Lendo Registros e Campos de Flow Logs
Decodifique a origem, o destino, as portas e a ação de aceitar ou rejeitar.
Lendo Registros e Campos de Flow Logs é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.
Anatomia de um registro
Um registro de Flow Logs é uma única linha que descreve o tráfego de uma conexão durante o intervalo de agregação. O formato padrão é uma sequência fixa de campos separados por espaços. Aprender a ler essa linha rapidamente é uma habilidade essencial para qualquer investigação de rede na AWS.
A tupla de cinco elementos
O núcleo de um registro é a tupla de cinco elementos: endereço de origem, endereço de destino, porta de origem, porta de destino e número do protocolo. Ela identifica uma comunicação de forma exclusiva. O protocolo 6 é TCP e o 17 é UDP. Juntos, esses campos informam exatamente quais endpoints estavam se comunicando e por qual serviço.
2 111122223333 eni-0abc 10.0.1.5 10.0.2.9 49152 443 6 12 6000 1620140761 1620140821 ACCEPT OKOrigem e destino
Os campos srcaddr e dstaddr mostram os endereços IP envolvidos. No tráfego que sai de uma instância, srcaddr é a instância; no tráfego de entrada, é o par remoto. Ler a direção corretamente é essencial: confundir origem e destino pode inverter completamente sua compreensão de um evento.
As portas revelam os serviços
Normalmente, dstport informa o serviço: 443 é HTTPS, 22 é SSH, 3389 é RDP e 3306 é MySQL. Portas de destino inesperadas, como a 6667 em tráfego de saída — frequentemente usada por botnets para IRC —, são sinais de alerta. A srcport normalmente é uma porta efêmera de número alto escolhida pelo cliente.
Bytes e pacotes
Os campos bytes e packets contabilizam os dados transferidos durante o intervalo. Uma solicitação pequena respondida por uma quantidade enorme de bytes de saída pode indicar exfiltração de dados. Acompanhar esses volumes ao longo do tempo ajuda a distinguir a comunicação normal de um host que, de repente, envia gigabytes para um endereço desconhecido.
O campo de ação
O campo action é ACCEPT ou REJECT. Um REJECT significa que um grupo de segurança ou uma NACL bloqueou o fluxo. Muitos REJECTs de uma mesma origem em direção a várias portas sugerem uma varredura. É importante observar que os grupos de segurança têm estado, portanto, um REJECT nesse ponto geralmente reflete uma regra de NACL, ajudando você a localizar qual controle atuou.
O campo de status do registro
O campo final, log-status, é OK, NODATA ou SKIPDATA. NODATA significa que não houve tráfego no intervalo, e SKIPDATA significa que alguns registros foram ignorados por falta de capacidade. SKIPDATA é um aviso de que houve uma lacuna na sua visibilidade, algo importante quando a investigação depende de dados completos.
Marcas de tempo
Cada registro contém um horário de start e end em segundos desde a época Unix para a janela de agregação, e não para cada pacote. Ao correlacionar Flow Logs com o CloudTrail ou com registros de aplicações, lembre-se de que esses horários marcam os limites do intervalo; portanto, um evento pode ter ocorrido em qualquer momento dentro dessa janela.
Campos de formato personalizado
Um formato personalizado pode adicionar campos de alto valor, como instance-id, vpc-id, subnet-id, tcp-flags e flow-direction. Os campos pkt-srcaddr e pkt-dstaddr revelam os endereços originais por trás da NAT, que os campos básicos srcaddr/dstaddr podem ocultar. Esses dados adicionais aceleram bastante as investigações.
Lendo um registro na prática
Para interpretar uma linha, identifique primeiro a tupla de cinco elementos; depois, a ação e as quantidades de bytes; por fim, associe a porta de destino a um serviço. Pergunte se a direção, o volume e o par fazem sentido para a função daquela instância. Essa leitura disciplinada transforma uma linha de registro enigmática em uma descrição clara do que aconteceu.
Desenvolvendo a intuição
Com a prática, você identifica anomalias instantaneamente: SSH vindo de um IP desconhecido da Internet, grandes transferências de saída para uma região nova ou REJECTs repetidos durante a varredura de uma sub-rede. Os campos nunca mudam; portanto, a habilidade consiste em reconhecer padrões. Essa fluência é exatamente o que o exame avalia em cenários de visibilidade de rede.
Verificação rápida
Teste sua capacidade de ler registros de Flow Logs.
Recapitulação
Um registro de Flow Logs se concentra na tupla de cinco elementos (endereço de origem/destino, porta de origem/destino e protocolo), além de bytes, packets, uma ação ACCEPT/REJECT e um log-status igual a OK, NODATA ou SKIPDATA. As portas de destino revelam os serviços, as quantidades de bytes podem indicar exfiltração e os formatos personalizados adicionam campos como instance-id e tcp-flags. Ler primeiro a tupla desenvolve rapidamente a intuição para investigações.
Perguntas Frequentes
A aula “Lendo Registros e Campos de Flow Logs” é grátis?
Sim — o texto completo de “Lendo Registros e Campos de Flow Logs” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.
O que vou aprender em “Lendo Registros e Campos de Flow Logs”?
Decodifique a origem, o destino, as portas e a ação de aceitar ou rejeitar. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar AWS Security Academy?
Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Lendo Registros e Campos de Flow Logs”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de AWS Security Academy?
Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- O que os VPC Flow Logs Capturam
- Lendo Registros e Campos de Flow Logs
- Flow Logs nos Níveis de VPC, Sub-rede e ENI
- Identificando Tráfego Suspeito em Flow Logs