Lese og prioritere GuardDuty-funn
Tolk alvorlighetsgradene for å fokusere på de mest risikable varslene først.
Lese og prioritere GuardDuty-funn er en gratis leksjon i AWS Security Academy på CoddyKit. Dette er leksjon 3 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i AWS Security Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i AWS Security Academy inneholder totalt 4 leksjoner.
Hvorfor prioritere
En aktiv konto kan generere mange funn, og ikke alle er like viktige. For å reagere godt må De prioritere og først konsentrere Dem om truslene som mest sannsynlig kan føre til reell skade. GuardDuty støtter dette med alvorlighetsgrader og detaljerte funn som viser hvor De bør begynne.
Alvorlighetsgrad
Hvert GuardDuty-funn har en alvorlighetsgrad fra 0,1 til 8,9 og høyere, tilordnet ulike nivåer. Omtrent 1,0 til 3,9 er Lav, 4,0 til 6,9 er Middels, og 7,0 til 8,9 er Høy. Høyere tall betyr større sikkerhet og mulig konsekvens, og funnene prioriteres derfor først.
Tolke alvorlighetsgrader
Et funn med høy alvorlighetsgrad tyder på at en ressurs sannsynligvis er kompromittert og oppfører seg ondsinnet, og krever rask handling. Middels alvorlighetsgrad tyder på mistenkelig aktivitet som bør undersøkes. Lav alvorlighetsgrad gjenspeiler ofte rekognosering eller uvanlig atferd som ennå ikke er skadelig. Alvorlighetsgraden sier noe om hvor raskt De bør reagere, ikke hvor sikkert et sikkerhetsbrudd har funnet sted.
Lese detaljene i et funn
Hvert funn inneholder den berørte ressursen, aktøren (for eksempel en ekstern IP-adresse og dens geografiske plassering), handlingen som ble observert, og hvor mange ganger den forekom. Når De leser disse feltene, blir et énliniers varsel til en historie: hvem gjorde hva, mot hvilken ressurs, fra hvor og hvor ofte.
Først sett og sist sett
Funn registrerer tidsstempler for først og sist sett, samt et antall. Et funn som oppstår gjentatte ganger over flere timer, er mer alvorlig enn en enkelt forekomst. Disse tidsdetaljene hjelper Dem med å vurdere om et angrep pågår, noe som har stor betydning for hvor raskt De må begrense det.
Trusselformålet styrer responsen
Trusselformålet påvirker hvordan De bør reagere. Et CryptoCurrency-funn på en instans betyr sannsynligvis kryptoutvinning og tilsier isolering. Et UnauthorizedAccess-funn på en IAM-bruker betyr at legitimasjonen kan være stjålet, og tilsier rotering av nøkler. Å tilpasse responsen til formålet er selve kjernen i prioriteringen.
Undertrykke støy
De kan opprette undertrykkingsregler for automatisk å arkivere funn som samsvarer med kjent, forventet atferd, for eksempel en sårbarhetsskanner De kjører med hensikt. Dette holder køen konsentrert om reelle signaler. Undertrykte funn finnes fortsatt for revisjon, men distraherer ikke de som håndterer hendelsene.
Eksempelfunn til øvelse
GuardDuty kan generere eksempelfunn, slik at De kan øve på prioritering og teste automatiseringen uten et reelt angrep. Dermed kan team bygge og validere responsprosedyrer på en trygg måte. Det er nyttig å kjenne til denne funksjonen når De setter opp pipelines fra deteksjon til respons.
Fra funn til handling
Prioriterte funn går inn i en responsprosess: Et kompromittert instansfunn med høy alvorlighetsgrad kan utløse automatisk isolering, mens et middels alvorlig identitetsfunn kan varsle en analytiker. Alvorlighetsgrad og type avgjør samlet om automatisering eller en person skal håndtere funnet, og hvor raskt.
Frekvens og sammenstilling av funn
GuardDuty samler gjentatte forekomster av samme funn i ett enkelt funn og oppdaterer antallet og tidspunktet for siste observasjon i stedet for å opprette en mengde duplikater. De kan også konfigurere hvor ofte oppdaterte funn publiseres til EventBridge og S3. Dette holder køen oversiktlig, samtidig som den fortsatt viser at et angrep pågår.
Eksportere og beholde funn
Som standard oppbevares GuardDuty-funn i 90 dager. Hvis De vil beholde dem lenger for revisjon eller trendanalyse, eksporterer De funn til en S3-bøtte og konfigurerer hvor ofte nye funn skal eksporteres. Ved å sende funn videre til Security Hub og EventBridge kan De også bevare og handle på dem. Det er viktig å vite hvordan funn oppbevares og eksporteres i forbindelse med krav til etterlevelse.
Hurtigsjekk
Prioriter funn etter alvorlighetsgrad.
Oppsummering
GuardDuty tildeler hvert funn en alvorlighetsgrad (omtrent Lav 1–3,9, Middels 4–6,9, Høy 7–8,9), i tillegg til detaljer om ressurs, aktør, handling, geografisk plassering og tidspunkt. Prioriter etter alvorlighetsgrad og konsekvens, bruk trusselformålet til å velge respons, og bruk undertrykkingsregler for å skjule kjent, ufarlig støy. Med eksempelfunn kan De øve på prioritering på en trygg måte.
Lær deg AWS Security Academy med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 30
- Leksjoner
- 120
Ofte stilte spørsmål
Er leksjonen «Lese og prioritere GuardDuty-funn» gratis?
Ja – hele teksten i «Lese og prioritere GuardDuty-funn» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av AWS Security Academy-kurset, kan du oppgradere til CoddyKit PRO. Kurset i AWS Security Academy inneholder totalt 4 leksjoner.
Hva lærer jeg i «Lese og prioritere GuardDuty-funn»?
Tolk alvorlighetsgradene for å fokusere på de mest risikable varslene først. Du øver på AWS Security Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med AWS Security Academy?
Ingen tidligere erfaring er nødvendig. AWS Security Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 3 av 4.
Hvor lang tid tar leksjonen «Lese og prioritere GuardDuty-funn»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne AWS Security Academy-leksjonen?
Ja. Alle AWS Security Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Hva GuardDuty oppdager, og hvorfor
- GuardDuty-datakilder og funntyper
- Lese og prioritere GuardDuty-funn
- Aktivere GuardDuty i en organisasjon