AWS Security Academy · Les

GuardDuty-findings lezen en prioriteren

Interpreteer ernstscores om eerst op de riskantste meldingen te focussen.

Les 3 van 413 stappen

GuardDuty-findings lezen en prioriteren is een gratis AWS Security Academy-les op CoddyKit. Dit is les 3 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject AWS Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus AWS Security Academy bevat in totaal 4 lessen.

Waarom prioriteren

Een druk account kan veel bevindingen genereren en niet alle bevindingen zijn even belangrijk. Om goed te reageren moet je prioriteren en je eerst richten op de bedreigingen die waarschijnlijk de meeste schade veroorzaken. GuardDuty ondersteunt dit met ernstscores en uitgebreide details van bevindingen, die aangeven waar je het eerst moet kijken.

De ernstscore

Elke GuardDuty-bevinding heeft een waarde voor ernst van 0,1 tot 8,9 en hoger, gekoppeld aan niveaus. In grote lijnen is 1,0 tot 3,9 Laag, 4,0 tot 6,9 Gemiddeld en 7,0 tot 8,9 Hoog. Hogere getallen betekenen meer zekerheid en een grotere mogelijke impact, waardoor deze bevindingen voorrang krijgen.

Ernstniveaus interpreteren

Een bevinding met een hoge ernst betekent waarschijnlijk dat een resource is gecompromitteerd en zich schadelijk gedraagt, wat dringend optreden vereist. Gemiddelde ernst wijst op verdachte activiteit die onderzoek verdient. Lage ernst wijst vaak op verkenning of ongebruikelijk, maar nog niet schadelijk gedrag. Ernst geeft de urgentie aan, niet de zekerheid dat er een inbreuk heeft plaatsgevonden.

De details van een bevinding lezen

Elke bevinding bevat de getroffen resource, de actor (zoals een extern IP-adres en de geolocatie ervan), de waargenomen actie en het aantal keren dat deze heeft plaatsgevonden. Door deze velden te lezen, verandert een waarschuwing van één regel in een verhaal: wie deed wat, met welke resource, vanaf waar en hoe vaak.

Eerste en laatste keer gezien

Bevindingen houden tijdstempels bij van het eerste en laatste moment waarop ze zijn gezien, evenals een aantal. Een bevinding die zich urenlang herhaaldelijk voordoet, is ernstiger dan een eenmalige uitschieter. Deze tijdgegevens helpen je bepalen of een aanval nog gaande is, wat sterk bepaalt hoe snel je deze moet indammen.

Het doel van de bedreiging bepaalt de respons

Het doel van de bedreiging bepaalt je respons. Een CryptoCurrency-bevinding op een instantie betekent waarschijnlijk dat er wordt gemined en vereist isolatie. Een UnauthorizedAccess-bevinding voor een IAM-gebruiker betekent dat een referentie mogelijk is gestolen en dat je de sleutel moet rouleren. De respons afstemmen op het doel vormt de kern van triage.

Ruis onderdrukken

Je kunt onderdrukkingsregels maken om bevindingen die overeenkomen met bekend, verwacht gedrag automatisch te archiveren, zoals een kwetsbaarheidsscanner die je bewust uitvoert. Zo blijft de wachtrij gericht op echte signalen. Onderdrukte bevindingen blijven bestaan voor audits, maar leiden responders niet af.

Voorbeeldbevindingen om te oefenen

GuardDuty kan voorbeeldbevindingen genereren, zodat je triage kunt oefenen en je automatisering kunt testen zonder een echte aanval. Teams kunnen hiermee veilig responsdraaiboeken opstellen en valideren. Het is nuttig om deze functie te kennen bij het opzetten van pijplijnen van detectie naar respons.

Van bevinding naar actie

Geprioriteerde bevindingen gaan een responsproces in: een inbreuk op een instantie met hoge ernst kan bijvoorbeeld automatische isolatie activeren, terwijl een identiteitsbevinding met gemiddelde ernst een analist kan oproepen. De ernst en het type bepalen samen of automatisering of een persoon de afhandeling uitvoert en hoe snel dat gebeurt.

Frequentie en aggregatie van bevindingen

GuardDuty voegt herhaalde exemplaren van dezelfde bevinding samen tot één bevinding en werkt het aantal en het tijdstip van de laatste waarneming bij, in plaats van een stroom dubbele bevindingen te maken. Je kunt ook instellen hoe vaak bijgewerkte bevindingen naar EventBridge en S3 worden gepubliceerd. Zo blijft de wachtrij overzichtelijk en wordt nog steeds weergegeven dat een aanval gaande is.

Bevindingen exporteren en bewaren

Standaard bewaart GuardDuty bevindingen 90 dagen. Om ze langer te bewaren voor audits of trendanalyses, exporteer je bevindingen naar een S3-bucket en stel je in hoe vaak nieuwe bevindingen worden geëxporteerd. Door bevindingen door te sturen naar Security Hub en EventBridge worden ze ook bewaard en verwerkt. Voor compliancescenario's is het belangrijk te weten hoe bevindingen worden bewaard en geëxporteerd.

Korte controle

Prioriteer bevindingen op basis van ernst.

Samenvatting

GuardDuty kent elke bevinding een ernst toe (ongeveer Laag 1-3,9, Gemiddeld 4-6,9 en Hoog 7-8,9), plus details over de resource, actor, actie, geolocatie en timing. Prioriteer op basis van ernst en impact, gebruik het doel van de bedreiging om een respons te kiezen en pas onderdrukkingsregels toe om bekende onschuldige ruis te dempen. Met voorbeeldbevindingen kun je veilig triage oefenen.

Gratis beginnen

Leer AWS Security Academy met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
30
Lessen
120

Veelgestelde vragen

Is de les “GuardDuty-findings lezen en prioriteren” gratis?

Ja — de volledige tekst van “GuardDuty-findings lezen en prioriteren” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus AWS Security Academy wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus AWS Security Academy bevat in totaal 4 lessen.

Wat leer ik in “GuardDuty-findings lezen en prioriteren”?

Interpreteer ernstscores om eerst op de riskantste meldingen te focussen. Je oefent met AWS Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met AWS Security Academy te beginnen?

Ervaring vooraf is niet nodig. AWS Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 3 van 4.

Hoe lang duurt de les “GuardDuty-findings lezen en prioriteren”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over AWS Security Academy?

Ja. Elke les over AWS Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Wat GuardDuty detecteert en waarom
  2. Gegevensbronnen en findingtypen van GuardDuty
  3. GuardDuty-findings lezen en prioriteren
  4. GuardDuty in een organisatie inschakelen
← Terug naar AWS Security Academy