Partindo de uma Descoberta do GuardDuty
Rastreie um único alerta até compreender toda a sequência do que aconteceu.
Partindo de uma Descoberta do GuardDuty é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
Começando por uma constatação
As investigações geralmente começam com um alerta. O Detective integra-se estreitamente ao GuardDuty para que você possa acessar diretamente o grafo de comportamento a partir de uma constatação. Com um clique, você passa de "há algo errado" para uma visão rica e contextualizada de tudo o que está relacionado àquela constatação.
O link Investigar
No GuardDuty e no Security Hub, as constatações incluem uma ação Investigar no Detective. Ao escolhê-la, o Detective é aberto com foco nas entidades presentes nessa constatação, como a instância afetada, a função do IAM ou o IP remoto. O contexto já vem carregado, economizando tempo de configuração.
Chegando ao perfil de uma entidade
Ao acessar uma entidade, você chega a um perfil de entidade, uma página que resume a atividade de uma entidade: seu comportamento típico, suas alterações recentes e suas conexões. A partir da instância da constatação, por exemplo, você vê imediatamente o volume de chamadas de API, a atividade de rede e quaisquer anomalias.
Seguindo a trilha
A partir de uma entidade, você acessa entidades relacionadas: o IP que contatou a instância, a função cujas credenciais foram usadas ou outros recursos tocados pelo agente. Cada acesso amplia a visão, permitindo rastrear passo a passo o caminho de um invasor pelo ambiente.
Definindo o raio de impacto
Um objetivo central é determinar o raio de impacto: o que mais o agente acessou? O grafo relacionado do Detective mostra se uma única instância foi afetada ou se as credenciais se espalharam para outros recursos. Essa definição de escopo determina quão ampla deve ser a contenção.
Confirmando ou descartando
A navegação entre entidades também ajuda você a decidir se uma constatação é um verdadeiro positivo. Se a atividade relacionada corresponder a um padrão conhecido e benigno, você poderá descartá-la com confiança. Se ela revelar um comportamento mais suspeito, você fará o escalonamento. De qualquer forma, você age com base em evidências, não em suposições.
Contexto temporal
Quando você faz um pivotamento, o Detective mostra a atividade ao redor da janela de tempo da descoberta, comparando-a com a linha de base histórica da entidade. Ver que um pico começou exatamente quando a descoberta foi gerada reforça a hipótese de que ela representa uma intrusão real.
Pivotamentos entre contas
Com a integração organizacional, um pivotamento pode acompanhar a atividade entre contas. Se uma credencial comprometida foi usada em uma segunda conta, o Detective pode mostrá-la no mesmo gráfico. Isso é essencial porque os invasores costumam se mover lateralmente entre contas.
Acelerando a resposta
Ao eliminar a correlação manual de registros, o pivotamento reduz a investigação de horas para minutos. Entender a situação mais rapidamente significa contê-la mais rápido, o que limita diretamente os danos. A prova apresenta o Detective como o acelerador entre um alerta do GuardDuty e uma resposta eficaz.
Iniciando uma investigação no Security Hub
A ação Investigar no Detective não se limita ao GuardDuty. As descobertas do Security Hub originadas no GuardDuty também oferecem esse pivotamento, permitindo que um analista que esteja fazendo a triagem no painel agregado vá diretamente para o gráfico de comportamento. Isso significa que o console central e a ferramenta de investigação se conectam diretamente, mantendo fluido o processo de detectar, agregar e investigar.
Grupos de descobertas
O Detective pode agrupar descobertas relacionadas em grupos de descobertas, conectando automaticamente descobertas, entidades e a atividade que as relaciona em uma única unidade investigável. Em vez de fazer um pivotamento a partir de uma única descoberta, você começa com um grupo que já apresenta uma narrativa coordenada. Isso acelera a investigação ao revelar o incidente inteiro, em vez de um alerta por vez.
Verificação rápida
Rastreie o fluxo de trabalho da investigação.
Recapitulação
O Detective integra-se ao GuardDuty por meio da ação Investigar no Detective. O pivotamento abre um perfil de entidade, permite acompanhar entidades relacionadas para determinar o raio de impacto, compara a atividade com uma linha de base temporal e pode acompanhar o movimento lateral entre contas. Isso transforma uma descoberta em uma investigação e uma resposta rápidas, baseadas em evidências.
Perguntas Frequentes
A aula “Partindo de uma Descoberta do GuardDuty” é grátis?
Sim — o texto completo de “Partindo de uma Descoberta do GuardDuty” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Partindo de uma Descoberta do GuardDuty”?
Rastreie um único alerta até compreender toda a sequência do que aconteceu. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Partindo de uma Descoberta do GuardDuty”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Como o Detective Cria um Grafo de Comportamento
- Partindo de uma Descoberta do GuardDuty
- Analisando Entidades e Intervalos de Tempo
- Identificando Padrões de Atividade Anômalos