Investigando Incidentes com Consultas SQL
Filtre milhões de eventos até chegar às ações relevantes.
Investigando Incidentes com Consultas SQL é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
Investigação como consulta
Com o CloudTrail e os registros de fluxo catalogados, uma investigação se torna uma série de consultas SQL que reduzem bilhões de eventos aos poucos que realmente importam. A habilidade está em saber o que perguntar: quem fez o quê, de onde e quando. Esta lição aborda os padrões de consulta usados pelos investigadores.
Encontrando atividades de uma entidade principal
Quando há suspeita de que uma credencial foi comprometida, você consulta todas as ações realizadas por essa entidade principal. Filtrar o CloudTrail por userIdentity.arn ou pelo ID da chave de acesso revela todas as chamadas de API realizadas por ela, em ordem. Essa linha do tempo das ações do invasor costuma ser o resultado mais valioso de uma investigação.
SELECT eventtime, eventname, sourceipaddress
FROM cloudtrail_logs
WHERE useridentity.accesskeyid = 'AKIAEXAMPLE'
ORDER BY eventtimeRastreando um endereço IP de origem
Filtrar por sourceIPAddress mostra tudo o que foi feito a partir de determinado endereço. Se você tiver um IP suspeito indicado por uma descoberta do GuardDuty, isso revelará todas as chamadas feitas por ele nos diversos serviços, ajudando a delimitar o alcance do incidente e identificar quais recursos o invasor acessou.
Buscando chamadas negadas
Consultar eventos em que errorCode é AccessDenied ou UnauthorizedOperation revela atividades de reconhecimento: um invasor testando o que uma credencial roubada consegue fazer. Uma sequência de negações de uma entidade principal, seguida por uma chamada bem-sucedida, mostra que ela encontrou uma permissão funcional — um sinal claro de escalada.
Identificando escalada de privilégios
Observe eventos confidenciais do IAM, como CreateUser, AttachUserPolicy, CreateAccessKey ou PutUserPolicy. Um invasor frequentemente tenta estabelecer persistência criando novas identidades ou chaves. Consultar esses nomes de eventos revela rapidamente tentativas de ampliar o acesso obtido além da entrada inicial.
Correlacionando dados entre registros
Investigações poderosas combinam fontes de dados: associe as ações de uma entidade principal do CloudTrail aos registros de fluxo da VPC da mesma instância ou aos registros do ALB referentes às solicitações atendidas por ela. Correlacionar atividades do plano de controle e da rede reconstrói toda a história do ataque, em vez de apresentar apenas fragmentos isolados.
Limitando consultas por tempo
Sempre restrinja as consultas a uma janela de tempo usando o registro de data e hora do evento. Isso concentra a investigação no período relevante e, quando combinado com partições, reduz drasticamente a quantidade de dados analisados e o custo. Começar com um intervalo amplo e depois restringi-lo é um ritmo natural à medida que o cenário fica mais claro.
Contando e agrupando
As agregações revelam padrões: use GROUP BY no IP de origem para encontrar os que mais se comunicam, conte nomes de eventos distintos por entidade principal para avaliar a amplitude da atividade ou contabilize erros ao longo do tempo para encontrar um pico. Esses resumos transformam linhas brutas nas tendências que indicam o incidente real.
Consultando também os registros de fluxo
A mesma abordagem SQL se aplica aos registros de fluxo no S3: encontre grandes transferências de saída, conte portas rejeitadas por origem ou liste IPs externos com os quais uma instância se comunicou. Combinar o CloudTrail (o que foi feito na API) com os registros de fluxo (o que foi transmitido pela rede) oferece as duas partes da história.
Salvando e compartilhando consultas
Salve consultas de investigação comprovadas como consultas nomeadas ou visões, para que sua equipe possa executá-las novamente com rapidez durante o próximo incidente. Uma biblioteca de consultas avaliadas, como "todas as ações de uma chave de acesso" ou "chamadas negadas na última hora", transforma um esforço pontual em uma capacidade de resposta repetível.
Da consulta à ação
As consultas produzem evidências; essas evidências orientam a resposta: revogar a chave, isolar a instância e remover o usuário do IAM criado pelo invasor. Um processo disciplinado de consulta — primeiro a entidade principal, depois o IP, em seguida os eventos de escalada e, por fim, a correlação — oferece o entendimento completo e seguro necessário para conter adequadamente um incidente.
Verificação rápida
Teste seus conhecimentos sobre consultas de investigação.
Recapitulação
As investigações são consultas SQL sobre registros catalogados. Comece com uma entidade principal ou um IP de origem, busque chamadas negadas para identificar reconhecimento, observe eventos do IAM como CreateAccessKey em busca de escalada e limite tudo por tempo. Agrupe e conte para encontrar padrões, correlacione o CloudTrail com os registros de fluxo e salve consultas nomeadas avaliadas para transformar a coleta de evidências em uma capacidade de resposta repetível.
Perguntas Frequentes
A aula “Investigando Incidentes com Consultas SQL” é grátis?
Sim — o texto completo de “Investigando Incidentes com Consultas SQL” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Investigando Incidentes com Consultas SQL”?
Filtre milhões de eventos até chegar às ações relevantes. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Investigando Incidentes com Consultas SQL”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Consultando Registros do S3 com o Athena
- Criando Tabelas sobre Dados do CloudTrail
- Investigando Incidentes com Consultas SQL
- Particionando Registros para Ganhar Velocidade e Reduzir Custos