0Pricing
AWS Security Academy · บทเรียน

การสืบสวนเหตุการณ์ด้วยคำสั่ง SQL

กรองเหตุการณ์นับล้านให้เหลือเฉพาะการดำเนินการที่สำคัญ

การสืบสวนเหตุการณ์ด้วยคำสั่ง SQL เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

การสืบสวนในรูปแบบการคิวรี

เมื่อจัดทำแค็ตตาล็อก CloudTrail และบันทึกโฟลว์แล้ว การสืบสวนจะกลายเป็นชุดของ คิวรี SQL ที่กรองเหตุการณ์นับพันล้านรายการให้เหลือเพียงไม่กี่รายการที่สำคัญ ทักษะสำคัญคือการรู้ว่าควรถามอะไร: ใครทำอะไร จากที่ไหน และเมื่อใด บทเรียนนี้ครอบคลุมรูปแบบคิวรีที่นักสืบสวนใช้เป็นหลัก

การค้นหากิจกรรมตามตัวตนผู้เรียก

เมื่อสงสัยว่าข้อมูลรับรองถูกบุกรุก คุณสามารถคิวรีการกระทำทั้งหมดของ ตัวตนผู้เรียก นั้นได้ การกรอง CloudTrail ด้วย userIdentity.arn หรือ ID คีย์การเข้าถึงจะแสดงการเรียก API ทุกครั้งที่ตัวตนนั้นทำตามลำดับเวลา ไทม์ไลน์การกระทำของผู้โจมตีนี้มักเป็นผลลัพธ์ที่มีค่าที่สุดเพียงอย่างเดียวของการสืบสวน

SELECT eventtime, eventname, sourceipaddress
FROM cloudtrail_logs
WHERE useridentity.accesskeyid = 'AKIAEXAMPLE'
ORDER BY eventtime

การติดตาม IP ต้นทาง

การกรองด้วย sourceIPAddress จะแสดงทุกสิ่งที่ทำจากที่อยู่หนึ่ง ๆ หากคุณมี IP ต้องสงสัยจากการค้นพบของ GuardDuty วิธีนี้จะแสดงการเรียกทั้งหมดที่ IP นั้นทำผ่านบริการต่าง ๆ ซึ่งช่วยให้คุณประเมินขอบเขตความเสียหายและตรวจพบว่าผู้โจมตีเข้าถึงทรัพยากรใดบ้าง

การค้นหาการเรียกที่ถูกปฏิเสธ

การคิวรีเหตุการณ์ที่ errorCode เป็น AccessDenied หรือ UnauthorizedOperation จะเปิดเผยการลาดตระเวนของผู้โจมตี ซึ่งกำลังทดสอบว่าข้อมูลรับรองที่ขโมยมาสามารถทำอะไรได้บ้าง การถูกปฏิเสธจำนวนมากจากตัวตนผู้เรียกหนึ่งราย ตามด้วยการเรียกที่สำเร็จ แสดงให้เห็นว่าผู้โจมตีกำลังค้นหาสิทธิ์ที่ใช้งานได้ ซึ่งเป็นสัญญาณชัดเจนของการยกระดับสิทธิ์

การตรวจจับการยกระดับสิทธิ์

เฝ้าดูเหตุการณ์ IAM ที่มีความละเอียดอ่อน เช่น CreateUser, AttachUserPolicy, CreateAccessKey หรือ PutUserPolicy ผู้โจมตีมักพยายามสร้างการคงอยู่ในระบบด้วยการสร้างตัวตนหรือคีย์ใหม่ การคิวรีตามชื่อเหตุการณ์เหล่านี้ช่วยเปิดเผยความพยายามที่จะขยายฐานที่ยึดไว้ให้ลึกกว่าเดิม หลังจากการเข้าถึงครั้งแรกได้อย่างรวดเร็ว

การเชื่อมโยงข้อมูลข้ามบันทึก

การสืบสวนที่มีประสิทธิภาพจะ เชื่อมข้อมูลจากหลายแหล่ง: จับคู่การกระทำของตัวตนผู้เรียกใน CloudTrail กับบันทึกโฟลว์ VPC จากอินสแตนซ์เดียวกัน หรือกับบันทึก ALB สำหรับคำขอที่อินสแตนซ์นั้นให้บริการ การเชื่อมโยงกิจกรรมบนระนาบควบคุมกับกิจกรรมเครือข่ายจะช่วยประกอบเรื่องราวการโจมตีทั้งหมด แทนที่จะเห็นเพียงชิ้นส่วนที่แยกจากกัน

