Upptäck misstänkt trafik i Flow Logs
Hitta portskanningar och dataexfiltrering som döljer sig i posterna.
Upptäck misstänkt trafik i Flow Logs är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 4 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
Från poster till hot
Att läsa enskilda poster är grunden; det verkliga värdet ligger i att upptäcka mönster i många poster som avslöjar skadlig aktivitet. Angripare lämnar nätverksspår, och Flow Logs är där dessa spår syns. Den här lektionen behandlar de signaturer som säkerhetsteam letar efter i data.
Upptäcka portskanning
En portskanning syns som en källadress som under ett kort tidsfönster träffar många destinationsportar på en värd, vanligtvis med många åtgärder av typen REJECT. Mönstret avslöjar rekognosering, där en angripare kartlägger vilka tjänster som är öppna. Att räkna antalet unika destinationsportar per källa är ett tillförlitligt sätt att upptäcka detta.
Upptäcka svep
Upptäcka dataexfiltrering
Exfiltrering visar sig som ovanligt stora utgående byteantal från en intern värd till en extern adress, särskilt en ny eller utländsk adress. En webbserver som normalt skickar små svar men plötsligt laddar upp gigabyte är misstänkt. Genom att följa de största kommunicerande värdarna efter utgående byte blir sådana fall lättare att upptäcka.
Anslutningar till kända skadliga IP-adresser
Genom att jämföra destinationsadresser med hotinformationskällor över kända skadliga IP-adresser kan du upptäcka kommunikation med kommando- och kontrollservrar. GuardDuty gör detta automatiskt, men du kan återskapa det i Athena-frågor genom att koppla Flow Logs till en IP-blocklista för anpassad identifiering.
Oväntade protokoll och portar
Trafik på ovanliga portar eller protokoll för en arbetsbelastnings roll är en varningssignal. Utgående IRC-, Tor- eller portar för kryptovalutautvinningspooler från en server som endast ska tillhandahålla HTTPS tyder på ett intrång. Om du fastställer vad som är normalt för varje skikt blir dessa avvikelser uppenbara.
Lateral förflyttning
Efter att ha tagit sig in på en värd förflyttar sig angripare i sidled. Lateral förflyttning syns som interna till interna anslutningar som bryter mot normala mönster, till exempel när en applikationsserver plötsligt öppnar SSH- eller SMB-sessioner till många andra värdar. Öst-väst-trafik som inte passar arkitekturen bör granskas.
Fråga med Athena
I stor skala analyserar du Flow Logs i Athena över data i S3. Med SQL kan du gruppera efter källa, räkna unika portar, summera utgående byte och filtrera efter åtgärd. Några välformulerade frågor omvandlar miljarder poster till en kort lista över de mest riskfyllda flödena, betydligt snabbare än manuell granskning.
SELECT srcaddr, COUNT(DISTINCT dstport) AS ports
FROM vpc_flow_logs
WHERE action = 'REJECT'
GROUP BY srcaddr
HAVING COUNT(DISTINCT dstport) > 20Aviseringar i realtid
För snabbhet kan du skicka Flow Logs till CloudWatch Logs och använda måttfilter och larm för misstänkta mönster, eller strömma dem via ett prenumerationsfilter till en Lambda-detektor. Då omvandlas jakt i efterhand till aviseringar nära realtid, vilket minskar angriparens tidsfönster innan någon reagerar.
Minska antalet falska positiva träffar
Alla avvikelser är inte angrepp. Skannrar i era egna säkerhetsverktyg, hälsokontroller och säkerhetskopieringar skapar godartade mönster. Genom att finjustera identifieringen med tillåtelselistor för kända källor och baslinjer för normal volym förblir aviseringarna tillförlitliga, så att den verkliga signalen inte försvinner i bruset.
Kombinera verktyg
Det starkaste tillvägagångssättet kombinerar hanterad och anpassad identifiering: låt GuardDuty automatiskt flagga kända hot från Flow Logs, använd Athena för djupgående anpassad sökning och behåll CloudWatch alarms för era mönster med högst prioritet. Flow Logs är den gemensamma evidensbasen som får alla tre att fungera.
Snabbkontroll
Testa era färdigheter i jakten på hot.
Sammanfattning
Leta efter mönster: portskanningar (en källa, många portar, REJECTs), svep (en port, många värdar), exfiltrering (många utgående byte till nya IP-adresser), kontakt med känd skadlig IP-adress och lateral förflyttning (ovanlig trafik mellan interna system). Använd Athena för djupgående frågor, CloudWatch alarms för aviseringar i realtid och GuardDuty för hanterad identifiering, samtidigt som ni filtrerar bort godartat brus.
Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 150
- Lektioner
- 600
Vanliga frågor
Är lektionen ”Upptäck misstänkt trafik i Flow Logs” gratis?
Ja – hela texten till ”Upptäck misstänkt trafik i Flow Logs” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
Vad lär jag mig i ”Upptäck misstänkt trafik i Flow Logs”?
Hitta portskanningar och dataexfiltrering som döljer sig i posterna. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?
Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 4 av 4.
Hur lång tid tar lektionen ”Upptäck misstänkt trafik i Flow Logs”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?
Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Vad VPC Flow Logs registrerar
- Läs poster och fält i Flow Logs
- Flow Logs på VPC-, subnet- och ENI-nivå
- Upptäck misstänkt trafik i Flow Logs