AWS Security Academy · leksjon

Oppdage mistenkelig trafikk i Flow Logs

Finn portskanninger og dataeksfiltrering som er skjult i postene.

Leksjon 4 av 413 trinn

Oppdage mistenkelig trafikk i Flow Logs er en gratis leksjon i AWS Security Academy på CoddyKit. Dette er leksjon 4 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i AWS Security Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i AWS Security Academy inneholder totalt 4 leksjoner.

Fra poster til trusler

Å lese enkeltposter er grunnlaget; den virkelige verdien ligger i å oppdage mønstre på tvers av mange poster som avslører ondsinnet aktivitet. Angripere etterlater nettverksspor, og det er i Flow Logs disse sporene blir synlige. Denne leksjonen dekker signaturene sikkerhetsteam leter etter i dataene.

Oppdage portskanning

En portskanning vises som én kildeadresse som treffer mange destinasjonsporter på en vert i løpet av et kort tidsrom, vanligvis med mange REJECT-handlinger. Dette mønsteret avslører rekognosering, der en angriper kartlegger hvilke tjenester som er åpne. Å telle unike destinasjonsporter per kilde er en pålitelig måte å oppdage dette på.

Oppdage nettverkssveip

Et nettverkssveip er det motsatte: én kilde kontakter den samme porten på mange destinasjons-IP-er for å finne en vert som kjører en bestemt tjeneste. Hvis én srcaddr berører et helt subnett på port 22 eller 445, er det et klassisk tegn på at en angriper leter etter et fotfeste som kan utnyttes.

Oppdage dataeksfiltrering

Eksfiltrering vises som uvanlig store utgående byteantall fra en intern vert til en ekstern adresse, særlig en ny eller utenlandsk adresse. En webserver som vanligvis leverer små svar, men plutselig laster opp gigabyte, er mistenkelig. Ved å følge de største bidragsyterne etter utgående byte blir slike tilfeller lettere å oppdage.

Forbindelser til kjente ondsinnede IP-adresser

Ved å sammenholde destinasjonsadresser med trusselinformasjonskilder over kjente ondsinnede IP-adresser kan De oppdage kommunikasjon med kommando- og kontrollservere. GuardDuty gjør dette automatisk, men De kan gjenskape det i Athena-spørringer ved å koble Flow Logs mot en IP-blokkeringsliste for tilpasset deteksjon.

Uventede protokoller og porter

Trafikk på uvanlige porter eller protokoller for en arbeidsmengdes rolle er et varselsignal. Utgående IRC, Tor eller porter til kryptovalutagrutepooler fra en server som bare skal levere HTTPS, tyder på kompromittering. Ved å etablere en normalprofil for hvert lag blir slike avvik tydelige.

Sideveis bevegelse

Etter å ha brutt seg inn på én vert beveger angripere seg sidelengs. Sideveis bevegelse vises som interne til interne-forbindelser som bryter med normale mønstre, for eksempel når en applikasjonsserver plutselig oppretter SSH- eller SMB-økter mot mange motparter. Øst–vest-trafikk som ikke passer med arkitekturen, bør undersøkes nærmere.

Spørringer med Athena

I stor skala analyserer De Flow Logs i Athena over data i S3. Med SQL kan De gruppere etter kilde, telle unike porter, summere utgående byte og filtrere etter handling. Noen få godt utformede spørringer gjør milliarder av poster om til en kort liste over de mest risikable flytene, langt raskere enn manuell gjennomgang.

SELECT srcaddr, COUNT(DISTINCT dstport) AS ports
FROM vpc_flow_logs
WHERE action = 'REJECT'
GROUP BY srcaddr
HAVING COUNT(DISTINCT dstport) > 20

Varsling i sanntid

For rask respons kan De sende Flow Logs til CloudWatch Logs og bruke metrikfiltre og alarmer på mistenkelige mønstre, eller strømme data via et abonnementsfilter til en Lambda-detektor. Dette gjør jakt i etterkant om til varsling nesten i sanntid og reduserer angriperens tidsvindu før noen reagerer.

Redusere antall falske positiver

Ikke alle avvik er angrep. Skannere fra egne sikkerhetsverktøy, helsesjekker og sikkerhetskopier oppretter godartede mønstre. Ved å finjustere deteksjonene med tillatelseslister for kjente kilder og referanseverdier for normalt volum forblir varslene pålitelige, slik at det reelle signalet ikke forsvinner i støy.

Kombinere verktøy

Den mest effektive tilnærmingen kombinerer administrert og egendefinert deteksjon: la GuardDuty automatisk oppdage kjente trusler fra Flow Logs, bruk Athena til grundig, egendefinert jakt, og behold CloudWatch alarms for mønstrene med høyest prioritet. Flow Logs er det felles bevisgrunnlaget som får alle tre til å fungere.

Hurtigsjekk

Test ferdighetene dine innen trusseljakt.

Oppsummering

Se etter mønstre: portskanninger (én kilde, mange porter, REJECTs), sveip (én port, mange verter), dataeksfiltrering (store mengder utgående byte til nye IP-adresser), kontakt med kjent ondsinnede IP-adresser og sideveis bevegelse (uvanlig øst–vest-trafikk). Bruk Athena til grundige spørringer, CloudWatch alarms til varsling i sanntid og GuardDuty til administrert deteksjon, samtidig som godartet støy filtreres bort.

Gratis å komme i gang

Lær deg AWS Security Academy med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
30
Leksjoner
120

Ofte stilte spørsmål

Er leksjonen «Oppdage mistenkelig trafikk i Flow Logs» gratis?

Ja – hele teksten i «Oppdage mistenkelig trafikk i Flow Logs» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av AWS Security Academy-kurset, kan du oppgradere til CoddyKit PRO. Kurset i AWS Security Academy inneholder totalt 4 leksjoner.

Hva lærer jeg i «Oppdage mistenkelig trafikk i Flow Logs»?

Finn portskanninger og dataeksfiltrering som er skjult i postene. Du øver på AWS Security Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med AWS Security Academy?

Ingen tidligere erfaring er nødvendig. AWS Security Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.

Hvor lang tid tar leksjonen «Oppdage mistenkelig trafikk i Flow Logs»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne AWS Security Academy-leksjonen?

Ja. Alle AWS Security Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Hva VPC Flow Logs registrerer
  2. Lese Flow Log-poster og -felt
  3. Flow Logs på VPC-, subnett- og ENI-nivå
  4. Oppdage mistenkelig trafikk i Flow Logs
← Tilbake til AWS Security Academy