0Pricing
Cloud & IT Cert Prep · Lekcja

Źródła danych i typy ustaleń GuardDuty

Poznają Państwo logi analizowane przez GuardDuty oraz wykrywane przez nie zagrożenia.

Źródła danych i typy ustaleń GuardDuty to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co odczytuje GuardDuty

GuardDuty nie instaluje czujników — analizuje dzienniki, które AWS już generuje. Jego podstawowe źródła danych to zdarzenia zarządzania CloudTrail, dzienniki przepływu VPC oraz dzienniki zapytań DNS. Na podstawie tych trzech strumieni odtwarza aktywność kont, sieci i rozpoznawania nazw, aby wyszukiwać zagrożenia.

CloudTrail jako źródło

Odczytując zdarzenia zarządzania CloudTrail, GuardDuty widzi wywołania API wykonywane na koncie. Dzięki temu może wykrywać zagrożenia związane z tożsamością, takie jak nietypowa aktywność API, użycie poświadczeń z nietypowej lokalizacji lub próby wyłączenia rejestrowania. Opcjonalnym źródłem są również zdarzenia danych CloudTrail dla S3.

Dzienniki przepływu VPC jako źródło

Na podstawie dzienników przepływu VPC GuardDuty obserwuje połączenia sieciowe, w tym komunikację ze znanymi złośliwymi adresami IP. Robi to nawet wtedy, gdy samodzielnie nie włączono dzienników przepływu, ponieważ niezależnie odczytuje dane bazowej warstwy sieciowej. Pozwala to wykrywać instancje łączące się z serwerami dowodzenia i kontroli.

Dzienniki DNS jako źródło

GuardDuty analizuje dzienniki zapytań DNS, aby wykrywać podejrzane wyszukiwania domen, takie jak zapytania do domen powiązanych ze złośliwym oprogramowaniem lub oznaki eksfiltracji danych przez DNS. Działa to w przypadku instancji korzystających z domyślnego mechanizmu rozpoznawania nazw DNS AWS. Nietypowe wzorce DNS są silnym wskaźnikiem naruszenia zabezpieczeń.

Opcjonalne plany ochrony

Oprócz podstawowych źródeł GuardDuty oferuje dodatkowe plany ochrony: S3 Protection, EKS (Kubernetes) Protection, Malware Protection, RDS Protection oraz Lambda Protection. Każdy z nich rozszerza wykrywanie na określoną usługę i analizuje jej aktywność pod kątem zagrożeń istotnych dla danego obciążenia.

Typy i kategorie wykryć

Wykrycia GuardDuty są grupowane według opisywanych zdarzeń. Wykrycia kategorii Reconnaissance wskazują na sondowanie i skanowanie. Wykrycia kategorii Instance compromise wskazują, że obciążenie zachowuje się w sposób złośliwy. Wykrycia kategorii Account compromise wskazują na podejrzane użycie poświadczeń lub zmiany konfiguracji.

Odczytywanie ciągu typu wykrycia

Każde wykrycie ma uporządkowany typ, taki jak Recon:EC2/PortProbeUnprotectedPort lub UnauthorizedAccess:IAMUser/MaliciousIPCaller. Format to ThreatPurpose:ResourceType/ThreatName. Jego rozszyfrowanie wskazuje zamiar, zasób, którego dotyczy problem, oraz konkretną wykrytą aktywność.

Zasób i cel zagrożenia

Typ zasobu w wykryciu (EC2, IAMUser, S3Bucket, Kubernetes) informuje, czego dotyczy problem. Cel zagrożenia (Recon, UnauthorizedAccess, CryptoCurrency, Trojan, Backdoor) wskazuje prawdopodobny cel atakującego. Razem te informacje umożliwiają szybkie przeprowadzenie wstępnej analizy.

Często spotykane wykrycia

Do często spotykanych wykryć należą wydobywanie kryptowalut na zaatakowanej instancji, złośliwe użycie ujawnionego klucza dostępu, skanowanie portów oraz połączenie węzła wyjściowego Tor z zasobami. Rozpoznawanie tych typowych typów pomaga odpowiednio reagować, zamiast traktować każde wykrycie w ten sam sposób.

Malware Protection — szczegóły

Plan Malware Protection może skanować woluminy EBS instancji oznaczonej przez wykrycie w poszukiwaniu złośliwego oprogramowania, bez konieczności instalowania czegokolwiek. Generuje własne wykrycia złośliwego oprogramowania, aby potwierdzić lub wzmocnić podejrzenie. To bezagentowe skanowanie jest przydatnym dodatkiem, gdy podstawowe wykrycie sugeruje, że instancja może być zainfekowana.

Brak dodatkowej konfiguracji podstawowych źródeł

Często sprawdzany szczegół: GuardDuty niezależnie odczytuje swoje podstawowe źródła. Nie trzeba samodzielnie włączać CloudTrail, dzienników przepływu ani rejestrowania DNS, aby GuardDuty mogło analizować tę aktywność. Nie ma to również wpływu na własne kopie tych dzienników ani nie powoduje naliczania za nie opłat. Dzięki temu GuardDuty może rozpocząć wykrywanie natychmiast po włączeniu.

Szybkie sprawdzenie

Powiąż zagrożenia ze źródłami danych.

Podsumowanie

Podstawowe źródła danych GuardDuty to CloudTrail (aktywność tożsamości i API), VPC Flow Logs (połączenia sieciowe) oraz dzienniki DNS (podejrzane wyszukiwania), a także opcjonalne plany ochrony dla S3, EKS, RDS, Lambda i złośliwego oprogramowania. Wykrycia używają formatu ThreatPurpose:ResourceType/ThreatName, co pozwala przeprowadzić wstępną analizę według celu i zasobu, którego dotyczy problem.

Często zadawane pytania

Czy lekcja „Źródła danych i typy ustaleń GuardDuty” jest bezpłatna?

Tak — pełny tekst „Źródła danych i typy ustaleń GuardDuty” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Źródła danych i typy ustaleń GuardDuty”?

Poznają Państwo logi analizowane przez GuardDuty oraz wykrywane przez nie zagrożenia. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Źródła danych i typy ustaleń GuardDuty”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Co wykrywa GuardDuty i dlaczego
  2. Źródła danych i typy ustaleń GuardDuty
  3. Odczytywanie ustaleń GuardDuty i ustalanie priorytetów
  4. Włączanie GuardDuty w całej organizacji
← Powrót do Cloud & IT Cert Prep