0Pricing
AWS Security Academy · Lekcja

Jak Detective tworzy graf zachowań

Zrozumieją Państwo, jak Detective łączy zdarzenia w graf możliwy do zbadania.

Jak Detective tworzy graf zachowań to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Od alertu do zrozumienia

Wykrywanie informuje, że coś jest nie tak, a dochodzenie pozwala ustalić, co naprawdę się wydarzyło. Amazon Detective to usługa przeznaczona do investigation. Automatycznie analizuje aktywność i buduje model wizualny, dzięki czemu mogą Państwo zrozumieć pełny kontekst findingu, a nie tylko sam alert.

Działanie Detective

Detective nieprzerwanie pobiera i łączy dane z logów, aby zbudować graf zachowania w czasie. Zamiast ręcznie korelować logi z różnych usług otrzymują Państwo gotowy, przeszukiwalny obraz interakcji między encjami, takimi jak konta, instancje i adresy IP.

Graf zachowania

Podstawową strukturą jest graf zachowania: węzły reprezentują encje, takie jak role IAM, instancje EC2, adresy IP i konta, a krawędzie — interakcje oraz aktywność między nimi. Graf odwzorowuje normalne wartości bazowe i odchylenia od nich, dając osobom prowadzącym dochodzenie mapę zamiast surowych logów.

Źródła danych grafu

Detective buduje graf na podstawie tego samego rodzaju danych telemetrycznych co usługi wykrywania: zdarzeń zarządzania CloudTrail, VPC Flow Logs i findingów GuardDuty, a także logów audytowych EKS. Automatycznie wykonuje skomplikowaną korelację, więc nie muszą Państwo ręcznie łączyć tych źródeł.

Bez zarządzania logami

Podobnie jak GuardDuty, Detective jest usługą bezagentową i w pełni zarządzaną. Wystarczy ją włączyć, a usługa pobierze potrzebne dane; nie muszą Państwo tworzyć potoków logów ani zarządzać ich przechowywaniem. Detective przechowuje również około roku połączonej aktywności, zapewniając długi okres wstecz na potrzeby dochodzeń bez konieczności samodzielnego zarządzania retencją.

Ustalanie normalnego zachowania

Detective wykorzystuje uczenie maszynowe i metody statystyczne, aby poznać normalne zachowanie każdej encji, a następnie wskazuje odchylenia. Znajomość wartości bazowych pozwala osobie prowadzącej dochodzenie zauważyć na przykład, że instancja nagle wykonała znacznie więcej wywołań API niż zwykle, co jest silnym sygnałem przejęcia.

Wizualne dochodzenie

Graf jest prezentowany w postaci interaktywnych wizualizacji: osi czasu, profili poszczególnych encji i wykresów aktywności. Analityk może przechodzić między powiązanymi encjami, śledząc przebieg zdarzeń. Takie wizualne podejście zamienia wielogodzinne przeszukiwanie logów w ukierunkowaną analizę.

Wykrywanie a dochodzenie

Najważniejsze rozróżnienie brzmi: GuardDuty wykrywa, a Detective prowadzi dochodzenie. GuardDuty generuje finding, natomiast Detective pomaga ustalić jego zakres, przyczynę źródłową i wpływ. Usługi się uzupełniają, a na egzaminie należy wybrać Detective, gdy potrzebne jest dochodzenie i analiza przyczyny źródłowej.

Obsługa organizacji

Detective integruje się z AWS Organizations i obsługuje delegated administrator, dzięki czemu konto bezpieczeństwa może analizować aktywność ze wszystkich kont członkowskich w jednym grafie zachowania. Jest to zgodne z działaniem GuardDuty i Security Hub, zapewniając spójne operacje obejmujące wiele kont.

Rok powiązanej historii

Detective przechowuje w grafie zachowania około roku powiązanej aktywności, czyli znacznie dłużej niż domyślny okres przechowywania findingów przez GuardDuty. Tak długi zakres danych wstecz pozwala ustalić, czy podejrzane zachowanie rozpoczęło się kilka tygodni wcześniej, ujawniając powolne i skryte włamania, które umknęłyby przy krótszym oknie czasowym. Rozszerzona historia jest jednym z głównych powodów, dla których Detective uzupełnia wykrywanie, zamiast je dublować.

GuardDuty jest wymaganiem wstępnym

Warto pamiętać o praktycznym szczególe: przed włączeniem Detective usługa wymaga, aby GuardDuty było włączone przez pewien czas (około 48 godzin). Wynika to z faktu, że Detective wykorzystuje findingi GuardDuty oraz te same podstawowe dane telemetryczne do zainicjowania grafu zachowania. Obie usługi zaprojektowano do współpracy — wykrywanie dostarcza dane do dochodzenia.

Szybkie sprawdzenie

Rozróżnij wykrywanie od dochodzenia.

Podsumowanie

Detective to bezagentowa, zarządzana usługa służąca do investigation. Łączy CloudTrail, VPC Flow Logs, findingi GuardDuty i logi audytowe EKS w graf zachowania encji oraz interakcji, ustala normalne wartości bazowe i udostępnia interaktywne wizualizacje z około rocznym zakresem danych wstecz. GuardDuty wykrywa, a Detective bada przyczynę źródłową i zakres zdarzenia.

Często zadawane pytania

Czy lekcja „Jak Detective tworzy graf zachowań” jest bezpłatna?

Tak — pełny tekst „Jak Detective tworzy graf zachowań” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Jak Detective tworzy graf zachowań”?

Zrozumieją Państwo, jak Detective łączy zdarzenia w graf możliwy do zbadania. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?

Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Jak Detective tworzy graf zachowań”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?

Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Jak Detective tworzy graf zachowań
  2. Przechodzenie od ustalenia GuardDuty
  3. Analizowanie encji i przedziałów czasowych
  4. Rozpoznawanie anomalii we wzorcach aktywności
← Powrót do AWS Security Academy