Przechodzenie od ustalenia GuardDuty
Prześledzą Państwo pojedynczy alert, aby poznać pełny przebieg zdarzeń.
Przechodzenie od ustalenia GuardDuty to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Rozpoczęcie od findingu
Doch investigations zwykle rozpoczynają się od alertu. Detective ściśle integruje się z GuardDuty, dzięki czemu można bezpośrednio przejść z findingu do grafu zachowania. Jedno kliknięcie przenosi Państwa od stwierdzenia „coś jest nie tak” do bogatego w kontekst widoku wszystkiego, co wiąże się z danym findingiem.
Odnośnik Investigate
W GuardDuty i Security Hub findingi zawierają akcję Investigate in Detective. Jej wybranie otwiera Detective z widokiem skupionym na encjach wskazanych w findingu, takich jak dotknięta problemem instancja, rola IAM czy zdalny adres IP. Kontekst jest wstępnie załadowany, co oszczędza czas potrzebny na konfigurację.
Przejście do profilu encji
Przejście przenosi Państwa do profilu encji — strony podsumowującej aktywność jednej encji: jej typowe zachowanie, ostatnie zmiany i połączenia. Na przykład w przypadku instancji wskazanej w findingu od razu widać liczbę jej wywołań API, aktywność sieciową i wszelkie anomalie.
Śledzenie przebiegu zdarzeń
Z jednej encji można przechodzić do powiązanych encji: adresu IP, który skontaktował się z instancją, roli, której poświadczeń użyto, lub innych zasobów, z którymi sprawca miał kontakt. Każde takie przejście poszerza obraz sytuacji i pozwala krok po kroku prześledzić ścieżkę atakującego w środowisku.
Określanie zasięgu incydentu
Jednym z głównych celów jest określenie zasięgu incydentu: czego jeszcze dotknął sprawca? Połączony graf Detective pokazuje, czy problem dotyczył jednej instancji, czy też poświadczenia zostały wykorzystane wobec innych zasobów. Od tego zakresu zależy, jak szerokie muszą być działania ograniczające skutki incydentu.
Potwierdzanie lub odrzucanie
Przechodzenie między encjami pomaga również zdecydować, czy finding jest prawdziwie pozytywny. Jeśli powiązana aktywność odpowiada znanemu, nieszkodliwemu wzorcowi, mogą Państwo z przekonaniem go odrzucić. Jeśli ujawni bardziej podejrzane zachowanie, należy przeprowadzić eskalację. W obu przypadkach działają Państwo na podstawie dowodów, a nie przypuszczeń.
Kontekst zależny od czasu
Po wykonaniu pivotu Detective pokazuje aktywność wokół okna czasowego ustalenia, porównując ją z historyczną wartością bazową encji. Jeśli widać, że skok aktywności rozpoczął się dokładnie w chwili wygenerowania ustalenia, wzmacnia to tezę, że ustalenie wskazuje na rzeczywiste włamanie.
Pivoty między kontami
Dzięki integracji z organizacją pivot może śledzić aktywność między kontami. Jeśli przejęte dane uwierzytelniające zostały użyte na drugim koncie, Detective może pokazać to na tym samym grafie. Ma to kluczowe znaczenie, ponieważ atakujący często przemieszczają się lateralnie między kontami.
Przyspieszenie reagowania
Eliminując ręczne korelowanie logów, pivotowanie skraca dochodzenie z godzin do minut. Szybsze zrozumienie sytuacji oznacza szybsze powstrzymanie zagrożenia, co bezpośrednio ogranicza szkody. Na egzaminie Detective jest przedstawiany jako akcelerator między alertem GuardDuty a skuteczną reakcją.
Rozpoczynanie dochodzenia z Security Hub
Akcja Investigate in Detective nie jest ograniczona do GuardDuty. Security Hub udostępnia pivot również dla ustaleń pochodzących z GuardDuty, dzięki czemu analityk analizujący zagregowany pulpit może przejść bezpośrednio do grafu zachowania. Oznacza to, że centralna konsola i narzędzie dochodzeniowe są połączone bezpośrednio, zapewniając płynny przebieg od wykrywania przez agregowanie do dochodzenia.
Grupy ustaleń
Detective może grupować powiązane ustalenia w grupy ustaleń, automatycznie łącząc ustalenia, encje i aktywność, która je wiąże, w jedną jednostkę możliwą do zbadania. Zamiast wykonywać pivot z pojedynczego ustalenia, zaczynasz od grupy, która już przedstawia skoordynowaną historię zdarzeń. Przyspiesza to dochodzenie, pokazując cały incydent zamiast jednego alertu naraz.
Szybkie sprawdzenie
Prześledź przebieg dochodzenia.
Podsumowanie
Detective integruje się z GuardDuty za pomocą akcji Investigate in Detective. Pivotowanie otwiera profil encji, pozwala śledzić powiązane encje w celu określenia promienia rażenia, porównuje aktywność z wartością bazową uwzględniającą czas i może śledzić przemieszczanie lateralne między kontami. Dzięki temu ustalenie można szybko przekształcić w dochodzenie i reakcję opartą na dowodach.
Często zadawane pytania
Czy lekcja „Przechodzenie od ustalenia GuardDuty” jest bezpłatna?
Tak — pełny tekst „Przechodzenie od ustalenia GuardDuty” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Co nauczysz się w „Przechodzenie od ustalenia GuardDuty”?
Prześledzą Państwo pojedynczy alert, aby poznać pełny przebieg zdarzeń. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?
Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.
Ile czasu zajmuje lekcja „Przechodzenie od ustalenia GuardDuty”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?
Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Jak Detective tworzy graf zachowań
- Przechodzenie od ustalenia GuardDuty
- Analizowanie encji i przedziałów czasowych
- Rozpoznawanie anomalii we wzorcach aktywności