0Pricing
AWS Security Academy · Урок

Чтение и расстановка приоритетов результатов GuardDuty

Интерпретируйте оценки серьёзности, чтобы сначала сосредоточиться на самых опасных оповещениях.

«Чтение и расстановка приоритетов результатов GuardDuty» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.

Зачем расставлять приоритеты

Занятая учётная запись может создавать множество результатов обнаружения, и не все они одинаково важны. Чтобы эффективно реагировать, необходимо расставлять приоритеты, в первую очередь сосредотачиваясь на угрозах, которые с наибольшей вероятностью причинят реальный вред. GuardDuty помогает в этом с помощью оценок серьёзности и подробных сведений о результатах, подсказывающих, что проверять сначала.

Оценка серьёзности

Каждый результат обнаружения GuardDuty имеет значение серьёзности от 0,1 до 8,9 и выше, соответствующее определённому уровню. Примерно значения от 1,0 до 3,9 относятся к уровню низкой серьёзности, от 4,0 до 6,9 — к среднему, а от 7,0 до 8,9 — к высокому. Более высокие значения означают большую уверенность и потенциальное воздействие, поэтому такие результаты обрабатываются в первую очередь.

Интерпретация уровней серьёзности

Результат с высокой серьёзностью указывает, что ресурс, вероятно, скомпрометирован и действует вредоносно, поэтому требуются срочные меры. Средняя серьёзность указывает на подозрительную активность, которую стоит расследовать. Низкая часто отражает разведку или необычное, но пока не наносящее вреда поведение. Серьёзность определяет срочность, но не подтверждает факт взлома.

Чтение подробностей результата обнаружения

Каждый результат содержит сведения о затронутом ресурсе, источнике действий (например, удалённом IP-адресе и его географическом местоположении), наблюдаемом действии и количестве его повторений. Чтение этих полей превращает однострочное оповещение в целостную картину: кто, что, с каким ресурсом, откуда и сколько раз сделал.

Время первого и последнего обнаружения

В результатах обнаружения указываются отметки времени первого и последнего обнаружения, а также количество повторений. Результат, который повторяется в течение нескольких часов, серьёзнее единичного кратковременного события. Эти сведения о времени помогают определить, продолжается ли атака, что существенно влияет на скорость, с которой необходимо её локализовать.

Назначение угрозы определяет реакцию

Назначение угрозы определяет ваши действия. Результат CryptoCurrency для экземпляра означает вероятный майнинг и требует изоляции. Результат UnauthorizedAccess для пользователя IAM означает, что учётные данные могли быть украдены, и требует ротации ключей. Соответствие реакции назначению угрозы — основа первичной сортировки.

Подавление лишних срабатываний

Вы можете создавать правила подавления, чтобы автоматически архивировать результаты, соответствующие известному ожидаемому поведению, например работе сканера уязвимостей, который вы намеренно запускаете. Это позволяет сосредоточить очередь на настоящих сигналах. Подавленные результаты сохраняются для аудита, но не отвлекают специалистов, отвечающих за реагирование.

Примеры результатов для практики

GuardDuty может создавать примеры результатов обнаружения, чтобы вы могли практиковаться в первичной сортировке и проверять автоматизацию без настоящей атаки. Это позволяет командам безопасно создавать и проверять сценарии реагирования. Знание об этой возможности полезно при настройке процессов от обнаружения до реагирования.

От результата обнаружения к действию

Результаты, упорядоченные по приоритету, передаются в процесс реагирования: компрометация экземпляра с высокой серьёзностью может вызвать автоматическую изоляцию, тогда как результат средней серьёзности, связанный с удостоверением, может отправить оповещение аналитику. Серьёзность и тип вместе определяют, будет ли обработкой заниматься автоматизация или человек и насколько быстро.

Частота и объединение результатов обнаружения

GuardDuty объединяет повторяющиеся случаи одного и того же результата в единый результат и обновляет его количество и время последнего обнаружения, вместо того чтобы создавать множество дубликатов. Вы также можете настроить частоту публикации обновлённых результатов в EventBridge и S3. Это сохраняет читаемость очереди и одновременно показывает, что атака продолжается.

Экспорт и хранение результатов обнаружения

По умолчанию результаты обнаружения GuardDuty хранятся 90 дней. Чтобы сохранять их дольше для аудита или анализа тенденций, экспортируйте результаты в корзину S3 и настройте частоту экспорта новых результатов. Передача результатов в Security Hub и EventBridge также позволяет сохранять их и выполнять над ними действия. Знание правил хранения и экспорта результатов важно для сценариев, связанных с соблюдением требований.

Быстрая проверка

Расставьте приоритеты результатов по серьёзности.

Повторение

GuardDuty назначает каждому результату серьёзность (примерно: низкая — 1–3,9, средняя — 4–6,9, высокая — 7–8,9), а также сведения о ресурсе, источнике действий, действии, географическом местоположении и времени. Расставляйте приоритеты по серьёзности и воздействию, используйте назначение угрозы для выбора реакции и применяйте правила подавления, чтобы скрывать известные безвредные срабатывания. Примеры результатов позволяют безопасно отрабатывать первичную сортировку.

Часто задаваемые вопросы

Урок «Чтение и расстановка приоритетов результатов GuardDuty» бесплатный?

Да — полный текст урока «Чтение и расстановка приоритетов результатов GuardDuty» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Чтение и расстановка приоритетов результатов GuardDuty»?

Интерпретируйте оценки серьёзности, чтобы сначала сосредоточиться на самых опасных оповещениях. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать AWS Security Academy?

Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Чтение и расстановка приоритетов результатов GuardDuty»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке AWS Security Academy?

Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Что обнаруживает GuardDuty и зачем
  2. Источники данных и типы результатов GuardDuty
  3. Чтение и расстановка приоритетов результатов GuardDuty
  4. Включение GuardDuty во всей организации
← Назад к AWS Security Academy