Выявление подозрительного трафика в журналах потоков
Находите сканирование портов и извлечение данных, скрытые в записях.
«Выявление подозрительного трафика в журналах потоков» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.
От записей к угрозам
Чтение отдельных записей — это основа; настоящая ценность заключается в обнаружении закономерностей во множестве записей, выдающих вредоносную активность. Злоумышленники оставляют сетевые следы, и именно в журналах потоков эти следы становятся видимыми. В этом уроке рассматриваются признаки, которые специалисты по безопасности ищут в данных.
Обнаружение сканирования портов
Сканирование портов проявляется, когда один адрес источника за короткий промежуток обращается ко множеству портов назначения на одном узле, обычно с большим количеством действий REJECT. Такая закономерность указывает на разведку: злоумышленник выясняет, какие службы открыты. Подсчёт различных портов назначения для каждого источника — надёжный способ обнаружить такое поведение.
Обнаружение сетевого перебора
Сетевой перебор представляет собой обратную ситуацию: один источник обращается к одному и тому же порту на множестве IP-адресов назначения в поисках узла с нужной службой. Если один srcaddr обращается ко всей подсети через порт 22 или 445, это классический признак того, что злоумышленник ищет точку опоры для атаки.
Выявление утечки данных
Утечка данных проявляется в необычно большом объёме исходящих байтов от внутреннего узла к внешнему адресу, особенно к новому или зарубежному. Если веб-сервер, обычно отправляющий небольшие ответы, внезапно загружает гигабайты данных, это подозрительно. Отслеживание узлов с наибольшим объёмом исходящих байтов помогает быстро заметить такие случаи.
Соединения с известными вредоносными IP-адресами
Сопоставление адресов назначения с каналами анализа угроз, содержащими сведения об известных вредоносных IP-адресах, помогает обнаружить связь с серверами управления и контроля. GuardDuty делает это автоматически, но Вы можете воспроизвести такую проверку в запросах Athena, соединив журналы потоков со списком заблокированных IP-адресов для пользовательского обнаружения.
Неожиданные протоколы и порты
Трафик через необычные для роли рабочей нагрузки порты или протоколы является предупреждающим сигналом. Исходящие соединения через IRC, Tor или порты пулов майнинга криптовалют с сервера, который должен обслуживать только HTTPS, могут указывать на взлом. Если заранее определить нормальное поведение для каждого сегмента, такие отклонения станет легко заметить.
Горизонтальное перемещение
После взлома одного узла злоумышленники перемещаются по сети. Горизонтальное перемещение проявляется во внутренних соединениях, нарушающих обычные закономерности, например когда сервер приложений внезапно начинает открывать сеансы SSH или SMB со множеством других узлов. К трафику между внутренними сегментами, не соответствующему архитектуре, следует отнестись внимательно.
Запросы с помощью Athena
При работе с большими объёмами данных Вы анализируете журналы потоков в Athena, используя данные в S3. SQL позволяет группировать данные по источнику, подсчитывать различные порты, суммировать исходящие байты и фильтровать записи по действию. Несколько хорошо составленных запросов превращают миллиарды записей в короткий список наиболее рискованных потоков — намного быстрее ручной проверки.
SELECT srcaddr, COUNT(DISTINCT dstport) AS ports
FROM vpc_flow_logs
WHERE action = 'REJECT'
GROUP BY srcaddr
HAVING COUNT(DISTINCT dstport) > 20Оповещения в реальном времени
Для быстрой реакции отправляйте журналы потоков в журналы CloudWatch и используйте фильтры метрик и оповещения для подозрительных закономерностей либо передавайте данные через фильтр подписки детектору на Lambda. Это превращает поиск угроз постфактум в оповещения почти в реальном времени и сокращает период, в течение которого злоумышленник может действовать до ответных мер.
Снижение числа ложных срабатываний
Не каждая аномалия является атакой. Сканеры ваших собственных средств безопасности, проверки работоспособности и резервное копирование создают безобидные шаблоны. Настройка обнаружения с помощью списков разрешений для известных источников и базовых значений нормального объёма помогает сохранять доверие к оповещениям, чтобы настоящий сигнал не терялся в шуме.
Объединение средств
Наиболее эффективный подход сочетает управляемое и настраиваемое обнаружение: разрешите GuardDuty автоматически выявлять известные угрозы по Flow Logs, используйте Athena для глубокого поиска угроз по индивидуальным запросам, а для шаблонов наивысшего приоритета оставьте CloudWatch alarms. Flow Logs — это общая доказательная база, благодаря которой работают все три средства.
Быстрая проверка
Проверьте свои навыки поиска угроз.
Итоги
Ищите шаблоны: сканирование портов (один источник, множество портов, REJECTs), сканирование хостов (один порт, множество хостов), эксфильтрация (большой объём исходящих данных на новые IP), обращения к известным вредоносным IP и боковое перемещение (необычный трафик между внутренними узлами). Используйте Athena для глубоких запросов, CloudWatch alarms для оповещений в реальном времени и GuardDuty для управляемого обнаружения, отфильтровывая безобидный шум.
Часто задаваемые вопросы
Урок «Выявление подозрительного трафика в журналах потоков» бесплатный?
Да — полный текст урока «Выявление подозрительного трафика в журналах потоков» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Выявление подозрительного трафика в журналах потоков»?
Находите сканирование портов и извлечение данных, скрытые в записях. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать AWS Security Academy?
Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Выявление подозрительного трафика в журналах потоков»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке AWS Security Academy?
Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Что фиксируют журналы потоков VPC
- Чтение записей и полей журналов потоков
- Журналы потоков на уровнях VPC, подсети и ENI
- Выявление подозрительного трафика в журналах потоков