Cloud & IT Cert Prep · leksjon

GuardDuty-datakilder og funntyper

Lær hvilke logger GuardDuty analyserer, og hvilke trusler tjenesten avdekker.

Leksjon 2 av 413 trinn

GuardDuty-datakilder og funntyper er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 2 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva GuardDuty leser

GuardDuty installerer ikke sensorer, men analyserer logger som AWS allerede genererer. De grunnleggende datakildene er CloudTrail-administrasjonshendelser, VPC Flow Logs og DNS-spørringslogger. Fra disse tre datastrømmene rekonstruerer tjenesten aktivitet knyttet til kontoer, nettverk og navneoppløsning for å lete etter trusler.

CloudTrail som kilde

Ved å lese CloudTrail-administrasjonshendelser ser GuardDuty API-kallene som gjøres i kontoen Deres. Dette gjør det mulig å oppdage identitetstrusler som uvanlig API-aktivitet, legitimasjon som brukes fra et merkelig sted, eller forsøk på å deaktivere logging. Tjenesten analyserer også CloudTrail S3-datahendelser som en valgfri kilde.

VPC Flow Logs som kilde

Fra VPC Flow Logs observerer GuardDuty nettverkstilkoblinger, inkludert kommunikasjon med kjente ondsinnede IP-adresser. Dette gjør tjenesten selv om De ikke har aktivert Flow Logs, fordi den leser de underliggende nettverksdataene uavhengig av dette. Dermed kan den oppdage instanser som kobler seg til kommando- og kontrollservere.

DNS-logger som kilde

GuardDuty undersøker DNS-spørringslogger for å oppdage mistenkelige domeneoppslag, for eksempel spørringer mot skadevaredomener eller tegn på dataeksfiltrering via DNS. Dette fungerer for instanser som bruker AWS' standardiserte DNS-oppløser. Uvanlige DNS-mønstre er en sterk indikator på kompromittering.

Valgfrie beskyttelsesplaner

I tillegg til de grunnleggende datakildene tilbyr GuardDuty ekstra beskyttelsesplaner: S3 Protection, EKS (Kubernetes) Protection, Malware Protection, RDS Protection og Lambda Protection. Hver plan utvider deteksjonen til en bestemt tjeneste og analyserer aktiviteten der for trusler som er relevante for arbeidsbelastningen.

Funnstyper og kategorier

GuardDuty-funn grupperes i kategorier etter hva de beskriver. Funn av typen Reconnaissance viser sondering og skanning. Funn av typen Instance compromise viser at en arbeidsbelastning oppfører seg ondsinnet. Funn av typen Account compromise viser mistenkelig bruk av legitimasjon eller konfigurasjonsendringer.

Slik leser De en streng for funntype

Hvert funn har en strukturert type, for eksempel Recon:EC2/PortProbeUnprotectedPort eller UnauthorizedAccess:IAMUser/MaliciousIPCaller. Formatet er ThreatPurpose:ResourceType/ThreatName. Når De tolker dette, ser De hensikten, den berørte ressursen og den konkrete atferden som ble oppdaget.

Ressurs og trusselformål

Ressurstypen i et funn (EC2, IAMUser, S3Bucket, Kubernetes) forteller hva som ble berørt. Trusselformålet (Recon, UnauthorizedAccess, CryptoCurrency, Trojan, Backdoor) forteller hva angriperen sannsynligvis forsøker å oppnå. Sammen gjør disse det mulig å prioritere saker raskt.

Funn De ofte vil se

Vanlige funn omfatter kryptoutvinning på en kompromittert instans, en eksponert tilgangsnøkkel som brukes ondsinnet, portskanning og en Tor-utgangsnode som kobler seg til ressursene Deres. Når De kjenner igjen disse typiske typene, kan De reagere riktig i stedet for å behandle alle funn likt.

Malware Protection i detalj

Planen Malware Protection kan skanne EBS-volumene til en instans som er flagget av et funn, og lete etter skadevare uten at De installerer noe. Den oppretter egne skadevarefunn for å bekrefte eller styrke en mistanke. Denne agentløse skanningen er et nyttig tillegg når et grunnleggende funn tyder på at en instans kan være infisert.

Ingen ekstra konfigurering for grunnleggende datakilder

En detalj som ofte testes: GuardDuty leser de grunnleggende datakildene uavhengig. De trenger ikke å aktivere CloudTrail, Flow Logs eller DNS-logging selv for at GuardDuty skal analysere aktiviteten. Dette påvirker heller ikke eller medfører kostnader for Deres egne kopier av disse loggene. Derfor kan GuardDuty begynne å oppdage trusler umiddelbart når tjenesten aktiveres.

Hurtigsjekk

Koble trusler til datakilder.

Oppsummering

GuardDutys grunnleggende datakilder er CloudTrail (identitets- og API-aktivitet), VPC Flow Logs (nettverkstilkoblinger) og DNS-logger (mistenkelige oppslag), i tillegg til valgfrie beskyttelsesplaner for S3, EKS, RDS, Lambda og skadevare. Funn bruker formatet ThreatPurpose:ResourceType/ThreatName, slik at De kan prioritere etter hensikt og berørt ressurs.

Gratis å komme i gang

Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
150
Leksjoner
600

Ofte stilte spørsmål

Er leksjonen «GuardDuty-datakilder og funntyper» gratis?

Ja – hele teksten i «GuardDuty-datakilder og funntyper» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva lærer jeg i «GuardDuty-datakilder og funntyper»?

Lær hvilke logger GuardDuty analyserer, og hvilke trusler tjenesten avdekker. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?

Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 2 av 4.

Hvor lang tid tar leksjonen «GuardDuty-datakilder og funntyper»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?

Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Hva GuardDuty oppdager, og hvorfor
  2. GuardDuty-datakilder og funntyper
  3. Lese og prioritere GuardDuty-funn
  4. Aktivere GuardDuty i en organisasjon
← Tilbake til Cloud & IT Cert Prep