0Pricing
AWS Security Academy · Lekcja

Co rejestrują VPC Flow Logs

Zrozumieją Państwo, jakie metadane połączeń są rejestrowane dla sieci.

Co rejestrują VPC Flow Logs to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Czym są VPC Flow Logs

VPC Flow Logs przechwytują metadane dotyczące ruchu IP przepływającego do interfejsów sieciowych w Virtual Private Cloud (VPC) i z nich. Rejestrują informacje o połączeniach, zapewniając zespołom bezpieczeństwa wgląd w to, kto z kim się komunikował, na których portach oraz czy ruch został dozwolony, czy zablokowany.

Metadane, nie dane użytkowe

Kluczowa kwestia: Flow Logs rejestrują wyłącznie metadane połączeń, nigdy rzeczywistą zawartość pakietów. Widoczne są źródłowe i docelowe adresy IP, porty, protokół, liczba bajtów i pakietów oraz wykonana akcja. Nie widać danych znajdujących się wewnątrz pakietów. Do inspekcji danych użytkowych potrzebne jest rozwiązanie VPC Traffic Mirroring.

Dlaczego zespoły bezpieczeństwa ich potrzebują

Metadane sieciowe ujawniają wzorce, które atakującym trudno ukryć: host skanujący wiele portów, duże transfery wychodzące sugerujące eksfiltrację lub połączenia ze znanymi złośliwymi adresami IP. Flow Logs dostarczają surowych dowodów pozwalających wykrywać takie zdarzenia i odtworzyć, z czym komunikowała się przejęta instancja podczas incydentu.

Dozwolony i odrzucony ruch

Każdy rekord flow log zawiera akcję ACCEPT lub REJECT, odzwierciedlającą to, czy grupy zabezpieczeń i sieciowe listy ACL zezwoliły na ruch. Monitorowanie wartości REJECT ujawnia próby połączeń, które zostały zablokowane, co pomaga wykrywać skanowanie. Analiza wartości ACCEPT potwierdza, jaki ruch rzeczywiście się przedostał, co ma największe znaczenie podczas dochodzenia.

Miejsca docelowe dzienników

Flow Logs można dostarczać do trzech miejsc docelowych: CloudWatch Logs na potrzeby alertów i zapytań Insights, Amazon S3 do niedrogiej archiwizacji i analizy za pomocą Athena lub Amazon Kinesis Data Firehose do strumieniowania do innych systemów. Wybór miejsca docelowego zależy od tego, czy potrzebują Państwo alertów w czasie rzeczywistym, czy zapytań na dużą skalę.

Flow Logs nie wpływają na ruch

Włączenie Flow Logs jest działaniem pasywnym: nie wpływa na wydajność sieci ani przepustowość i nie zmienia tego, czy ruch jest dozwolony. Jest to wyłącznie obserwacja. Dzięki temu można bezpiecznie włączyć je szeroko, a na egzaminie należy pamiętać, że jest to narzędzie monitorowania, a nie mechanizm egzekwowania zasad.

Czego się nie rejestruje

Niektóry ruch jest domyślnie wykluczony, na przykład ruch do Amazon DNS, aktywacja licencji Windows, metadane instancji pod adresem 169.254.169.254 oraz DHCP. Znajomość tych luk zapobiega wyciąganiu fałszywych wniosków podczas dochodzenia, ponieważ brak takich danych w dziennikach jest oczekiwany, a nie podejrzany.

Niestandardowe formaty dzienników

Mogą Państwo wybrać format domyślny lub format niestandardowy, który dodaje pola takie jak identyfikator VPC, identyfikator podsieci, identyfikator instancji, flagi TCP i ścieżka ruchu. Bogatszy zestaw pól znacznie zwiększa użyteczność zapytań, umożliwiając bezpośrednie przejście od przepływu do konkretnej instancji i podsieci bez dodatkowych wyszukiwań.

Interwał agregacji

Flow Logs agregują ruch w ramach interwału agregacji wynoszącego dziesięć minut lub jedną minutę. Krótszy interwał zapewnia szybszy wgląd na potrzeby wykrywania, ale zwiększa ilość dzienników i koszty. W monitorowaniu bezpieczeństwa jednominutowy interwał często jest wart zastosowania, ponieważ skraca czas między zdarzeniem a jego wykryciem.

Flow Logs w wykrywaniu zagrożeń

Flow Logs są również źródłem danych działającym w tle dla usługi GuardDuty, która analizuje je pod kątem zagrożeń bez konieczności samodzielnego zarządzania potokiem danych. Nadal mogą Państwo włączyć własne Flow Logs, aby uzyskać surowe dowody i wykonywać niestandardowe zapytania. Razem zapewniają one zarówno zarządzane wykrywanie, jak i dane bazowe do pogłębionego dochodzenia.

Umieszczenie w szerszym kontekście

Flow Logs odpowiadają na pytanie: „co połączyło się z czym” w całym VPC. Są pasywne, zawierają wyłącznie metadane i pozwalają elastycznie wybrać miejsce docelowe. Należy łączyć je z grupami zabezpieczeń i NACL w celu egzekwowania zasad, z GuardDuty w celu wykrywania zagrożeń oraz z Athena w celu analizy. Są podstawowym elementem widoczności sieci w zestawie narzędzi bezpieczeństwa AWS.

Szybkie sprawdzenie

Sprawdź swoją wiedzę na temat informacji rejestrowanych przez Flow Logs.

Podsumowanie

VPC Flow Logs rejestrują metadane połączeń (adresy IP, porty, protokół, liczbę bajtów oraz działanie ACCEPT/REJECT), ale nigdy nie rejestrują zawartości pakietów. Działają pasywnie, bez wpływu na wydajność, a dane mogą być dostarczane do CloudWatch Logs, S3 lub Kinesis Firehose. Formaty niestandardowe dodają przydatne pola, interwał agregacji może wynosić jedną minutę, a dane są również wykorzystywane przez GuardDuty.

Często zadawane pytania

Czy lekcja „Co rejestrują VPC Flow Logs” jest bezpłatna?

Tak — pełny tekst „Co rejestrują VPC Flow Logs” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Co rejestrują VPC Flow Logs”?

Zrozumieją Państwo, jakie metadane połączeń są rejestrowane dla sieci. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?

Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Co rejestrują VPC Flow Logs”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?

Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Co rejestrują VPC Flow Logs
  2. Odczytywanie rekordów i pól Flow Logs
  3. Flow Logs na poziomie VPC, podsieci i ENI
  4. Rozpoznawanie podejrzanego ruchu w Flow Logs
← Powrót do AWS Security Academy