AWS Security Academy · Lekcja

Badanie incydentów za pomocą zapytań SQL

Odfiltrują Państwo miliony zdarzeń, pozostawiając tylko istotne działania.

Lekcja 3 z 413 kroki

Badanie incydentów za pomocą zapytań SQL to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Dochodzić poprzez odpytywanie

Gdy CloudTrail i Flow Logs są już skatalogowane, dochodzenie staje się serią SQL queries, które redukują miliardy zdarzeń do kilku istotnych. Kluczowa jest wiedza o tym, o co zapytać: kto co zrobił, skąd i kiedy. W tej lekcji omówiono wzorce zapytań, na których polegają osoby prowadzące dochodzenia.

Wyszukiwanie aktywności principal

Gdy istnieje podejrzenie przejęcia danych uwierzytelniających, należy odpytać o wszystkie działania danego principal. Filtrowanie CloudTrail według userIdentity.arn lub identyfikatora klucza dostępu ujawnia każde wykonane przez niego wywołanie API, w kolejności ich wystąpienia. Taka oś czasu działań atakującego jest często najcenniejszym rezultatem dochodzenia.

SELECT eventtime, eventname, sourceipaddress
FROM cloudtrail_logs
WHERE useridentity.accesskeyid = 'AKIAEXAMPLE'
ORDER BY eventtime

Śledzenie źródłowego adresu IP

Filtrowanie według sourceIPAddress pokazuje wszystko, co wykonano z danego adresu. Jeśli mają Państwo jeden podejrzany adres IP z ustalenia GuardDuty, pozwala to wykryć każde wywołanie wykonane przez ten adres w różnych usługach, co pomaga określić zakres skutków ataku i ustalić, z jakimi zasobami zetknął się atakujący.

Wyszukiwanie odrzuconych wywołań

Odpytywanie o zdarzenia, w których errorCode ma wartość AccessDenied lub UnauthorizedOperation, ujawnia rekonesans: atakujący sprawdza, co może zrobić za pomocą skradzionych danych uwierzytelniających. Seria odrzuceń dotyczących jednego principal, po której następuje udane wywołanie, pokazuje, że atakujący znalazł uprawnienie, które działa — jest to wyraźny sygnał eskalacji.

Wykrywanie eskalacji uprawnień

Należy obserwować wrażliwe zdarzenia IAM, takie jak CreateUser, AttachUserPolicy, CreateAccessKey lub PutUserPolicy. Atakujący często próbuje zapewnić sobie trwały dostęp, tworząc nowe tożsamości lub klucze. Odpytywanie o te nazwy zdarzeń szybko ujawnia próby umocnienia dostępu uzyskanego podczas początkowego włamania.

Korelacja danych z różnych logów

Skuteczne dochodzenia łączą źródła danych: zestawiają działania principal z CloudTrail z VPC Flow Logs dotyczącymi tej samej instancji albo z logami ALB dotyczącymi obsługiwanych przez nią żądań. Korelacja aktywności w płaszczyźnie sterowania i w sieci pozwala odtworzyć pełny przebieg ataku, a nie tylko odizolowane fragmenty.

Ograniczanie zapytań do przedziału czasu

Zawsze należy ograniczać zapytania do time window za pomocą znacznika czasu zdarzenia. Skupia to dochodzenie na istotnym okresie, a w połączeniu z partycjami znacznie zmniejsza ilość skanowanych danych i koszt. Rozpoczęcie od szerokiego przedziału czasu, a następnie jego zawężanie, jest naturalnym sposobem pracy w miarę wyjaśniania sytuacji.

Zliczanie i grupowanie

Agregacje ujawniają wzorce: użyj GROUP BY dla adresu IP źródła, aby znaleźć adresy generujące najwięcej ruchu, policz różne nazwy zdarzeń dla każdego principal, aby ocenić zakres aktywności, albo zliczaj błędy w czasie, aby wykryć nagły wzrost. Takie podsumowania przekształcają surowe wiersze w trendy wskazujące rzeczywisty incydent.

Odpytywanie również Flow Logs

To samo podejście oparte na SQL stosuje się do Flow Logs w S3: można wyszukiwać duże transfery wychodzące, zliczać odrzucane porty według źródła albo wyświetlać zewnętrzne adresy IP, z którymi kontaktowała się instancja. Połączenie CloudTrail (co wykonano za pośrednictwem API) z Flow Logs (co przesłano przez sieć) zapewnia pełny obraz sytuacji.

Zapisywanie i udostępnianie zapytań

Sprawdzone zapytania dotyczące dochodzeń należy zapisywać jako named queries lub widoki, aby zespół mógł szybko uruchomić je ponownie podczas kolejnego incydentu. Biblioteka zweryfikowanych zapytań, takich jak „wszystkie działania wykonane za pomocą klucza dostępu” lub „odrzucone wywołania z ostatniej godziny”, przekształca doraźne działania w powtarzalną zdolność reagowania.

Od zapytania do działania

Zapytania dostarczają dowodów, a dowody wyznaczają działania: unieważnienie klucza, odizolowanie instancji czy usunięcie nieautoryzowanego użytkownika IAM. Zdyscyplinowany proces odpytywania — najpierw principal, następnie adres IP, potem zdarzenia eskalacji i korelacja — zapewnia pełne i wiarygodne zrozumienie sytuacji, niezbędne do właściwego opanowania incydentu.

Szybkie sprawdzenie

Sprawdź swoją wiedzę na temat odpytywania podczas dochodzeń.

Podsumowanie

Dochodenia to SQL queries wykonywane na skatalogowanych logach. Należy zacząć od principal lub source IP, wyszukiwać denied calls w celu wykrycia rekonesansu, obserwować zdarzenia IAM, takie jak CreateAccessKey, pod kątem escalation, a wszystko ograniczać do określonego czasu. Należy group and count, aby znaleźć wzorce, correlate CloudTrail z Flow Logs oraz zapisywać sprawdzone named queries, aby gromadzenie dowodów stało się powtarzalną zdolnością reagowania.

Bezpłatny start

Ucz się AWS Security Academy dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
30
Lekcje
120

Często zadawane pytania

Czy lekcja „Badanie incydentów za pomocą zapytań SQL” jest bezpłatna?

Tak — pełny tekst „Badanie incydentów za pomocą zapytań SQL” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Badanie incydentów za pomocą zapytań SQL”?

Odfiltrują Państwo miliony zdarzeń, pozostawiając tylko istotne działania. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?

Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Badanie incydentów za pomocą zapytań SQL”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?

Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Odpytywanie logów S3 za pomocą Athena
  2. Tworzenie tabel na podstawie danych CloudTrail
  3. Badanie incydentów za pomocą zapytań SQL
  4. Partycjonowanie logów na rzecz szybkości i kosztów
← Powrót do AWS Security Academy