0Pricing
Cloud & IT Cert Prep · Lekcja

Analizowanie encji i przedziałów czasowych

Przeanalizują Państwo konta, adresy IP i instancje w określonym okresie aktywności.

Analizowanie encji i przedziałów czasowych to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Encje i czas razem

Skuteczne dochodzenie łączy dwa pytania: które encje były zaangażowane oraz w jakim czasie zachowywały się nietypowo? Detective został zaprojektowany z uwzględnieniem obu tych aspektów. Opanowanie sposobu prezentowania encji i okien czasowych pozwala szybko i pewnie odczytywać graf.

Co jest encją

W Detective encja to wszystko, co jest śledzone na grafie: użytkownik lub rola IAM, instancja EC2, konto AWS, adres IP, agent użytkownika lub samo ustalenie. Każda encja ma stronę profilu podsumowującą jej zachowanie i powiązania.

Profil encji

Profil encji gromadzi w panelach wszystkie informacje znane Detective na temat jednej encji: liczbę wywołań API w czasie, lokalizacje geograficzne aktywności, połączone zasoby i zaobserwowane ustalenia. Jest to pojedyncza strona, na której można szczegółowo zrozumieć działanie jednego podmiotu lub zasobu.

Wybieranie okna czasowego

Każdy profil jest ograniczony przez czas zakresu, czyli analizowane okno czasowe. Można je poszerzać lub zawężać, aby skupić się na okresie wokół incydentu. Detective porównuje aktywność w tym oknie z długoterminową wartością bazową encji.

Aktywność bazowa a aktywność w zakresie

Detective zestawia zachowanie bazowe z aktywnością w określonym zakresie. Jeśli rola IAM zwykle wykonuje 50 wywołań na godzinę, ale w analizowanym oknie wykonała ich 5000, odchylenie będzie wyraźnie widoczne. Odczytywanie tych porównań pozwala odróżnić zwykły szum od rzeczywistych anomalii.

Analiza geolokalizacji i adresów IP

W przypadku ustaleń dotyczących tożsamości Detective pokazuje lokalizacje geograficzne i adresy IP, z których działała encja. Rola użyta nagle z nieznanego kraju w czasie zakresu silnie sugeruje kradzież danych uwierzytelniających. Wzorce lokalizacji należą do najbardziej jednoznacznych sygnałów w dochodzeniu.

Analiza wywołań API

Detective rozkłada na części wywołania API wykonywane przez encję: jakie działania podejmowała, jak często oraz czy są one dla niej nowe. Nagły wzrost nietypowych działań, takich jak tworzenie użytkowników lub zmiana zasad, w analizowanym oknie wskazuje na aktywnego atakującego, a nie rutynowe użycie.

Połączone encje

Każdy profil zawiera listę połączonych encji: adresów IP, które wywoływały rolę, instancji, z którymi kontaktowały się dane uwierzytelniające, oraz zaangażowanych kont. Śledzenie tych połączeń w obrębie okna czasowego pozwala odtworzyć łańcuch aktywności składający się na incydent.

Dostosowywanie zakresu do dowodów

Dochodzenie ma charakter iteracyjny: ustawiasz czas zakresu, znajdujesz coś, a następnie zmieniasz okno, aby uchwycić większą część aktywności. Zawężenie pozwala wyodrębnić konkretne zdarzenie, a poszerzenie ujawnia wcześniejsze rozpoznanie lub późniejsze przemieszczanie lateralne. Detective umożliwia szybkie ponowne określenie zakresu.

Odczytywanie osi czasu aktywności

Detective przedstawia zachowanie encji jako oś czasu aktywności w analizowanym okresie, a wykresy pozwalają na pierwszy rzut oka dostrzec skoki i przerwy. Najechanie kursorem na punkt lub kliknięcie go ujawnia leżące u jego podstaw wywołania albo połączenia. Umiejętność odczytywania tej osi czasu pozwala dokładnie wskazać moment rozpoczęcia nietypowego zachowania, który często oznacza chwilę przejęcia.

Badanie określonych typów zasobów

Detective dostosowuje analizę do typu encji. W przypadku roli lub użytkownika IAM koncentruje się na aktywności związanej z przyjmowaniem roli, geolokalizacjach i działaniach API; w przypadku instancji EC2 — na połączeniach sieciowych i natężeniu ruchu; w przypadku Kubernetes — na aktywności podów i kontenerów z logów audytu EKS. Wiedza o tym, które sygnały mają znaczenie dla poszczególnych typów zasobów, pozwala trafniej odczytywać profil podczas incydentu.

Szybkie sprawdzenie

Przeanalizuj encję w czasie.

Podsumowanie

Analiza Detective łączy encje (role, użytkowników, instancje, adresy IP i konta) z oknem czasu zakresu. Profile encji pokazują liczbę wywołań API, geolokalizacje i połączone encje, porównując aktywność w zakresie z długoterminową wartością bazową. Odchylenia, takie jak skoki liczby wywołań API lub aktywność z nowych lokalizacji, ujawniają przejęcie, a zakres okna można iteracyjnie zmieniać, aby podążać za dowodami.

Często zadawane pytania

Czy lekcja „Analizowanie encji i przedziałów czasowych” jest bezpłatna?

Tak — pełny tekst „Analizowanie encji i przedziałów czasowych” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Analizowanie encji i przedziałów czasowych”?

Przeanalizują Państwo konta, adresy IP i instancje w określonym okresie aktywności. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Analizowanie encji i przedziałów czasowych”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Jak Detective tworzy graf zachowań
  2. Przechodzenie od ustalenia GuardDuty
  3. Analizowanie encji i przedziałów czasowych
  4. Rozpoznawanie anomalii we wzorcach aktywności
← Powrót do Cloud & IT Cert Prep