แหล่งข้อมูลและประเภทการค้นพบของ GuardDuty
เรียนรู้ว่า GuardDuty วิเคราะห์บันทึกใดและตรวจพบภัยคุกคามประเภทใด
แหล่งข้อมูลและประเภทการค้นพบของ GuardDuty เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
ข้อมูลที่ GuardDuty อ่าน
GuardDuty ไม่ได้ติดตั้งเซนเซอร์ แต่จะวิเคราะห์บันทึกที่ AWS สร้างไว้แล้ว แหล่งข้อมูลพื้นฐาน ได้แก่ เหตุการณ์การจัดการจาก CloudTrail บันทึกการรับส่งข้อมูลของ VPC และบันทึกคำค้นหา DNS จากกระแสข้อมูลทั้งสามนี้ บริการจะสร้างภาพกิจกรรมด้านบัญชี เครือข่าย และการแปลงชื่อ เพื่อค้นหาภัยคุกคาม
CloudTrail ในฐานะแหล่งข้อมูล
เมื่ออ่านเหตุการณ์การจัดการจาก CloudTrail GuardDuty จะมองเห็นการเรียก API ที่เกิดขึ้นในบัญชีของคุณ จึงสามารถตรวจจับภัยคุกคามด้านตัวตน เช่น การใช้ API ที่ผิดปกติ ข้อมูลรับรองที่ถูกใช้จากสถานที่แปลกประหลาด หรือความพยายามปิดการบันทึกข้อมูลได้ นอกจากนี้ยังวิเคราะห์เหตุการณ์ข้อมูลของ S3 จาก CloudTrail ซึ่งเป็นแหล่งข้อมูลเสริมได้ด้วย
บันทึกการรับส่งข้อมูลของ VPC ในฐานะแหล่งข้อมูล
จาก บันทึกการรับส่งข้อมูลของ VPC GuardDuty จะสังเกตการเชื่อมต่อเครือข่าย รวมถึงการสื่อสารกับที่อยู่ IP ที่ทราบว่าเป็นอันตราย บริการทำเช่นนี้ได้แม้ว่าคุณจะไม่ได้เปิดใช้บันทึกการรับส่งข้อมูลด้วยตนเอง เพราะ GuardDuty อ่านข้อมูลเครือข่ายพื้นฐานแยกต่างหาก จึงตรวจจับอินสแตนซ์ที่เชื่อมต่อออกไปยังเซิร์ฟเวอร์สั่งการและควบคุมได้
บันทึก DNS ในฐานะแหล่งข้อมูล
GuardDuty ตรวจสอบ บันทึกคำค้นหา DNS เพื่อค้นหาการค้นหาโดเมนที่น่าสงสัย เช่น การค้นหาโดเมนมัลแวร์หรือสัญญาณการลักลอบนำข้อมูลออกผ่าน DNS วิธีนี้ใช้ได้กับอินสแตนซ์ที่ใช้ตัวแก้ไข DNS เริ่มต้นของ AWS รูปแบบ DNS ที่ผิดปกติเป็นตัวบ่งชี้สำคัญของการถูกบุกรุก
แผนการป้องกันเสริม
นอกเหนือจากแหล่งข้อมูลพื้นฐานแล้ว GuardDuty ยังมี แผนการป้องกัน เสริม ได้แก่ การป้องกัน S3 การป้องกัน EKS (Kubernetes) การป้องกันมัลแวร์ การป้องกัน RDS และการป้องกัน Lambda แต่ละแผนขยายการตรวจจับไปยังบริการเฉพาะ โดยวิเคราะห์กิจกรรมของบริการนั้นเพื่อค้นหาภัยคุกคามที่เกี่ยวข้องกับงานดังกล่าว
ประเภทและหมวดหมู่ของผลการตรวจพบ
ผลการตรวจพบของ GuardDuty ถูกจัดกลุ่มเป็นหมวดหมู่ตามสิ่งที่อธิบาย การลาดตระเวน แสดงการตรวจสอบและการสแกน การบุกรุกอินสแตนซ์ แสดงว่างานหนึ่งกำลังทำงานในลักษณะเป็นอันตราย ส่วน การบุกรุกบัญชี แสดงการใช้ข้อมูลรับรองหรือการเปลี่ยนแปลงการกำหนดค่าที่น่าสงสัย
การอ่านสตริงประเภทผลการตรวจพบ
ผลการตรวจพบแต่ละรายการมี ประเภท ที่มีโครงสร้าง เช่น Recon:EC2/PortProbeUnprotectedPort หรือ UnauthorizedAccess:IAMUser/MaliciousIPCaller รูปแบบคือ ThreatPurpose:ResourceType/ThreatName การถอดความหมายของรูปแบบนี้จะบอกเจตนา ทรัพยากรที่ได้รับผลกระทบ และพฤติกรรมเฉพาะที่ตรวจพบ
ทรัพยากรและวัตถุประสงค์ของภัยคุกคาม
