0Pricing
Cloud & IT Cert Prep · Aula

Partindo de uma Descoberta do GuardDuty

Rastreie um único alerta até compreender toda a sequência do que aconteceu.

Partindo de uma Descoberta do GuardDuty é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

Começando por uma constatação

As investigações geralmente começam com um alerta. O Detective integra-se estreitamente ao GuardDuty para que você possa acessar diretamente o grafo de comportamento a partir de uma constatação. Com um clique, você passa de "há algo errado" para uma visão rica e contextualizada de tudo o que está relacionado àquela constatação.

O link Investigar

No GuardDuty e no Security Hub, as constatações incluem uma ação Investigar no Detective. Ao escolhê-la, o Detective é aberto com foco nas entidades presentes nessa constatação, como a instância afetada, a função do IAM ou o IP remoto. O contexto já vem carregado, economizando tempo de configuração.

Chegando ao perfil de uma entidade

Ao acessar uma entidade, você chega a um perfil de entidade, uma página que resume a atividade de uma entidade: seu comportamento típico, suas alterações recentes e suas conexões. A partir da instância da constatação, por exemplo, você vê imediatamente o volume de chamadas de API, a atividade de rede e quaisquer anomalias.

Seguindo a trilha

A partir de uma entidade, você acessa entidades relacionadas: o IP que contatou a instância, a função cujas credenciais foram usadas ou outros recursos tocados pelo agente. Cada acesso amplia a visão, permitindo rastrear passo a passo o caminho de um invasor pelo ambiente.

Definindo o raio de impacto

Um objetivo central é determinar o raio de impacto: o que mais o agente acessou? O grafo relacionado do Detective mostra se uma única instância foi afetada ou se as credenciais se espalharam para outros recursos. Essa definição de escopo determina quão ampla deve ser a contenção.

Confirmando ou descartando

A navegação entre entidades também ajuda você a decidir se uma constatação é um verdadeiro positivo. Se a atividade relacionada corresponder a um padrão conhecido e benigno, você poderá descartá-la com confiança. Se ela revelar um comportamento mais suspeito, você fará o escalonamento. De qualquer forma, você age com base em evidências, não em suposições.

Contexto temporal

Quando você faz um pivotamento, o Detective mostra a atividade ao redor da janela de tempo da descoberta, comparando-a com a linha de base histórica da entidade. Ver que um pico começou exatamente quando a descoberta foi gerada reforça a hipótese de que ela representa uma intrusão real.

Pivotamentos entre contas

Com a integração organizacional, um pivotamento pode acompanhar a atividade entre contas. Se uma credencial comprometida foi usada em uma segunda conta, o Detective pode mostrá-la no mesmo gráfico. Isso é essencial porque os invasores costumam se mover lateralmente entre contas.

Acelerando a resposta

Ao eliminar a correlação manual de registros, o pivotamento reduz a investigação de horas para minutos. Entender a situação mais rapidamente significa contê-la mais rápido, o que limita diretamente os danos. A prova apresenta o Detective como o acelerador entre um alerta do GuardDuty e uma resposta eficaz.

Iniciando uma investigação no Security Hub

A ação Investigar no Detective não se limita ao GuardDuty. As descobertas do Security Hub originadas no GuardDuty também oferecem esse pivotamento, permitindo que um analista que esteja fazendo a triagem no painel agregado vá diretamente para o gráfico de comportamento. Isso significa que o console central e a ferramenta de investigação se conectam diretamente, mantendo fluido o processo de detectar, agregar e investigar.

Grupos de descobertas

O Detective pode agrupar descobertas relacionadas em grupos de descobertas, conectando automaticamente descobertas, entidades e a atividade que as relaciona em uma única unidade investigável. Em vez de fazer um pivotamento a partir de uma única descoberta, você começa com um grupo que já apresenta uma narrativa coordenada. Isso acelera a investigação ao revelar o incidente inteiro, em vez de um alerta por vez.

Verificação rápida

Rastreie o fluxo de trabalho da investigação.

Recapitulação

O Detective integra-se ao GuardDuty por meio da ação Investigar no Detective. O pivotamento abre um perfil de entidade, permite acompanhar entidades relacionadas para determinar o raio de impacto, compara a atividade com uma linha de base temporal e pode acompanhar o movimento lateral entre contas. Isso transforma uma descoberta em uma investigação e uma resposta rápidas, baseadas em evidências.

Perguntas Frequentes

A aula “Partindo de uma Descoberta do GuardDuty” é grátis?

Sim — o texto completo de “Partindo de uma Descoberta do GuardDuty” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “Partindo de uma Descoberta do GuardDuty”?

Rastreie um único alerta até compreender toda a sequência do que aconteceu. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Partindo de uma Descoberta do GuardDuty”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Como o Detective Cria um Grafo de Comportamento
  2. Partindo de uma Descoberta do GuardDuty
  3. Analisando Entidades e Intervalos de Tempo
  4. Identificando Padrões de Atividade Anômalos
← Voltar para Cloud & IT Cert Prep