Odczytywanie ustaleń GuardDuty i ustalanie priorytetów
Zinterpretują Państwo oceny ważności, aby najpierw skupić się na alertach najwyższego ryzyka.
Odczytywanie ustaleń GuardDuty i ustalanie priorytetów to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Dlaczego ustalać priorytety
Aktywne konto może generować wiele wykryć, a nie wszystkie mają takie samo znaczenie. Aby skutecznie reagować, należy ustalać priorytety i w pierwszej kolejności zajmować się zagrożeniami, które z największym prawdopodobieństwem mogą spowodować rzeczywiste szkody. GuardDuty wspiera ten proces za pomocą ocen ważności i szczegółowych informacji o wykryciach, które wskazują, gdzie najpierw szukać.
Ocena ważności
Każde wykrycie GuardDuty ma wartość ważności od 0,1 do 8,9 i wyższą, przypisaną do określonego poziomu. W przybliżeniu wartości od 1,0 do 3,9 oznaczają poziom Low, od 4,0 do 6,9 — Medium, a od 7,0 do 8,9 — High. Wyższe wartości oznaczają większą pewność i potencjalny wpływ, dlatego takie wykrycia obsługuje się w pierwszej kolejności.
Interpretowanie poziomów ważności
Wykrycie o poziomie High sugeruje, że zasób prawdopodobnie został zaatakowany i działa złośliwie, dlatego wymaga pilnej reakcji. Poziom Medium wskazuje na podejrzaną aktywność wartą zbadania. Poziom Low często oznacza rozpoznanie lub nietypowe, ale jeszcze nieszkodliwe zachowanie. Ważność wskazuje pilność, a nie daje pewności, że doszło do naruszenia.
Odczytywanie szczegółów wykrycia
Każde wykrycie zawiera informacje o zasobie, którego dotyczy problem, podmiocie wykonującym działanie (na przykład zdalnym adresie IP i jego geolokalizacji), zaobserwowanej czynności oraz liczbie jej wystąpień. Odczytanie tych pól zamienia jednowierszowy alert w pełną historię: kto co zrobił, wobec którego zasobu, skąd i jak często.
Pierwsze i ostatnie wykrycie
Wykrycia śledzą sygnatury czasowe pierwszego i ostatniego wystąpienia oraz liczbę wystąpień. Wykrycie powtarzające się przez kilka godzin jest poważniejsze niż pojedynczy incydent. Te informacje czasowe pomagają ocenić, czy atak nadal trwa, co ma istotny wpływ na szybkość jego powstrzymania.
Cel zagrożenia wskazuje sposób reakcji
Cel zagrożenia wpływa na sposób reakcji. Wykrycie CryptoCurrency na instancji oznacza prawdopodobne wydobywanie kryptowalut i uzasadnia odizolowanie instancji. Wykrycie UnauthorizedAccess dotyczące użytkownika IAM oznacza, że poświadczenia mogły zostać skradzione, i uzasadnia rotację kluczy. Dopasowanie reakcji do celu zagrożenia jest podstawą wstępnej analizy.
Ograniczanie liczby nieistotnych alertów
Można tworzyć reguły wyciszania, aby automatycznie archiwizować wykrycia odpowiadające znanemu, oczekiwanemu zachowaniu, na przykład skanerowi luk w zabezpieczeniach uruchamianemu celowo. Dzięki temu kolejka pozostaje skupiona na rzeczywistych sygnałach. Wyciszone wykrycia nadal istnieją na potrzeby audytu, ale nie rozpraszają osób reagujących na incydenty.
Przykładowe wykrycia do ćwiczeń
GuardDuty może generować przykładowe wykrycia, aby można było ćwiczyć wstępną analizę i testować automatyzację bez rzeczywistego ataku. Dzięki temu zespoły mogą bezpiecznie tworzyć i sprawdzać procedury reagowania. Znajomość tej funkcji jest przydatna podczas konfigurowania potoków od wykrywania do reagowania.
Od wykrycia do działania
Wykrycia o ustalonych priorytetach trafiają do procesu reagowania: naruszenie instancji o wysokiej ważności może uruchomić automatyczną izolację, podczas gdy wykrycie dotyczące tożsamości o średniej ważności może wysłać powiadomienie do analityka. O tym, czy obsługą zajmie się automatyzacja czy człowiek, a także jak szybko to nastąpi, decydują łącznie ważność i typ wykrycia.
Częstotliwość i agregacja wykryć
GuardDuty agreguje powtarzające się wystąpienia tego samego wykrycia w jedno wykrycie oraz aktualizuje jego licznik i czas ostatniego wystąpienia, zamiast tworzyć dużą liczbę duplikatów. Można również skonfigurować częstotliwość publikowania zaktualizowanych wykryć w EventBridge i S3. Dzięki temu kolejka pozostaje czytelna, a jednocześnie nadal odzwierciedla trwający atak.
Eksportowanie i przechowywanie wykryć
Domyślnie wykrycia GuardDuty są przechowywane przez 90 dni. Aby zachować je dłużej na potrzeby audytu lub analizy trendów, należy wyeksportować wykrycia do zasobnika S3 i skonfigurować częstotliwość eksportowania nowych wykryć. Przekazywanie wykryć do Security Hub i EventBridge również pozwala je zachować i podejmować na ich podstawie działania. Wiedza o sposobie przechowywania i eksportowania wykryć ma znaczenie w scenariuszach związanych ze zgodnością.
Szybkie sprawdzenie
Ustal priorytety wykryć według ważności.
Podsumowanie
GuardDuty przypisuje każdemu wykryciu wartość ważności (w przybliżeniu Low 1–3,9, Medium 4–6,9, High 7–8,9), a także szczegółowe informacje o zasobie, podmiocie, działaniu, geolokalizacji i czasie. Ustalaj priorytety według ważności i wpływu, korzystaj z celu zagrożenia, aby wybrać reakcję, oraz stosuj reguły wyciszania do pomijania znanych, nieszkodliwych alertów. Przykładowe wykrycia pozwalają bezpiecznie przećwiczyć wstępną analizę.
Często zadawane pytania
Czy lekcja „Odczytywanie ustaleń GuardDuty i ustalanie priorytetów” jest bezpłatna?
Tak — pełny tekst „Odczytywanie ustaleń GuardDuty i ustalanie priorytetów” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Co nauczysz się w „Odczytywanie ustaleń GuardDuty i ustalanie priorytetów”?
Zinterpretują Państwo oceny ważności, aby najpierw skupić się na alertach najwyższego ryzyka. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?
Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Odczytywanie ustaleń GuardDuty i ustalanie priorytetów”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?
Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Co wykrywa GuardDuty i dlaczego
- Źródła danych i typy ustaleń GuardDuty
- Odczytywanie ustaleń GuardDuty i ustalanie priorytetów
- Włączanie GuardDuty w całej organizacji