0Pricing
AWS Security Academy · Урок

Анализ сущностей и временных интервалов

Исследуйте учётные записи, IP-адреса и экземпляры за определённый период активности.

«Анализ сущностей и временных интервалов» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.

Сущности и время вместе

Эффективное расследование объединяет два вопроса: какие сущности были задействованы и в течение какого времени они вели себя необычно? Сервис расследований построен вокруг обоих аспектов. Освоив представление сущностей и временных окон, Вы сможете быстро и уверенно читать граф.

Что считается сущностью

В сервисе расследований сущность — это любой объект, который отслеживает граф: пользователь или роль IAM, экземпляр EC2, аккаунт AWS, IP-адрес, пользовательский агент или само обнаружение. Для каждого объекта есть страница профиля с описанием его поведения и связей.

Профиль сущности

Профиль сущности собирает на панелях всё, что сервис расследований знает об одной сущности: объём вызовов API во времени, географические места активности, связанные ресурсы и обнаруженные результаты. Это единая страница, на которой можно подробно понять поведение одного участника или ресурса.

Выбор временного окна

Каждый профиль ограничен временной областью анализа — временным окном, которое Вы изучаете. Вы можете расширить или сузить его, сосредоточившись на периоде вокруг инцидента. Сервис расследований сравнивает активность внутри этого окна с долгосрочным базовым уровнем сущности.

Базовый уровень и активность в заданной области

Сервис расследований сопоставляет поведение на базовом уровне с активностью в заданном окне. Если роль IAM обычно выполняет 50 вызовов в час, но за время анализа выполнила 5 000, это отклонение сразу заметно. Чтение таких сравнений помогает отличить обычный шум от настоящих аномалий.

Геолокация и анализ IP

Для обнаружений, связанных с идентификацией, сервис расследований показывает географические места и IP-адреса, из которых действовала сущность. Если роль, ранее использовавшаяся только из привычного места, внезапно применяется из незнакомой страны в течение анализируемого времени, это убедительно указывает на украденные учётные данные. Географические закономерности относятся к самым ясным следственным сигналам.

Анализ вызовов API

Сервис расследований разбирает выполненные сущностью вызовы API: какие действия выполнялись, как часто и были ли они новыми для этой сущности. Всплеск необычных действий, например создания пользователей или изменения политик в течение выбранного окна, указывает на активного злоумышленника, а не на обычное использование.

Связанные сущности

В каждом профиле перечислены связанные сущности: IP-адреса, с которых обращались к роли, экземпляры, которых коснулись учётные данные, и задействованные аккаунты. Отслеживание этих связей в пределах временного окна помогает восстановить цепочку активности, составляющую инцидент.

Настройка области по имеющимся доказательствам

Расследование проходит итеративно: Вы задаёте временную область, находите что-то, а затем настраиваете окно, чтобы охватить больше активности. Сужение позволяет выделить точное событие, а расширение выявляет более раннюю разведку или последующее боковое перемещение. Сервис расследований позволяет быстро менять область анализа.

Чтение временной шкалы активности

Сервис расследований представляет поведение сущности как временную шкалу активности за выбранное время, а диаграммы позволяют сразу заметить всплески и пробелы. При наведении на точку или щелчке по ней отображаются соответствующие вызовы или связи. Умение читать эту шкалу помогает точно определить момент начала необычного поведения, который часто совпадает с моментом компрометации.

Расследование определённых типов ресурсов

Сервис расследований адаптирует анализ к типу сущности. Для роли или пользователя IAM он выделяет активность от имени принятой роли, географические места и действия API; для экземпляра EC2 — сетевые подключения и объём трафика; для Kubernetes — активность модулей и контейнеров из журналов аудита EKS. Знание важных сигналов для каждого типа ресурса помогает точнее читать профиль во время инцидента.

Быстрая проверка

Изучите сущность во времени.

Итоги

Анализ сервиса расследований связывает сущности — роли, пользователей, экземпляры, IP-адреса и аккаунты — с временным окном области анализа. Профили сущностей показывают объём вызовов API, географические места и связанные сущности, сравнивая активность в выбранной области с долгосрочным базовым уровнем. Отклонения, например всплески вызовов API или активность из новых мест, выявляют компрометацию, а Вы итеративно меняете временную область, следуя доказательствам.

Часто задаваемые вопросы

Урок «Анализ сущностей и временных интервалов» бесплатный?

Да — полный текст урока «Анализ сущностей и временных интервалов» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Анализ сущностей и временных интервалов»?

Исследуйте учётные записи, IP-адреса и экземпляры за определённый период активности. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать AWS Security Academy?

Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Анализ сущностей и временных интервалов»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке AWS Security Academy?

Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Как Detective строит граф поведения
  2. Переход от результата GuardDuty
  3. Анализ сущностей и временных интервалов
  4. Выявление аномальных моделей активности
← Назад к AWS Security Academy