AWS Security Academy · Lektion

Läs och prioritera GuardDuty-findings

Tolka allvarlighetsgrader för att först fokusera på de mest riskfyllda aviseringarna.

Lektion 3 av 413 steg

Läs och prioritera GuardDuty-findings är en gratis lektion i AWS Security Academy på CoddyKit. Detta är lektion 3 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för AWS Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i AWS Security Academy innehåller totalt 4 lektioner.

Varför prioritera

Ett aktivt konto kan generera många identifieringar, och alla är inte lika viktiga. För att kunna reagera väl måste ni prioritera och först fokusera på de hot som sannolikt kan orsaka verklig skada. GuardDuty stöder detta med allvarlighetsgrader och detaljerad information om identifieringar som visar var ni bör börja.

Allvarlighetsgrad

Varje GuardDuty-identifiering har ett allvarlighetsvärde från 0,1 till 8,9 och högre, kopplat till olika nivåer. Ungefär 1,0 till 3,9 är Low, 4,0 till 6,9 är Medium och 7,0 till 8,9 är High. Högre tal innebär större säkerhet och möjlig påverkan, så dessa identifieringar prioriteras.

Tolka allvarlighetsnivåer

En identifiering med hög allvarlighetsgrad tyder på att en resurs sannolikt är komprometterad och agerar skadligt, vilket kräver omedelbara åtgärder. Medium tyder på misstänkt aktivitet som bör utredas. Low återspeglar ofta spaning eller ovanligt beteende som ännu inte är skadligt. Allvarlighetsgraden visar hur brådskande något är, inte hur säkert ett intrång har skett.

Läsa informationen om en identifiering

Varje identifiering innehåller den berörda resursen, aktören (till exempel en fjärr-IP-adress och dess geografiska placering), den observerade åtgärden och hur många gånger den inträffade. Genom att läsa dessa fält omvandlar ni en varning på en rad till en berättelse: vem gjorde vad, mot vilken resurs, varifrån och hur ofta.

Först sedd och senast sedd

Identifieringar innehåller tidsstämplar för första och senaste observation samt ett antal. En identifiering som återkommer under flera timmar är allvarligare än en enstaka händelse. Dessa tidsdetaljer hjälper er att avgöra om en attack pågår, vilket i hög grad påverkar hur snabbt ni måste begränsa den.

Hotavsikten styr åtgärden

Hotavsikten formar er åtgärd. En CryptoCurrency-identifiering på en instans innebär sannolikt kryptobrytning och motiverar isolering. En UnauthorizedAccess-identifiering för en IAM-användare innebär att en autentiseringsuppgift kan vara stulen och motiverar att nyckeln roteras. Att anpassa åtgärden efter avsikten är kärnan i triage.

Undertrycka brus

Ni kan skapa undertryckningsregler för att automatiskt arkivera identifieringar som motsvarar känt och förväntat beteende, till exempel en sårbarhetsskanner som ni kör avsiktligt. Då förblir kön fokuserad på verkliga signaler. Undertryckta identifieringar finns fortfarande kvar för granskning men distraherar inte de som hanterar incidenter.

Exempelidentifieringar för övning

GuardDuty kan generera exempelidentifieringar så att ni kan öva på triage och testa er automatisering utan en verklig attack. Det gör att team säkert kan bygga och validera handlingsplaner för incidentrespons. Det är användbart att känna till denna funktion när ni konfigurerar pipelines från detektering till respons.

Från identifiering till åtgärd

Prioriterade identifieringar går vidare till en responsprocess: en komprometterad instans med hög allvarlighetsgrad kan utlösa automatisk isolering, medan en identitetsidentifiering med medelhög allvarlighetsgrad kan skicka en avisering till en analytiker. Allvarlighetsgraden och typen avgör tillsammans om automatisering eller en människa hanterar den och hur snabbt.

Identifieringsfrekvens och sammanslagning

GuardDuty samlar upprepade förekomster av samma identifiering i en enda identifiering och uppdaterar antalet och tiden för senaste observation i stället för att skapa en mängd dubbletter. Ni kan även konfigurera hur ofta uppdaterade identifieringar publiceras till EventBridge och S3. På så sätt förblir kön lättläst samtidigt som den visar att en attack fortfarande pågår.

Exportera och behålla identifieringar

Som standard sparas GuardDuty-identifieringar i 90 dagar. Om ni vill behålla dem längre för granskning eller trendanalys kan ni exportera identifieringar till en S3-bucket och konfigurera hur ofta nya identifieringar exporteras. Att skicka identifieringar vidare till Security Hub och EventBridge gör det också möjligt att bevara och agera på dem. Det är viktigt att känna till hur identifieringar sparas och exporteras i efterlevnadsscenarier.

Snabbkontroll

Prioritera identifieringar efter allvarlighetsgrad.

Sammanfattning

GuardDuty tilldelar varje identifiering en allvarlighetsgrad (ungefär Low 1–3,9, Medium 4–6,9 och High 7–8,9) samt information om resurs, aktör, åtgärd, geografisk placering och tidpunkt. Prioritera efter allvarlighetsgrad och påverkan, använd hotavsikten för att välja åtgärd och tillämpa undertryckningsregler för att tysta känt ofarligt brus. Med exempelidentifieringar kan ni öva på triage på ett säkert sätt.

Gratis att börja

Lär dig AWS Security Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
30
Lektioner
120

Vanliga frågor

Är lektionen ”Läs och prioritera GuardDuty-findings” gratis?

Ja – hela texten till ”Läs och prioritera GuardDuty-findings” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i AWS Security Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i AWS Security Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Läs och prioritera GuardDuty-findings”?

Tolka allvarlighetsgrader för att först fokusera på de mest riskfyllda aviseringarna. Ni övar på AWS Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig AWS Security Academy?

Du behöver inga förkunskaper. Utbildningen i AWS Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.

Hur lång tid tar lektionen ”Läs och prioritera GuardDuty-findings”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här AWS Security Academy-lektionen?

Ja. Varje AWS Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Vad GuardDuty upptäcker och varför
  2. GuardDuty-datakällor och finding-typer
  3. Läs och prioritera GuardDuty-findings
  4. Aktivera GuardDuty i en organisation
← Tillbaka till AWS Security Academy