Cloud & IT Cert Prep · Lektion

Analysera entiteter och tidsintervall

Undersök konton, IP-adresser och instanser över en period av aktivitet.

Lektion 3 av 413 steg

Analysera entiteter och tidsintervall är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 3 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Entiteter och tid tillsammans

En effektiv utredning kombinerar två frågor: vilka entiteter var inblandade och under vilken tidsperiod betedde de sig avvikande? Detective är byggt kring båda. När Ni behärskar hur verktyget presenterar entiteter och tidsfönster kan Ni läsa en graf snabbt och säkert.

Vad räknas som en entitet

I Detective är en entitet allt som grafen spårar: en IAM-användare eller -roll, en EC2-instans, ett AWS-konto, en IP-adress, en användaragent eller själva fyndet. Varje entitet har en profilsida som sammanfattar hur den betedde sig och vad den var kopplad till.

Entitetsprofilen

En entitetsprofil samlar allt Detective känner till om en entitet i paneler: volymen av API-anrop över tid, geografiska platser för aktivitet, anslutna resurser och observerade fynd. Det är den samlade sidan där Ni kan förstå en aktör eller resurs på djupet.

Välja ett tidsfönster

Varje profil avgränsas av en avgränsningstid, alltså det tidsfönster Ni analyserar. Ni kan göra det bredare eller smalare för att fokusera på perioden kring en incident. Detective jämför aktiviteten inom fönstret med entitetens långsiktiga baslinje.

Baslinje jämfört med avgränsad aktivitet

Detective ställer baslinjebeteendet mot aktiviteten i det avgränsade tidsfönstret. Om en IAM-roll normalt gör 50 anrop i timmen men gjorde 5 000 under tidsfönstret blir avvikelsen tydlig. Genom att läsa dessa jämförelser kan Ni skilja normalt brus från verkliga avvikelser.

Geolokalisering och IP-analys

För identitetsfynd visar Detective de geografiska platser och IP-adresser som en entitet har agerat från. Om en roll plötsligt används från ett okänt land under avgränsningstiden tyder det starkt på stulna autentiseringsuppgifter. Platsmönster är bland de tydligaste signalerna i en utredning.

Analys av API-anrop

Detective bryter ner de API-anrop en entitet har gjort: vilka åtgärder som utfördes, hur ofta de utfördes och om de är nya för entiteten. En mängd ovanliga åtgärder, som att skapa användare eller ändra policyer under tidsfönstret, tyder på en aktiv angripare snarare än normal användning.

Anslutna entiteter

Varje profil listar anslutna entiteter: de IP-adresser som anropade en roll, de instanser som en autentiseringsuppgift berörde och de inblandade kontona. Genom att följa dessa anslutningar inom tidsfönstret kan Ni rekonstruera den aktivitetskedja som utgör incidenten.

Anpassa avgränsningen efter bevisen

Utredning är en iterativ process: Ni anger en avgränsningstid, hittar något och justerar fönstret för att få med mer av aktiviteten. Om Ni gör fönstret smalare isoleras den exakta händelsen; om Ni gör det bredare syns tidigare rekognosering eller senare lateral förflyttning. Detective gör denna ändring av avgränsningen snabb.

Läsa aktivitetens tidslinje

Detective presenterar en entitets beteende som en tidslinje över aktivitet under avgränsningstiden, med diagram som gör toppar och luckor synliga vid en snabb blick. När Ni håller pekaren över eller klickar på en punkt visas de underliggande anropen eller anslutningarna. När Ni lär Er läsa denna tidslinje kan Ni exakt fastställa när det avvikande beteendet började, vilket ofta markerar tidpunkten för komprometteringen.

Utreda specifika resurs­typer

Detective anpassar sin analys efter entitetstypen. För en IAM-roll eller användare betonas aktivitet via antagna roller, geografiska platser och API-åtgärder; för en EC2-instans nätverksanslutningar och trafikvolym; för Kubernetes podd- och containeraktivitet från EKS-granskningsloggar. När Ni vet vilka signaler som är viktiga för varje resurstyp blir det lättare att tolka en profil under en incident.

Snabbtest

Läs en entitet över tid.

Sammanfattning

Detective-analys kopplar samman entiteter (roller, användare, instanser, IP-adresser och konton) med ett avgränsningstidsfönster. Entitetsprofiler visar volymen av API-anrop, geografiska platser och anslutna entiteter och jämför avgränsad aktivitet med en långsiktig baslinje. Avvikelser som toppar i API-anrop eller aktivitet från nya platser avslöjar kompromettering, och Ni justerar avgränsningen iterativt för att följa bevisen.

Gratis att börja

Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
150
Lektioner
600

Vanliga frågor

Är lektionen ”Analysera entiteter och tidsintervall” gratis?

Ja – hela texten till ”Analysera entiteter och tidsintervall” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Vad lär jag mig i ”Analysera entiteter och tidsintervall”?

Undersök konton, IP-adresser och instanser över en period av aktivitet. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?

Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.

Hur lång tid tar lektionen ”Analysera entiteter och tidsintervall”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?

Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Så bygger Detective en beteendegraf
  2. Utgå från en GuardDuty-finding
  3. Analysera entiteter och tidsintervall
  4. Upptäck avvikande aktivitetsmönster
← Tillbaka till Cloud & IT Cert Prep