AWS Security Academy · Les

Verdacht verkeer in Flow Logs herkennen

Vind poortscans en data-exfiltratie die in de records verborgen zijn.

Les 4 van 413 stappen

Verdacht verkeer in Flow Logs herkennen is een gratis AWS Security Academy-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject AWS Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus AWS Security Academy bevat in totaal 4 lessen.

Van records naar bedreigingen

Het lezen van afzonderlijke records is de basis; de echte waarde zit in het herkennen van patronen in veel records die kwaadaardige activiteiten verraden. Aanvallers laten netwerksporen achter en Flow Logs zijn de plek waar die sporen zichtbaar worden. In deze les leer je welke kenmerken beveiligingsteams in de gegevens opsporen.

Poortscans detecteren

Een poortscan verschijnt als één bronadres in korte tijd verbinding probeert te maken met veel doelpoorten op een host, meestal met veel acties REJECT. Dit patroon onthult verkenning, waarbij een aanvaller in kaart brengt welke diensten openstaan. Het tellen van verschillende doelpoorten per bron is een betrouwbare manier om dit te signaleren.

Scans over hosts detecteren

Een netwerkscan werkt omgekeerd: één bron maakt verbinding met dezelfde poort op veel doel-IP-adressen, op zoek naar hosts waarop een bepaalde doeldienst actief is. Wanneer één srcaddr een heel subnet benadert via poort 22 of 445, is dat een klassiek teken dat een aanvaller zoekt naar een ingang om uit te buiten.

Gegevensonttrekking herkennen

Gegevensonttrekking verschijnt als een ongewoon groot aantal uitgaande bytes vanaf een interne host naar een extern adres, vooral naar een nieuw of buitenlands adres. Een webserver die normaal kleine antwoorden levert en plotseling gigabytes uploadt, is verdacht. Door de grootste verzenders op basis van uitgaande bytes te volgen, vallen deze gevallen sneller op.

Verbindingen met bekende kwaadaardige IP-adressen

Door doeladressen te vergelijken met dreigingsinformatiefeeds met bekende kwaadaardige IP-adressen, kun je communicatie met command-and-controlservers signaleren. GuardDuty doet dit automatisch, maar je kunt dit in Athena-query's nabootsen door Flow Logs te koppelen aan een IP-blokkadelijst voor aangepaste detectie.

Onverwachte protocollen en poorten

Verkeer via ongebruikelijke poorten of protocollen voor de rol van een werkbelasting is een waarschuwing. Uitgaand IRC-, Tor- of cryptominingverkeer vanaf een server die alleen HTTPS hoort aan te bieden, wijst op een mogelijke inbreuk. Door voor elke laag vast te leggen wat normaal is, vallen deze afwijkingen direct op.

Laterale verplaatsing

Nadat aanvallers één host zijn binnengedrongen, verplaatsen ze zich zijwaarts. Laterale verplaatsing blijkt uit interne verbindingen die afwijken van normale patronen, zoals een applicatieserver die plotseling SSH- of SMB-sessies opent naar veel andere hosts. Oost-westverkeer dat niet bij de architectuur past, verdient nader onderzoek.

Query's uitvoeren met Athena

Op grote schaal analyseer je Flow Logs in Athena met gegevens in S3. Met SQL kun je groeperen op bron, verschillende poorten tellen, uitgaande bytes optellen en filteren op actie. Een paar goed opgestelde query's veranderen miljarden records in een korte lijst met de meest risicovolle gegevensstromen, veel sneller dan handmatige controle.

SELECT srcaddr, COUNT(DISTINCT dstport) AS ports
FROM vpc_flow_logs
WHERE action = 'REJECT'
GROUP BY srcaddr
HAVING COUNT(DISTINCT dstport) > 20

Realtime waarschuwingen

Stuur Flow Logs voor snelle detectie naar CloudWatch Logs en gebruik metriekfilters en alarmen voor verdachte patronen, of stream ze via een abonnementsfilter naar een Lambda-detector. Zo verandert opsporing achteraf in waarschuwingen die bijna realtime zijn, waardoor de aanvaller minder tijd heeft voordat iemand reageert.

Minder fout-positieven

Niet elke afwijking is een aanval. Scanners uit je eigen beveiligingshulpmiddelen, gezondheidscontroles en back-ups veroorzaken onschadelijke patronen. Door detecties af te stemmen met toestaanlijsten voor bekende bronnen en referentiewaarden voor normale volumes, blijven waarschuwingen betrouwbaar en gaat het echte signaal niet verloren in ruis.

Hulpmiddelen combineren

De sterkste aanpak combineert beheerde en aangepaste detectie: laat GuardDuty bekende bedreigingen uit Flow Logs automatisch signaleren, gebruik Athena voor diepgaand zoeken op maat en bewaar CloudWatch alarms voor je patronen met de hoogste prioriteit. Flow Logs vormen de gedeelde bewijslast waarop ze alle drie werken.

Korte controle

Test je vaardigheden in het opsporen van bedreigingen.

Samenvatting

Zoek naar patronen: poortscans (één bron, veel poorten, REJECTs), veegbewegingen (één poort, veel hosts), exfiltratie (veel uitgaande bytes naar nieuwe IP-adressen), contact met een bekend kwaadaardig IP-adres en laterale verplaatsing (ongebruikelijk oost-westverkeer). Gebruik Athena voor diepgaande query's, CloudWatch alarms voor realtimewaarschuwingen en GuardDuty voor beheerde detectie, waarbij je onschadelijke ruis wegfiltert.

Gratis beginnen

Leer AWS Security Academy met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
30
Lessen
120

Veelgestelde vragen

Is de les “Verdacht verkeer in Flow Logs herkennen” gratis?

Ja — de volledige tekst van “Verdacht verkeer in Flow Logs herkennen” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus AWS Security Academy wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus AWS Security Academy bevat in totaal 4 lessen.

Wat leer ik in “Verdacht verkeer in Flow Logs herkennen”?

Vind poortscans en data-exfiltratie die in de records verborgen zijn. Je oefent met AWS Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met AWS Security Academy te beginnen?

Ervaring vooraf is niet nodig. AWS Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.

Hoe lang duurt de les “Verdacht verkeer in Flow Logs herkennen”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over AWS Security Academy?

Ja. Elke les over AWS Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Wat VPC Flow Logs vastleggen
  2. Flow-logrecords en -velden lezen
  3. Flow Logs op VPC-, subnet- en ENI-niveau
  4. Verdacht verkeer in Flow Logs herkennen
← Terug naar AWS Security Academy