, kos operasi GuardDuty sangat rendah. Anda membayar berdasarkan jumlah data yang dianalisis. Model yang mudah ini menjadikannya perkhidmatan pengesanan pertama yang sering diaktifkan oleh organisasi.

Integrasi dengan Perkhidmatan Lain

Penemuan GuardDuty disalurkan secara semula jadi ke dalam Security Hub untuk pengagregatan, ke Detective untuk penyiasatan, dan ke EventBridge untuk tindak balas. GuardDuty ialah enjin pengesanan di tengah-tengah saluran paip tindak balas ancaman yang lebih besar, bukannya alat kendiri.

Senarai Penindasan dan Dipercayai

Anda boleh melaraskan GuardDuty dengan senarai IP dipercayai (alamat yang anda tidak mahu ditandai sebagai ancaman) dan senarai IP ancaman (alamat yang anda sentiasa mahu ditandai), serta peraturan penindasan untuk mengarkibkan penemuan yang dijangka. Pelarasan ini mengurangkan hingar supaya penganalisis dapat menumpukan perhatian pada ancaman sebenar. Peperiksaan mengharapkan anda mengetahui bahawa GuardDuty boleh disesuaikan dengan persekitaran, bukannya kotak hitam yang tetap.

GuardDuty Berbanding Inspector

Jangan kelirukan GuardDuty dengan Amazon Inspector. GuardDuty memantau aktiviti langsung untuk mengesan ancaman dan pencerobohan aktif. Inspector mengimbas kerentanan, seperti perisian yang belum ditampal dan kebolehcapaian rangkaian yang berisiko, sebelum kerentanan tersebut dieksploitasi. Satu ialah pengesanan ancaman masa jalan, manakala satu lagi ialah penilaian kerentanan, dan peperiksaan sering menguji perkhidmatan yang patut dipilih untuk matlamat tertentu.

Semakan Pantas

Uji asas GuardDuty anda.

Imbas Kembali

GuardDuty ialah pengesanan ancaman terurus tanpa ejen yang menganalisis telemetri AWS sedia ada menggunakan perisikan ancaman, pengesanan anomali dan pembelajaran mesin. Ia memberi amaran melalui penemuan tetapi tidak menyekat; pemulihan memerlukan automasi. Pentadbir yang diwakil membolehkannya merentas Organisasi, dan penemuannya disalurkan ke Security Hub, Detective dan EventBridge.

Percuma untuk bermula

Pelajari Cloud & IT Cert Prep dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
150
Pelajaran
600

Soalan Lazim

Adakah pelajaran “Perkara yang Dikesan GuardDuty dan Sebabnya” percuma?

Ya — teks penuh “Perkara yang Dikesan GuardDuty dan Sebabnya” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cloud & IT Cert Prep, tingkat taraf kepada CoddyKit PRO. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Perkara yang Dikesan GuardDuty dan Sebabnya”?

Fahami perkhidmatan pengesanan ancaman yang tidak memerlukan ejen untuk digunakan. Anda berlatih Cloud & IT Cert Prep menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cloud & IT Cert Prep?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cloud & IT Cert Prep di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 1 daripada 4.

Berapa lamakah pelajaran “Perkara yang Dikesan GuardDuty dan Sebabnya” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Perkara yang Dikesan GuardDuty dan Sebabnya
  2. Sumber Data dan Jenis Penemuan GuardDuty
  3. Membaca dan Mengutamakan Penemuan GuardDuty
  4. Mendayakan GuardDuty Merentas Organisasi
← Kembali ke Cloud & IT Cert Prep