0Pricing
AWS Security Academy · Урок

Источники данных и типы результатов GuardDuty

Узнайте, какие журналы анализирует GuardDuty и какие угрозы обнаруживает.

«Источники данных и типы результатов GuardDuty» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.

Какие данные читает GuardDuty

GuardDuty не устанавливает датчики, а анализирует журналы, которые AWS уже создаёт. Его основные источники данных — события управления CloudTrail, журналы потоков VPC и журналы DNS-запросов. На основе этих трёх потоков сервис восстанавливает сведения об активности учётных записей, сети и разрешении имён, чтобы искать угрозы.

CloudTrail как источник данных

Читая события управления CloudTrail, GuardDuty видит вызовы API, выполняемые в вашей учётной записи. Это позволяет обнаруживать угрозы, связанные с удостоверениями: необычную активность API, использование учётных данных из подозрительного местоположения или попытки отключить ведение журналов. Сервис также анализирует события данных CloudTrail для S3 как дополнительный источник.

Журналы потоков VPC как источник данных

По журналам потоков VPC GuardDuty отслеживает сетевые соединения, включая обмен данными с известными вредоносными IP-адресами. Он делает это, даже если вы самостоятельно не включали журналы потоков, поскольку независимо читает базовые сетевые данные. Благодаря этому обнаруживаются экземпляры, устанавливающие соединения с серверами управления и контроля.

Журналы DNS как источник данных

GuardDuty проверяет журналы DNS-запросов, чтобы обнаруживать подозрительные обращения к доменам, например запросы к доменам вредоносных программ или признаки вывода данных через DNS. Это работает для экземпляров, использующих стандартный DNS-резолвер AWS. Необычные шаблоны DNS — весомый признак компрометации.

Дополнительные планы защиты

Помимо основных источников данных GuardDuty предлагает дополнительные планы защиты: защиту S3, защиту EKS (Kubernetes), защиту от вредоносных программ, защиту RDS и защиту Lambda. Каждый план расширяет обнаружение угроз для определённого сервиса, анализируя его активность с учётом угроз, характерных для соответствующей рабочей нагрузки.

Типы и категории результатов обнаружения

Результаты обнаружения GuardDuty группируются по категориям в зависимости от того, что они описывают. Результаты категории разведка показывают зондирование и сканирование. Результаты категории компрометация экземпляра показывают, что рабочая нагрузка ведёт себя вредоносно. Результаты категории компрометация учётной записи показывают подозрительное использование учётных данных или изменения конфигурации.

Чтение строки типа результата обнаружения

Каждый результат обнаружения имеет структурированный тип, например Recon:EC2/PortProbeUnprotectedPort или UnauthorizedAccess:IAMUser/MaliciousIPCaller. Формат: ThreatPurpose:ResourceType/ThreatName. Его расшифровка показывает намерение, затронутый ресурс и конкретное обнаруженное поведение.

Назначение ресурса и угрозы

Тип ресурса в результате обнаружения (EC2, IAMUser, S3Bucket, Kubernetes) показывает, что именно было затронуто. Назначение угрозы (Recon, UnauthorizedAccess, CryptoCurrency, Trojan, Backdoor) указывает вероятную цель злоумышленника. Вместе эти сведения позволяют быстро провести первичную сортировку.

Результаты обнаружения, которые встречаются часто

К распространённым результатам относятся майнинг криптовалюты на скомпрометированном экземпляре, злонамеренное использование раскрытого ключа доступа, сканирование портов и подключение к вашим ресурсам через выходной узел Tor. Умение распознавать такие типичные случаи помогает правильно реагировать, а не обрабатывать каждый результат одинаково.

Подробно о защите от вредоносных программ

План защиты от вредоносных программ может просканировать тома EBS экземпляра, отмеченного результатом обнаружения, и найти вредоносные программы без установки каких-либо компонентов. Он создаёт собственные результаты обнаружения вредоносных программ, подтверждая или усиливая подозрение. Такое сканирование без агентов полезно, когда основной результат обнаружения указывает на возможное заражение экземпляра.

Дополнительная настройка основных источников не требуется

Важная деталь, которую часто проверяют: GuardDuty независимо читает основные источники данных. Вам не нужно самостоятельно включать CloudTrail, журналы потоков или ведение журналов DNS, чтобы GuardDuty анализировал эту активность; это также не влияет на ваши собственные копии журналов и не приводит к дополнительной оплате за них. Поэтому GuardDuty начинает обнаружение сразу после включения.

Быстрая проверка

Сопоставьте угрозы с источниками данных.

Повторение

Основные источники данных GuardDuty — CloudTrail (активность удостоверений и API), журналы потоков VPC (сетевые соединения) и журналы DNS (подозрительные запросы), а также дополнительные планы защиты для S3, EKS, RDS, Lambda и защиты от вредоносных программ. Результаты обнаружения используют формат ThreatPurpose:ResourceType/ThreatName, позволяя проводить первичную сортировку по намерению и затронутому ресурсу.

Часто задаваемые вопросы

Урок «Источники данных и типы результатов GuardDuty» бесплатный?

Да — полный текст урока «Источники данных и типы результатов GuardDuty» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Источники данных и типы результатов GuardDuty»?

Узнайте, какие журналы анализирует GuardDuty и какие угрозы обнаруживает. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать AWS Security Academy?

Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Источники данных и типы результатов GuardDuty»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке AWS Security Academy?

Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Что обнаруживает GuardDuty и зачем
  2. Источники данных и типы результатов GuardDuty
  3. Чтение и расстановка приоритетов результатов GuardDuty
  4. Включение GuardDuty во всей организации
← Назад к AWS Security Academy