Cloud & IT Cert Prep · Lektion

Upptäck misstänkt trafik i Flow Logs

Hitta portskanningar och dataexfiltrering som döljer sig i posterna.

Lektion 4 av 413 steg

Upptäck misstänkt trafik i Flow Logs är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 4 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Från poster till hot

Att läsa enskilda poster är grunden; det verkliga värdet ligger i att upptäcka mönster i många poster som avslöjar skadlig aktivitet. Angripare lämnar nätverksspår, och Flow Logs är där dessa spår syns. Den här lektionen behandlar de signaturer som säkerhetsteam letar efter i data.

Upptäcka portskanning

En portskanning syns som en källadress som under ett kort tidsfönster träffar många destinationsportar på en värd, vanligtvis med många åtgärder av typen REJECT. Mönstret avslöjar rekognosering, där en angripare kartlägger vilka tjänster som är öppna. Att räkna antalet unika destinationsportar per källa är ett tillförlitligt sätt att upptäcka detta.

Upptäcka svep

Ett nätverkssvep är det omvända: en källa ansluter till samma port på många destinations-IP-adresser för att hitta en värd som kör en viss tjänst. Om en srcaddr når ett helt subnät på port 22 eller 445 är det ett klassiskt tecken på att en angripare letar efter ett fotfäste att utnyttja.

Upptäcka dataexfiltrering

Exfiltrering visar sig som ovanligt stora utgående byteantal från en intern värd till en extern adress, särskilt en ny eller utländsk adress. En webbserver som normalt skickar små svar men plötsligt laddar upp gigabyte är misstänkt. Genom att följa de största kommunicerande värdarna efter utgående byte blir sådana fall lättare att upptäcka.

Anslutningar till kända skadliga IP-adresser

Genom att jämföra destinationsadresser med hotinformationskällor över kända skadliga IP-adresser kan du upptäcka kommunikation med kommando- och kontrollservrar. GuardDuty gör detta automatiskt, men du kan återskapa det i Athena-frågor genom att koppla Flow Logs till en IP-blocklista för anpassad identifiering.

Oväntade protokoll och portar

Trafik på ovanliga portar eller protokoll för en arbetsbelastnings roll är en varningssignal. Utgående IRC-, Tor- eller portar för kryptovalutautvinningspooler från en server som endast ska tillhandahålla HTTPS tyder på ett intrång. Om du fastställer vad som är normalt för varje skikt blir dessa avvikelser uppenbara.

Lateral förflyttning

Efter att ha tagit sig in på en värd förflyttar sig angripare i sidled. Lateral förflyttning syns som interna till interna anslutningar som bryter mot normala mönster, till exempel när en applikationsserver plötsligt öppnar SSH- eller SMB-sessioner till många andra värdar. Öst-väst-trafik som inte passar arkitekturen bör granskas.

Fråga med Athena

I stor skala analyserar du Flow Logs i Athena över data i S3. Med SQL kan du gruppera efter källa, räkna unika portar, summera utgående byte och filtrera efter åtgärd. Några välformulerade frågor omvandlar miljarder poster till en kort lista över de mest riskfyllda flödena, betydligt snabbare än manuell granskning.

SELECT srcaddr, COUNT(DISTINCT dstport) AS ports
FROM vpc_flow_logs
WHERE action = 'REJECT'
GROUP BY srcaddr
HAVING COUNT(DISTINCT dstport) > 20

Aviseringar i realtid

För snabbhet kan du skicka Flow Logs till CloudWatch Logs och använda måttfilter och larm för misstänkta mönster, eller strömma dem via ett prenumerationsfilter till en Lambda-detektor. Då omvandlas jakt i efterhand till aviseringar nära realtid, vilket minskar angriparens tidsfönster innan någon reagerar.

Minska antalet falska positiva träffar

Alla avvikelser är inte angrepp. Skannrar i era egna säkerhetsverktyg, hälsokontroller och säkerhetskopieringar skapar godartade mönster. Genom att finjustera identifieringen med tillåtelselistor för kända källor och baslinjer för normal volym förblir aviseringarna tillförlitliga, så att den verkliga signalen inte försvinner i bruset.

Kombinera verktyg

Det starkaste tillvägagångssättet kombinerar hanterad och anpassad identifiering: låt GuardDuty automatiskt flagga kända hot från Flow Logs, använd Athena för djupgående anpassad sökning och behåll CloudWatch alarms för era mönster med högst prioritet. Flow Logs är den gemensamma evidensbasen som får alla tre att fungera.

Snabbkontroll

Testa era färdigheter i jakten på hot.

Sammanfattning

Leta efter mönster: portskanningar (en källa, många portar, REJECTs), svep (en port, många värdar), exfiltrering (många utgående byte till nya IP-adresser), kontakt med känd skadlig IP-adress och lateral förflyttning (ovanlig trafik mellan interna system). Använd Athena för djupgående frågor, CloudWatch alarms för aviseringar i realtid och GuardDuty för hanterad identifiering, samtidigt som ni filtrerar bort godartat brus.

Gratis att börja

Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
150
Lektioner
600

Vanliga frågor

Är lektionen ”Upptäck misstänkt trafik i Flow Logs” gratis?

Ja – hela texten till ”Upptäck misstänkt trafik i Flow Logs” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Vad lär jag mig i ”Upptäck misstänkt trafik i Flow Logs”?

Hitta portskanningar och dataexfiltrering som döljer sig i posterna. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?

Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 4 av 4.

Hur lång tid tar lektionen ”Upptäck misstänkt trafik i Flow Logs”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?

Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Vad VPC Flow Logs registrerar
  2. Läs poster och fält i Flow Logs
  3. Flow Logs på VPC-, subnet- och ENI-nivå
  4. Upptäck misstänkt trafik i Flow Logs
← Tillbaka till Cloud & IT Cert Prep