Undersök incidenter med SQL-frågor
Filtrera miljontals händelser tills bara de viktiga åtgärderna återstår.
Undersök incidenter med SQL-frågor är en gratis lektion i AWS Security Academy på CoddyKit. Detta är lektion 3 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för AWS Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i AWS Security Academy innehåller totalt 4 lektioner.
Utredning som frågearbete
När CloudTrail och Flow Logs har katalogiserats blir en utredning en serie SQL-frågor som filtrerar miljarder händelser till de få som är relevanta. Färdigheten ligger i att veta vad ni ska fråga efter: vem gjorde vad, varifrån och när. Den här lektionen går igenom de frågemönster som utredare förlitar sig på.
Hitta aktivitet från en principal
När ni misstänker att en autentiseringsuppgift har röjts frågar ni efter alla åtgärder som den principalen har utfört. Genom att filtrera CloudTrail på userIdentity.arn eller åtkomstnyckel-ID ser ni varje API-anrop som den gjorde, i rätt ordning. Den här tidslinjen över angriparens åtgärder är ofta det mest värdefulla resultatet av en utredning.
SELECT eventtime, eventname, sourceipaddress
FROM cloudtrail_logs
WHERE useridentity.accesskeyid = 'AKIAEXAMPLE'
ORDER BY eventtimeSpåra en käll-IP-adress
Filtrering på sourceIPAddress visar allt som har gjorts från en viss adress. Om ni har en misstänkt IP-adress från ett GuardDuty-fynd visar detta varje anrop som gjordes från den över flera tjänster. På så sätt kan ni bedöma angreppets omfattning och upptäcka vilka resurser angriparen har berört.
Leta efter nekade anrop
Genom att fråga efter händelser där errorCode är AccessDenied eller UnauthorizedOperation upptäcker ni spaning: en angripare testar vad en stulen autentiseringsuppgift kan göra. En mängd nekade anrop från en principal följda av ett lyckat anrop visar att angriparen har hittat en fungerande behörighet, vilket är en tydlig signal på privilegieeskalering.
Upptäck privilegieeskalering
Var uppmärksam på känsliga IAM-händelser som CreateUser, AttachUserPolicy, CreateAccessKey eller PutUserPolicy. En angripare försöker ofta skapa beständig åtkomst genom att skapa nya identiteter eller nycklar. Genom att fråga efter dessa händelsenamn upptäcker ni snabbt försök att stärka fotfästet bortom den ursprungliga ingången.
Korrelera mellan loggar
Kraftfulla utredningar slår ihop datakällor: matcha en CloudTrail-principals åtgärder mot VPC Flow Logs från samma instans eller mot ALB-loggar för de begäranden som instansen hanterade. Genom att korrelera kontrollplans- och nätverksaktivitet återskapar ni hela angreppsförloppet i stället för isolerade fragment.
Begränsa frågor till ett tidsintervall
Begränsa alltid frågor till ett tidsintervall med hjälp av händelsens tidsstämpel. Det fokuserar utredningen på den relevanta perioden och minskar, i kombination med partitioner, den genomsökta datamängden och kostnaden avsevärt. Att börja brett i tid och sedan begränsa intervallet är ett naturligt arbetssätt när bilden klarnar.
Räkna och gruppera
Aggregeringar synliggör mönster: använd GROUP BY på käll-IP för att hitta de mest aktiva adresserna, räkna distinkta händelsenamn per principal för att bedöma aktivitetens bredd eller summera fel över tid för att hitta en topp. Dessa sammanställningar omvandlar råa rader till trender som leder er mot den verkliga incidenten.
Fråga även efter Flow Logs
Samma SQL-metod gäller för Flow Logs i S3: hitta stora utgående överföringar, räkna nekade portar per källa eller lista externa IP-adresser som en instans har kontaktat. Genom att kombinera CloudTrail (vad som gjordes via API:t) med Flow Logs (vad som överfördes på nätverket) får ni båda delarna av händelseförloppet.
Spara och dela frågor
Spara beprövade utredningsfrågor som namngivna frågor eller vyer så att teamet snabbt kan köra dem igen vid nästa incident. Ett bibliotek med granskade frågor, till exempel "alla åtgärder från en åtkomstnyckel" eller "nekade anrop under den senaste timmen", omvandlar tillfälligt arbete till en repeterbar förmåga att hantera incidenter.
Från fråga till åtgärd
Frågor ger bevis, och bevisen styr insatserna: återkalla nyckeln, isolera instansen eller ta bort den oönskade IAM-användaren. En disciplinerat genomförd frågeprocess – först principal, sedan IP-adress, därefter eskaleringshändelser och slutligen korrelation – ger den säkra och fullständiga förståelse som krävs för att begränsa en incident på rätt sätt.
Snabbkontroll
Testa era kunskaper om utredningsfrågor.
Sammanfattning
Utredningar består av SQL-frågor över katalogiserade loggar. Börja med en principal eller käll-IP, leta efter nekade anrop som spaning, var uppmärksam på IAM-händelser som CreateAccessKey vid eskalering och begränsa alltid till ett tidsintervall. Gruppera och räkna för att hitta mönster, korrelera CloudTrail med Flow Logs och spara granskade namngivna frågor så att bevisinsamlingen blir en repeterbar förmåga att hantera incidenter.
Lär dig AWS Security Academy med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 30
- Lektioner
- 120
Vanliga frågor
Är lektionen ”Undersök incidenter med SQL-frågor” gratis?
Ja – hela texten till ”Undersök incidenter med SQL-frågor” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i AWS Security Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i AWS Security Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”Undersök incidenter med SQL-frågor”?
Filtrera miljontals händelser tills bara de viktiga åtgärderna återstår. Ni övar på AWS Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig AWS Security Academy?
Du behöver inga förkunskaper. Utbildningen i AWS Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.
Hur lång tid tar lektionen ”Undersök incidenter med SQL-frågor”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här AWS Security Academy-lektionen?
Ja. Varje AWS Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Fråga S3-loggar med Athena
- Skapa tabeller över CloudTrail-data
- Undersök incidenter med SQL-frågor
- Partitionera loggar för hastighet och kostnad