Verdacht verkeer in Flow Logs herkennen
Vind poortscans en data-exfiltratie die in de records verborgen zijn.
Verdacht verkeer in Flow Logs herkennen is een gratis AWS Security Academy-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject AWS Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus AWS Security Academy bevat in totaal 4 lessen.
Van records naar bedreigingen
Het lezen van afzonderlijke records is de basis; de echte waarde zit in het herkennen van patronen in veel records die kwaadaardige activiteiten verraden. Aanvallers laten netwerksporen achter en Flow Logs zijn de plek waar die sporen zichtbaar worden. In deze les leer je welke kenmerken beveiligingsteams in de gegevens opsporen.
Poortscans detecteren
Een poortscan verschijnt als één bronadres in korte tijd verbinding probeert te maken met veel doelpoorten op een host, meestal met veel acties REJECT. Dit patroon onthult verkenning, waarbij een aanvaller in kaart brengt welke diensten openstaan. Het tellen van verschillende doelpoorten per bron is een betrouwbare manier om dit te signaleren.
Scans over hosts detecteren
Een netwerkscan werkt omgekeerd: één bron maakt verbinding met dezelfde poort op veel doel-IP-adressen, op zoek naar hosts waarop een bepaalde doeldienst actief is. Wanneer één srcaddr een heel subnet benadert via poort 22 of 445, is dat een klassiek teken dat een aanvaller zoekt naar een ingang om uit te buiten.
Gegevensonttrekking herkennen
Gegevensonttrekking verschijnt als een ongewoon groot aantal uitgaande bytes vanaf een interne host naar een extern adres, vooral naar een nieuw of buitenlands adres. Een webserver die normaal kleine antwoorden levert en plotseling gigabytes uploadt, is verdacht. Door de grootste verzenders op basis van uitgaande bytes te volgen, vallen deze gevallen sneller op.
Verbindingen met bekende kwaadaardige IP-adressen
Door doeladressen te vergelijken met dreigingsinformatiefeeds met bekende kwaadaardige IP-adressen, kun je communicatie met command-and-controlservers signaleren. GuardDuty doet dit automatisch, maar je kunt dit in Athena-query's nabootsen door Flow Logs te koppelen aan een IP-blokkadelijst voor aangepaste detectie.
Onverwachte protocollen en poorten
Verkeer via ongebruikelijke poorten of protocollen voor de rol van een werkbelasting is een waarschuwing. Uitgaand IRC-, Tor- of cryptominingverkeer vanaf een server die alleen HTTPS hoort aan te bieden, wijst op een mogelijke inbreuk. Door voor elke laag vast te leggen wat normaal is, vallen deze afwijkingen direct op.
Laterale verplaatsing
Nadat aanvallers één host zijn binnengedrongen, verplaatsen ze zich zijwaarts. Laterale verplaatsing blijkt uit interne verbindingen die afwijken van normale patronen, zoals een applicatieserver die plotseling SSH- of SMB-sessies opent naar veel andere hosts. Oost-westverkeer dat niet bij de architectuur past, verdient nader onderzoek.
Query's uitvoeren met Athena
Op grote schaal analyseer je Flow Logs in Athena met gegevens in S3. Met SQL kun je groeperen op bron, verschillende poorten tellen, uitgaande bytes optellen en filteren op actie. Een paar goed opgestelde query's veranderen miljarden records in een korte lijst met de meest risicovolle gegevensstromen, veel sneller dan handmatige controle.
SELECT srcaddr, COUNT(DISTINCT dstport) AS ports
FROM vpc_flow_logs
WHERE action = 'REJECT'
GROUP BY srcaddr
HAVING COUNT(DISTINCT dstport) > 20Realtime waarschuwingen
Stuur Flow Logs voor snelle detectie naar CloudWatch Logs en gebruik metriekfilters en alarmen voor verdachte patronen, of stream ze via een abonnementsfilter naar een Lambda-detector. Zo verandert opsporing achteraf in waarschuwingen die bijna realtime zijn, waardoor de aanvaller minder tijd heeft voordat iemand reageert.
Minder fout-positieven
Niet elke afwijking is een aanval. Scanners uit je eigen beveiligingshulpmiddelen, gezondheidscontroles en back-ups veroorzaken onschadelijke patronen. Door detecties af te stemmen met toestaanlijsten voor bekende bronnen en referentiewaarden voor normale volumes, blijven waarschuwingen betrouwbaar en gaat het echte signaal niet verloren in ruis.
Hulpmiddelen combineren
De sterkste aanpak combineert beheerde en aangepaste detectie: laat GuardDuty bekende bedreigingen uit Flow Logs automatisch signaleren, gebruik Athena voor diepgaand zoeken op maat en bewaar CloudWatch alarms voor je patronen met de hoogste prioriteit. Flow Logs vormen de gedeelde bewijslast waarop ze alle drie werken.
Korte controle
Test je vaardigheden in het opsporen van bedreigingen.
Samenvatting
Zoek naar patronen: poortscans (één bron, veel poorten, REJECTs), veegbewegingen (één poort, veel hosts), exfiltratie (veel uitgaande bytes naar nieuwe IP-adressen), contact met een bekend kwaadaardig IP-adres en laterale verplaatsing (ongebruikelijk oost-westverkeer). Gebruik Athena voor diepgaande query's, CloudWatch alarms voor realtimewaarschuwingen en GuardDuty voor beheerde detectie, waarbij je onschadelijke ruis wegfiltert.
Leer AWS Security Academy met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 30
- Lessen
- 120
Veelgestelde vragen
Is de les “Verdacht verkeer in Flow Logs herkennen” gratis?
Ja — de volledige tekst van “Verdacht verkeer in Flow Logs herkennen” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus AWS Security Academy wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus AWS Security Academy bevat in totaal 4 lessen.
Wat leer ik in “Verdacht verkeer in Flow Logs herkennen”?
Vind poortscans en data-exfiltratie die in de records verborgen zijn. Je oefent met AWS Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met AWS Security Academy te beginnen?
Ervaring vooraf is niet nodig. AWS Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.
Hoe lang duurt de les “Verdacht verkeer in Flow Logs herkennen”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over AWS Security Academy?
Ja. Elke les over AWS Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Wat VPC Flow Logs vastleggen
- Flow-logrecords en -velden lezen
- Flow Logs op VPC-, subnet- en ENI-niveau
- Verdacht verkeer in Flow Logs herkennen