Vanuit een GuardDuty-finding verder zoeken
Volg één melding naar het volledige verhaal van wat er is gebeurd.
Vanuit een GuardDuty-finding verder zoeken is een gratis AWS Security Academy-les op CoddyKit. Dit is les 2 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject AWS Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus AWS Security Academy bevat in totaal 4 lessen.
Beginnen bij een bevinding
Onderzoeken beginnen meestal met een waarschuwing. Detective is nauw geïntegreerd met GuardDuty, zodat je rechtstreeks vanuit een bevinding kunt doorklikken naar de gedragsgrafiek. Met één klik ga je van "er is iets mis" naar een rijk, contextueel overzicht van alles wat met die bevinding te maken heeft.
De koppeling voor onderzoek
In GuardDuty en Security Hub bevatten bevindingen de actie Investigate in Detective. Als je deze kiest, wordt Detective geopend met de entiteiten uit die bevinding centraal, zoals de getroffen instantie, de IAM-rol of het externe IP-adres. De context is vooraf geladen, waardoor je tijd bespaart bij het instellen.
Landen op een entiteitsprofiel
Na het doorklikken kom je op een entiteitsprofiel, een pagina met een samenvatting van de activiteit van één entiteit: het gebruikelijke gedrag, recente wijzigingen en verbindingen. Vanuit de instantie in de bevinding zie je bijvoorbeeld meteen het volume aan API-aanroepen, netwerkactiviteit en eventuele afwijkingen.
Het spoor volgen
Vanuit één entiteit schakel je door naar gerelateerde entiteiten: het IP-adres dat contact maakte met de instantie, de rol waarvan de referenties zijn gebruikt of andere resources die de aanvaller heeft aangeraakt. Elke stap breidt het beeld uit, zodat je het pad van een aanvaller stap voor stap door de omgeving kunt volgen.
De reikwijdte van de aanval bepalen
Een belangrijk doel is het bepalen van de reikwijdte van de aanval: wat heeft de aanvaller nog meer aangeraakt? De gekoppelde grafiek van Detective laat zien of één instantie is getroffen of dat referenties zich naar andere resources hebben verspreid. Deze afbakening bepaalt hoe breed je inperking moet zijn.
Bevestigen of afwijzen
Doorklikken helpt je ook bepalen of een bevinding een echte positieve detectie is. Als de gerelateerde activiteit overeenkomt met een bekend, onschadelijk patroon, kun je de bevinding vol vertrouwen afwijzen. Als er meer verdacht gedrag zichtbaar wordt, escaleer je de situatie. In beide gevallen handel je op basis van bewijs en niet op basis van aannames.
Tijdsbewuste context
Wanneer je pivot, laat Detective activiteit zien rond het tijdvenster van de bevinding en vergelijkt die met de historische basislijn van de entiteit. Als je ziet dat een piek precies begon toen de bevinding werd gegenereerd, wordt het aannemelijker dat de bevinding op een echte inbraak wijst.
Pivots tussen accounts
Met organisatie-integratie kan een pivot activiteit tussen accounts volgen. Als een gecompromitteerde referentie in een tweede account is gebruikt, kan Detective die in dezelfde grafiek tonen. Dit is belangrijk omdat aanvallers zich vaak zijwaarts tussen accounts verplaatsen.
Sneller reageren
Door handmatige correlatie van logboeken overbodig te maken, verkort pivotten een onderzoek van uren naar minuten. Sneller inzicht betekent snellere indamming, waardoor de schade direct wordt beperkt. Het examen presenteert Detective als de versneller tussen een GuardDuty-melding en een effectieve reactie.
Vanuit Security Hub pivotten naar een onderzoek
De actie Investigate in Detective is niet beperkt tot GuardDuty. Security Hub-bevindingen die afkomstig zijn van GuardDuty bieden deze pivotmogelijkheid ook. Een analist die het samengevoegde dashboard beoordeelt, kan dus rechtstreeks naar de gedragsgrafiek springen. Zo zijn de centrale console en het onderzoeksprogramma direct met elkaar verbonden en blijft de stroom van detecteren, samenvoegen en onderzoeken naadloos.
Bevindingengroepen
Detective kan gerelateerde bevindingen clusteren in bevindingengroepen en automatisch bevindingen, entiteiten en de activiteit die ze verbindt samenbrengen in één te onderzoeken eenheid. In plaats van vanuit één bevinding te pivotten, begin je met een groep die al een samenhangend verhaal vertelt. Dit versnelt het onderzoek doordat het volledige incident zichtbaar wordt, in plaats van steeds één melding.
Korte controle
Volg de werkstroom van het onderzoek.
Samenvatting
Detective integreert met GuardDuty via de actie Investigate in Detective. Pivotten opent een entiteitsprofiel, laat je gerelateerde entiteiten volgen om de reikwijdte van de aanval te bepalen, vergelijkt activiteit met een tijdsbewuste basislijn en kan zijwaartse bewegingen tussen accounts volgen. Zo wordt een bevinding omgezet in snel, op bewijs gebaseerd onderzoek en snelle respons.
Leer AWS Security Academy met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 30
- Lessen
- 120
Veelgestelde vragen
Is de les “Vanuit een GuardDuty-finding verder zoeken” gratis?
Ja — de volledige tekst van “Vanuit een GuardDuty-finding verder zoeken” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus AWS Security Academy wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus AWS Security Academy bevat in totaal 4 lessen.
Wat leer ik in “Vanuit een GuardDuty-finding verder zoeken”?
Volg één melding naar het volledige verhaal van wat er is gebeurd. Je oefent met AWS Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met AWS Security Academy te beginnen?
Ervaring vooraf is niet nodig. AWS Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 2 van 4.
Hoe lang duurt de les “Vanuit een GuardDuty-finding verder zoeken”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over AWS Security Academy?
Ja. Elke les over AWS Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Hoe Detective een gedr grafiek opbouwt
- Vanuit een GuardDuty-finding verder zoeken
- Entiteiten en tijdvensters analyseren
- Afwijkende activiteitspatronen herkennen