0Pricing
AWS Security Academy · Урок

Переход от результата GuardDuty

Проследите путь от одного оповещения к полной картине произошедшего.

«Переход от результата GuardDuty» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.

Начало с обнаружения

Расследования обычно начинаются с оповещения. Detective тесно интегрирован с GuardDuty, поэтому Вы можете напрямую перейти от обнаружения к графу поведения. Одно нажатие переводит Вас от сообщения «что-то не так» к подробному контекстному представлению всего, что связано с этим обнаружением.

Ссылка для расследования

В GuardDuty и Security Hub обнаружения содержат действие Investigate in Detective. При его выборе Detective открывается с фокусом на сущностях, указанных в обнаружении, например затронутом экземпляре, роли IAM или удалённом IP-адресе. Контекст уже загружен, поэтому настройка не занимает дополнительного времени.

Переход к профилю сущности

После перехода открывается профиль сущности — страница со сводкой активности одной сущности: её обычным поведением, недавними изменениями и связями. Например, в профиле экземпляра из обнаружения Вы сразу увидите объём вызовов API, сетевую активность и возможные аномалии.

Отслеживание цепочки событий

Из одной сущности Вы можете перейти к связанным сущностям: IP-адресу, который связывался с экземпляром, роли, учётные данные которой использовались, или другим ресурсам, к которым обращался злоумышленник. Каждый переход расширяет картину и позволяет шаг за шагом проследить путь злоумышленника в среде.

Определение масштаба воздействия

Одна из главных целей — определить масштаб воздействия: к чему ещё обращался злоумышленник? Связанный граф Detective показывает, пострадал ли только один экземпляр или учётные данные распространились на другие ресурсы. От этого зависит, насколько широкими должны быть меры сдерживания.

Подтверждение или отклонение

Переходы между сущностями также помогают определить, является ли обнаружение истинно положительным. Если связанная активность соответствует известному безопасному шаблону, Вы можете уверенно отклонить обнаружение. Если она выявляет дополнительные подозрительные действия, следует повысить приоритет расследования. В любом случае решения принимаются на основе фактов, а не предположений.

Контекст с учётом времени

При переходе сервис расследований показывает активность вокруг временного окна обнаружения и сравнивает её с историческим базовым уровнем сущности. Если видно, что всплеск начался точно в момент срабатывания, это сильнее подтверждает, что обнаружение указывает на настоящее вторжение.

Переходы между аккаунтами

При интеграции с организацией переход может отслеживать активность между аккаунтами. Если скомпрометированные учётные данные использовались во втором аккаунте, сервис расследований покажет это на том же графе. Это особенно важно, поскольку злоумышленники часто перемещаются между аккаунтами.

Ускорение реагирования

Устраняя необходимость вручную сопоставлять записи журналов, переходы сокращают расследование с часов до минут. Более быстрое понимание ситуации означает более быстрое сдерживание, что напрямую ограничивает ущерб. На экзамене сервис расследований представлен как ускоритель между оповещением GuardDuty и эффективным реагированием.

Переход к расследованию из Центра безопасности

Действие «Исследовать в сервисе расследований» не ограничивается GuardDuty. Результаты обнаружения в Центре безопасности, поступившие из GuardDuty, также предлагают этот переход, поэтому аналитик, выполняющий первичную обработку на объединённой панели, может сразу перейти к графу поведения. Это означает, что центральная консоль и инструмент расследования соединены напрямую, благодаря чему процесс обнаружения, объединения и расследования остаётся непрерывным.

Группы обнаружений

Сервис расследований может объединять связанные результаты обнаружения в группы обнаружений, автоматически связывая обнаружения, сущности и соединяющую их активность в одну единицу для расследования. Вместо перехода от одного обнаружения Вы начинаете с группы, которая уже рассказывает согласованную историю. Это ускоряет расследование, показывая весь инцидент, а не одно оповещение за раз.

Быстрая проверка

Проследите рабочий процесс расследования.

Итоги

Сервис расследований интегрируется с GuardDuty с помощью действия «Исследовать в сервисе расследований». Переход открывает профиль сущности, позволяет отслеживать связанные сущности, чтобы определить масштаб воздействия, сравнивает активность с базовым уровнем с учётом времени и может отслеживать боковое перемещение между аккаунтами. Так результат обнаружения превращается в быстрое расследование и реагирование на основе доказательств.

Часто задаваемые вопросы

Урок «Переход от результата GuardDuty» бесплатный?

Да — полный текст урока «Переход от результата GuardDuty» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Переход от результата GuardDuty»?

Проследите путь от одного оповещения к полной картине произошедшего. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать AWS Security Academy?

Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Переход от результата GuardDuty»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке AWS Security Academy?

Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Как Detective строит граф поведения
  2. Переход от результата GuardDuty
  3. Анализ сущностей и временных интервалов
  4. Выявление аномальных моделей активности
← Назад к AWS Security Academy