Utgå från en GuardDuty-finding
Spåra en enskild avisering till hela berättelsen om vad som hände.
Utgå från en GuardDuty-finding är en gratis lektion i AWS Security Academy på CoddyKit. Detta är lektion 2 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för AWS Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i AWS Security Academy innehåller totalt 4 lektioner.
Börja med ett fynd
Undersökningar börjar vanligtvis med en avisering. Detective integreras tätt med GuardDuty, så att ni kan gå direkt från ett fynd till beteendegrafen. Med ett klick går ni från "något är fel" till en detaljerad kontextuell vy över allt som hör samman med fyndet.
Länken till undersökning
I GuardDuty och Security Hub innehåller fynd en åtgärd med namnet Investigate in Detective. När ni väljer den öppnas Detective med fokus på entiteterna i fyndet, till exempel den berörda instansen, IAM-rollen eller fjärr-IP-adressen. Kontexten är redan inläst, vilket sparar tid vid konfigurationen.
Öppna en entitetsprofil
När ni navigerar från fyndet hamnar ni på en entitetsprofil, en sida som sammanfattar en entitets aktivitet: dess typiska beteende, senaste ändringar och anslutningar. Från fyndets instans ser ni till exempel direkt volymen av API-anrop, nätverksaktivitet och eventuella avvikelser.
Följ spåret
Från en entitet kan ni navigera till relaterade entiteter: IP-adressen som kontaktade instansen, rollen vars autentiseringsuppgifter användes eller andra resurser som aktören berörde. Varje steg utökar bilden och låter er spåra en angripares väg genom miljön steg för steg.
Fastställ angreppets omfattning
Ett centralt mål är att fastställa angreppets omfattning: vad mer berörde aktören? Detectives kopplade graf visar om endast en instans påverkades eller om autentiseringsuppgifter spreds till andra resurser. Denna avgränsning avgör hur omfattande er begränsning måste vara.
Bekräfta eller avfärda
Genom att navigera mellan entiteter kan ni också avgöra om ett fynd är en äkta positiv träff. Om den relaterade aktiviteten följer ett känt, godartat mönster kan ni tryggt avfärda fyndet. Om den visar mer misstänkt beteende eskalerar ni det. Oavsett vilket agerar ni utifrån bevis och inte gissningar.
Tidsmedveten kontext
När Ni pivoterar visar Detective aktivitet kring fyndets tidsfönster och jämför den med entitetens historiska baslinje. Om Ni ser att en topp började exakt när fyndet utlöstes stärks bedömningen att fyndet markerar ett verkligt intrång.
Pivotering mellan konton
Med organisationsintegrering kan en pivot följa aktivitet mellan konton. Om en komprometterad autentiseringsuppgift användes i ett annat konto kan Detective visa det i samma graf. Detta är avgörande eftersom angripare ofta förflyttar sig lateralt mellan konton.
Snabbare incidenthantering
Genom att eliminera manuell korrelation av loggar komprimerar pivotering utredningen från timmar till minuter. En snabbare förståelse leder till snabbare begränsning, vilket direkt minskar skadan. På provet framställs Detective som acceleratorn mellan en GuardDuty-avisering och en effektiv åtgärd.
Starta en utredning från Security Hub genom pivotering
Åtgärden Investigate in Detective är inte begränsad till GuardDuty. Security Hub-fynd som kommer från GuardDuty erbjuder också denna pivot, så att en analytiker som triagerar den samlade översikten kan gå direkt till beteendegrafen. Det innebär att den centrala konsolen och utredningsverktyget är direkt sammankopplade, vilket håller flödet från identifiering via sammanställning till utredning sömlöst.
Fyndgrupper
Detective kan gruppera relaterade fynd i fyndgrupper och automatiskt koppla samman fynd, entiteter och den aktivitet som länkar dem till en enda utredningsbar enhet. I stället för att pivotera från ett enskilt fynd börjar Ni med en grupp som redan berättar en samordnad historia. Det snabbar upp utredningen genom att visa hela incidenten i stället för en avisering i taget.
Snabbtest
Följ utredningsarbetsflödet.
Sammanfattning
Detective integreras med GuardDuty via åtgärden Investigate in Detective. Pivotering öppnar en entitetsprofil, låter Er följa relaterade entiteter för att bedöma skadeomfattningen, jämför aktivitet med en tidsmedveten baslinje och kan följa lateral förflyttning mellan konton. På så sätt omvandlas ett fynd till en snabb, evidensbaserad utredning och åtgärd.
Lär dig AWS Security Academy med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 30
- Lektioner
- 120
Vanliga frågor
Är lektionen ”Utgå från en GuardDuty-finding” gratis?
Ja – hela texten till ”Utgå från en GuardDuty-finding” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i AWS Security Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i AWS Security Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”Utgå från en GuardDuty-finding”?
Spåra en enskild avisering till hela berättelsen om vad som hände. Ni övar på AWS Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig AWS Security Academy?
Du behöver inga förkunskaper. Utbildningen i AWS Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.
Hur lång tid tar lektionen ”Utgå från en GuardDuty-finding”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här AWS Security Academy-lektionen?
Ja. Varje AWS Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Så bygger Detective en beteendegraf
- Utgå från en GuardDuty-finding
- Analysera entiteter och tidsintervall
- Upptäck avvikande aktivitetsmönster