Rozpoznawanie podejrzanego ruchu w Flow Logs
Znajdą Państwo skanowanie portów i eksfiltrację danych ukryte w rekordach.
Rozpoznawanie podejrzanego ruchu w Flow Logs to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Od rekordów do zagrożeń
Odczytywanie pojedynczych rekordów to podstawa, ale prawdziwa wartość polega na dostrzeganiu wzorców w wielu rekordach, które zdradzają złośliwą aktywność. Atakujący pozostawiają ślady w sieci, a Flow Logs to miejsce, w którym te ślady się pojawiają. W tej lekcji omówiono sygnatury, których zespoły bezpieczeństwa szukają w danych.
Wykrywanie skanowania portów
Skanowanie portów przejawia się tym, że jeden adres źródłowy w krótkim czasie uzyskuje dostęp do wielu portów docelowych na hoście, zwykle z wieloma działaniami REJECT. Ten wzorzec ujawnia rozpoznanie, podczas którego atakujący ustala, jakie usługi są otwarte. Zliczanie różnych portów docelowych dla każdego źródła to niezawodny sposób na wykrycie takiej aktywności.
Wykrywanie skanowania podsieci
Skanowanie sieci działa odwrotnie: jedno źródło łączy się z tym samym portem na wielu docelowych adresach IP, szukając hosta z uruchomioną usługą docelową. Jeśli jeden srcaddr dotyka całej podsieci na porcie 22 lub 445, jest to klasyczny sygnał, że atakujący szuka punktu zaczepienia do wykorzystania.
Wykrywanie eksfiltracji danych
Eksfiltracja przejawia się jako nietypowo duża liczba wychodzących bajtów z wewnętrznego hosta do zewnętrznego adresu, zwłaszcza nowego lub zagranicznego. Serwer internetowy, który zwykle wysyła małe odpowiedzi, a nagle przesyła gigabajty danych, jest podejrzany. Śledzenie największych nadawców według liczby wychodzących bajtów pomaga wykrywać takie przypadki.
Połączenia ze znanymi złośliwymi adresami IP
Porównywanie adresów docelowych z bazami informacji o zagrożeniach zawierającymi znane złośliwe adresy IP pozwala wykrywać komunikację z serwerami command-and-control. GuardDuty wykonuje to automatycznie, ale można odtworzyć ten mechanizm w zapytaniach Athena, łącząc Flow Logs z listą zablokowanych adresów IP na potrzeby niestandardowego wykrywania.
Nieoczekiwane protokoły i porty
Ruch na nietypowych portach lub protokołach dla danej roli obciążenia jest sygnałem ostrzegawczym. Wychodzący IRC, Tor lub porty pul wydobywczych kryptowalut z serwera, który powinien obsługiwać wyłącznie HTTPS, sugerują naruszenie bezpieczeństwa. Ustalenie punktu odniesienia dla normalnego zachowania każdej warstwy ułatwia zauważenie tych odchyleń.
Ruch boczny
Po przejęciu jednego hosta atakujący przemieszczają się w bok. Ruch boczny przejawia się jako połączenia wewnętrzne, które odbiegają od normalnych wzorców, na przykład gdy serwer aplikacji nagle otwiera sesje SSH lub SMB z wieloma innymi hostami. Ruch w kierunku wschód-zachód, który nie pasuje do architektury, wymaga dokładnej analizy.
Wykonywanie zapytań za pomocą Athena
Na dużą skalę analizuje się Flow Logs w usłudze Athena, korzystając z danych w S3. SQL umożliwia grupowanie według źródła, zliczanie różnych portów, sumowanie wychodzących bajtów i filtrowanie według działania. Kilka dobrze przygotowanych zapytań zamienia miliardy rekordów w krótką listę najbardziej ryzykownych przepływów, znacznie szybciej niż ręczny przegląd.
SELECT srcaddr, COUNT(DISTINCT dstport) AS ports
FROM vpc_flow_logs
WHERE action = 'REJECT'
GROUP BY srcaddr
HAVING COUNT(DISTINCT dstport) > 20Alerty w czasie rzeczywistym
Aby reagować szybko, wysyłaj Flow Logs do CloudWatch Logs i używaj filtrów metryk oraz alarmów do wykrywania podejrzanych wzorców albo przesyłaj dane za pomocą filtra subskrypcji do detektora Lambda. Zmienia to analizę prowadzoną po fakcie w alerty niemal w czasie rzeczywistym, skracając czas działania atakującego przed podjęciem reakcji.
Ograniczanie liczby fałszywych alarmów
Nie każda anomalia jest atakiem. Skanery używanych przez Państwa narzędzi bezpieczeństwa, kontrole stanu oraz kopie zapasowe generują nieszkodliwe wzorce. Dostosowanie mechanizmów wykrywania za pomocą list dozwolonych dla znanych źródeł oraz wartości bazowych dla normalnego poziomu ruchu pomaga zachować wiarygodność alertów, dzięki czemu prawdziwy sygnał nie ginie w szumie.
Łączenie narzędzi
Najskuteczniejsze podejście łączy zarządzane i niestandardowe mechanizmy wykrywania: niech GuardDuty automatycznie oznacza znane zagrożenia na podstawie Flow Logs, używaj Athena do szczegółowego, niestandardowego wyszukiwania zagrożeń, a CloudWatch alarms pozostaw dla wzorców o najwyższym priorytecie. Flow Logs to wspólna baza dowodów, dzięki której wszystkie trzy rozwiązania mogą działać.
Szybki test
Sprawdź swoje umiejętności wyszukiwania zagrożeń.
Podsumowanie
Szukaj wzorców: skanowania portów (jedno źródło, wiele portów, odrzucenia REJECT), przeszukiwania (jeden port, wiele hostów), eksfiltracji (duża liczba bajtów wychodzących do nowych adresów IP), kontaktu ze znanym złośliwym adresem IP oraz ruchu lateralnego (nietypowy ruch w kierunkach wschód–zachód). Używaj Athena do szczegółowych zapytań, CloudWatch alarms do alertów w czasie rzeczywistym, a GuardDuty do zarządzanego wykrywania, odfiltrowując nieszkodliwy szum.
Często zadawane pytania
Czy lekcja „Rozpoznawanie podejrzanego ruchu w Flow Logs” jest bezpłatna?
Tak — pełny tekst „Rozpoznawanie podejrzanego ruchu w Flow Logs” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Co nauczysz się w „Rozpoznawanie podejrzanego ruchu w Flow Logs”?
Znajdą Państwo skanowanie portów i eksfiltrację danych ukryte w rekordach. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?
Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Rozpoznawanie podejrzanego ruchu w Flow Logs”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?
Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Co rejestrują VPC Flow Logs
- Odczytywanie rekordów i pól Flow Logs
- Flow Logs na poziomie VPC, podsieci i ENI
- Rozpoznawanie podejrzanego ruchu w Flow Logs