0Pricing
Cloud & IT Cert Prep · Урок

Расследование инцидентов с помощью запросов SQL

Отфильтруйте миллионы событий, оставив только важные действия.

«Расследование инцидентов с помощью запросов SQL» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Расследование как выполнение запросов

Когда CloudTrail и журналы потоков каталогизированы, расследование превращается в серию запросов SQL, которые сокращают миллиарды событий до нескольких действительно важных. Главное — понимать, что спрашивать: кто, что, откуда и когда сделал. В этом уроке рассматриваются шаблоны запросов, на которые опираются специалисты по расследованиям.

Поиск действий субъекта

Если есть подозрение, что учётные данные скомпрометированы, запросите все действия этого субъекта. Фильтрация CloudTrail по userIdentity.arn или ID ключа доступа покажет все выполненные им вызовы API в хронологическом порядке. Такая временная шкала действий злоумышленника часто является самым ценным результатом расследования.

SELECT eventtime, eventname, sourceipaddress
FROM cloudtrail_logs
WHERE useridentity.accesskeyid = 'AKIAEXAMPLE'
ORDER BY eventtime

Отслеживание исходного IP-адреса

Фильтрация по sourceIPAddress показывает всё, что было сделано с указанного адреса. Если в результате GuardDuty Вы получили один подозрительный IP-адрес, этот запрос покажет все выполненные с него вызовы в разных сервисах, поможет определить масштаб воздействия и выявить затронутые злоумышленником ресурсы.

Поиск отклонённых вызовов

Запрос событий, в которых errorCode имеет значение AccessDenied или UnauthorizedOperation, выявляет разведку: злоумышленник проверяет, что могут сделать украденные учётные данные. Всплеск отказов от одного субъекта, за которым следует успешный вызов, показывает, что злоумышленник нашёл работающее разрешение, — это явный сигнал повышения привилегий.

Выявление повышения привилегий

Следите за чувствительными событиями IAM, такими как CreateUser, AttachUserPolicy, CreateAccessKey или PutUserPolicy. Злоумышленник часто пытается закрепиться, создавая новые удостоверения или ключи. Запрос таких имён событий быстро выявляет попытки укрепить присутствие после первоначального проникновения.

Сопоставление данных из разных журналов

Эффективные расследования объединяют источники данных: сопоставляют действия субъекта CloudTrail с журналами потоков VPC для того же экземпляра или с журналами ALB для обслуженных им запросов. Сопоставление активности плоскости управления и сетевой активности позволяет восстановить полную картину атаки, а не отдельные разрозненные фрагменты.

Ограничение запросов по времени

Всегда ограничивайте запросы временным интервалом с помощью временной метки события. Это сосредоточит расследование на нужном периоде и в сочетании с секционированием значительно сократит объём сканируемых данных и расходы. Естественный порядок работы — сначала задать широкий период, а затем сужать его по мере прояснения картины.

Подсчёт и группировка

Агрегирование помогает выявлять закономерности: используйте GROUP BY для группировки по исходному IP-адресу и поиска самых активных источников, подсчитайте число различных имён событий для каждого субъекта, чтобы оценить широту активности, или подсчитайте ошибки за определённый период, чтобы обнаружить всплеск. Эти сводные данные превращают необработанные строки в тенденции, указывающие на настоящее происшествие.

Запрос журналов потоков

Тот же подход SQL применяется к журналам потоков в S3: можно находить большие исходящие передачи, подсчитывать отклонённые порты для каждого источника или составлять список внешних IP-адресов, с которыми связывался экземпляр. Сочетание CloudTrail (что было сделано через API) и журналов потоков (что передавалось по сети) даёт обе части общей картины.

Сохранение и совместное использование запросов

Сохраняйте проверенные запросы расследования как именованные запросы или представления, чтобы команда могла быстро повторно выполнить их во время следующего инцидента. Библиотека проверенных запросов, например «все действия ключа доступа» или «отклонённые вызовы за последний час», превращает разовую работу в воспроизводимую возможность реагирования.

От запроса к действию

Запросы дают доказательства, а доказательства определяют действия реагирования: отозвать ключ, изолировать экземпляр, удалить постороннего пользователя IAM. Дисциплинированный процесс — сначала субъект, затем IP-адрес, потом события повышения привилегий и, наконец, сопоставление — даёт полное и уверенное понимание, необходимое для правильной локализации инцидента.

Быстрая проверка

Проверьте свои навыки составления запросов для расследований.

Повторение

Расследования представляют собой запросы SQL к каталогизированным журналам. Начните с субъекта или исходного IP-адреса, ищите отклонённые вызовы для обнаружения разведки, отслеживайте события IAM, например CreateAccessKey, для выявления повышения привилегий, и ограничивайте всё по времени. Выполняйте группировку и подсчёт для поиска закономерностей, сопоставляйте CloudTrail с журналами потоков и сохраняйте проверенные именованные запросы, чтобы сбор доказательств стал воспроизводимой возможностью реагирования.

Часто задаваемые вопросы

Урок «Расследование инцидентов с помощью запросов SQL» бесплатный?

Да — полный текст урока «Расследование инцидентов с помощью запросов SQL» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Расследование инцидентов с помощью запросов SQL»?

Отфильтруйте миллионы событий, оставив только важные действия. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Расследование инцидентов с помощью запросов SQL»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Запрос журналов S3 с помощью Athena
  2. Создание таблиц на основе данных CloudTrail
  3. Расследование инцидентов с помощью запросов SQL
  4. Секционирование журналов для ускорения и снижения стоимости
← Назад к Cloud & IT Cert Prep