ประเภททรัพยากร ในผลการตรวจพบ (EC2, IAMUser, S3Bucket, Kubernetes) จะบอกว่ามีสิ่งใดได้รับผลกระทบ ส่วน วัตถุประสงค์ของภัยคุกคาม (Recon, UnauthorizedAccess, CryptoCurrency, Trojan, Backdoor) จะบอกเป้าหมายที่ผู้โจมตีน่าจะต้องการ ทั้งสองส่วนช่วยให้คุณคัดแยกเบื้องต้นได้อย่างรวดเร็ว
ผลการตรวจพบที่คุณจะพบบ่อย
ผลการตรวจพบที่พบบ่อย ได้แก่ การขุดเหรียญดิจิทัลบนอินสแตนซ์ที่ถูกบุกรุก การนำคีย์เข้าถึงที่เปิดเผยไปใช้ในทางอันตราย การสแกนพอร์ต และการที่โหนดทางออกของ Tor เชื่อมต่อกับทรัพยากรของคุณ การจดจำประเภททั่วไปเหล่านี้ช่วยให้คุณตอบสนองได้เหมาะสม แทนที่จะปฏิบัติต่อผลการตรวจพบทุกแบบเหมือนกัน
รายละเอียดการป้องกันมัลแวร์
แผน การป้องกันมัลแวร์ สามารถสแกนโวลุ่ม EBS ของอินสแตนซ์ที่ถูกระบุโดยผลการตรวจพบ เพื่อค้นหามัลแวร์โดยที่คุณไม่ต้องติดตั้งสิ่งใด บริการจะสร้างผลการตรวจพบมัลแวร์ของตนเองเพื่อยืนยันหรือเพิ่มน้ำหนักให้ข้อสงสัย การสแกนโดยไม่ต้องใช้เอเจนต์นี้เป็นส่วนเสริมที่มีประโยชน์ เมื่อผลการตรวจพบพื้นฐานบ่งชี้ว่าอินสแตนซ์อาจติดมัลแวร์
ไม่ต้องตั้งค่าเพิ่มเติมสำหรับแหล่งข้อมูลพื้นฐาน
รายละเอียดที่มักออกสอบคือ GuardDuty อ่าน แหล่งข้อมูลพื้นฐานโดยอิสระ คุณไม่จำเป็นต้องเปิดใช้ CloudTrail บันทึกการรับส่งข้อมูล หรือการบันทึก DNS ด้วยตนเองเพื่อให้ GuardDuty วิเคราะห์กิจกรรมเหล่านั้น และการทำงานนี้ไม่ส่งผลกระทบหรือทำให้เกิดค่าใช้จ่ายกับสำเนาบันทึกของคุณเอง นี่คือเหตุผลที่ GuardDuty เริ่มตรวจจับได้ทันทีเมื่อเปิดใช้งาน
ตรวจสอบความเข้าใจอย่างรวดเร็ว
จับคู่ภัยคุกคามกับแหล่งข้อมูล
สรุปทบทวน
แหล่งข้อมูลพื้นฐานของ GuardDuty ได้แก่ CloudTrail (กิจกรรมด้านตัวตนและ API) บันทึกการรับส่งข้อมูลของ VPC (การเชื่อมต่อเครือข่าย) และ บันทึก DNS (การค้นหาที่น่าสงสัย) รวมถึงแผนการป้องกันเสริมสำหรับ S3, EKS, RDS, Lambda และมัลแวร์ ผลการตรวจพบใช้รูปแบบ ThreatPurpose:ResourceType/ThreatName ซึ่งช่วยให้คุณคัดแยกเบื้องต้นตามเจตนาและทรัพยากรที่ได้รับผลกระทบ
คำถามที่พบบ่อย
บทเรียน “แหล่งข้อมูลและประเภทการค้นพบของ GuardDuty” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “แหล่งข้อมูลและประเภทการค้นพบของ GuardDuty” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “แหล่งข้อมูลและประเภทการค้นพบของ GuardDuty”
เรียนรู้ว่า GuardDuty วิเคราะห์บันทึกใดและตรวจพบภัยคุกคามประเภทใด คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “แหล่งข้อมูลและประเภทการค้นพบของ GuardDuty” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม
ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- GuardDuty ตรวจจับอะไรและเพราะเหตุใด
- แหล่งข้อมูลและประเภทการค้นพบของ GuardDuty
- การอ่านและจัดลำดับความสำคัญของการค้นพบ GuardDuty
- การเปิดใช้ GuardDuty ทั่วทั้งองค์กร