การจำกัดขอบเขตเวลาของคิวรี

จำกัดคิวรีให้อยู่ใน ช่วงเวลา เสมอโดยใช้เวลาประทับของเหตุการณ์ วิธีนี้ช่วยให้การสืบสวนมุ่งเน้นไปยังช่วงเวลาที่เกี่ยวข้อง และเมื่อใช้ร่วมกับพาร์ทิชัน ก็จะลดปริมาณข้อมูลที่สแกนและค่าใช้จ่ายลงอย่างมาก การเริ่มจากช่วงเวลาที่กว้างแล้วค่อยจำกัดให้แคบลงเป็นจังหวะการทำงานตามธรรมชาติเมื่อภาพรวมเริ่มชัดเจน

การนับและการจัดกลุ่ม

การรวมข้อมูลช่วยเปิดเผยรูปแบบต่าง ๆ: ใช้ GROUP BY กับ IP ต้นทางเพื่อค้นหาต้นทางที่มีการสื่อสารมากที่สุด นับชื่อเหตุการณ์ที่ไม่ซ้ำกันต่อหนึ่งตัวตนผู้เรียกเพื่อประเมินขอบเขตของกิจกรรม หรือนับข้อผิดพลาดตามเวลาเพื่อค้นหาช่วงที่พุ่งสูงขึ้น สรุปเหล่านี้เปลี่ยนแถวดิบให้เป็นแนวโน้มที่ชี้ทางไปยังเหตุการณ์จริง

การคิวรีบันทึกโฟลว์ด้วย

แนวทาง SQL เดียวกันนี้ใช้กับ บันทึกโฟลว์ ใน S3 ได้เช่นกัน: ค้นหาการถ่ายโอนข้อมูลขาออกขนาดใหญ่ นับพอร์ตที่ถูกปฏิเสธตามแหล่งที่มา หรือแสดงรายการ IP ภายนอกที่อินสแตนซ์ติดต่อ การใช้ CloudTrail (สิ่งที่เกิดขึ้นใน API) คู่กับบันทึกโฟลว์ (สิ่งที่เคลื่อนผ่านเครือข่าย) จะทำให้เห็นเรื่องราวครบทั้งสองด้าน

การบันทึกและแบ่งปันคิวรี

บันทึกคิวรีการสืบสวนที่ผ่านการพิสูจน์แล้วเป็น คิวรีที่ตั้งชื่อ หรือมุมมอง เพื่อให้ทีมสามารถเรียกใช้ซ้ำได้อย่างรวดเร็วในเหตุการณ์ครั้งถัดไป คลังคิวรีที่ผ่านการตรวจสอบ เช่น "การกระทำทั้งหมดของคีย์การเข้าถึง" หรือ "การเรียกที่ถูกปฏิเสธในชั่วโมงที่ผ่านมา" จะเปลี่ยนงานเฉพาะหน้าให้เป็นความสามารถในการตอบสนองที่ทำซ้ำได้

จากคิวรีสู่การลงมือปฏิบัติ

คิวรีสร้างหลักฐาน และหลักฐานนั้นขับเคลื่อนการตอบสนอง: เพิกถอนคีย์ แยกอินสแตนซ์ออกจากระบบ หรือลบผู้ใช้ IAM ที่ไม่ได้รับอนุญาต กระบวนการคิวรีที่เป็นระบบ โดยเริ่มจากตัวตนผู้เรียก ตามด้วย IP จากนั้นจึงตรวจหาเหตุการณ์การยกระดับสิทธิ์และการเชื่อมโยงข้อมูล จะทำให้คุณเข้าใจเหตุการณ์ได้อย่างมั่นใจและครบถ้วนเพียงพอที่จะควบคุมเหตุการณ์ได้อย่างเหมาะสม

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ทดสอบทักษะการคิวรีเพื่อการสืบสวนของคุณ

สรุปทบทวน

การสืบสวนคือ คิวรี SQL บนบันทึกที่จัดทำแค็ตตาล็อกไว้ เริ่มจาก ตัวตนผู้เรียก หรือ IP ต้นทาง ค้นหา การเรียกที่ถูกปฏิเสธ เพื่อหาการลาดตระเวน เฝ้าดูเหตุการณ์ IAM เช่น CreateAccessKey เพื่อค้นหา การยกระดับสิทธิ์ และจำกัดขอบเขตเวลาของทุกอย่าง ใช้ การจัดกลุ่มและการนับ เพื่อค้นหารูปแบบ เชื่อมโยง CloudTrail กับบันทึกโฟลว์ และบันทึก คิวรีที่ตั้งชื่อ ซึ่งผ่านการตรวจสอบแล้ว เพื่อเปลี่ยนการรวบรวมหลักฐานให้เป็นความสามารถในการตอบสนองที่ทำซ้ำได้

คำถามที่พบบ่อย

บทเรียน “การสืบสวนเหตุการณ์ด้วยคำสั่ง SQL” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การสืบสวนเหตุการณ์ด้วยคำสั่ง SQL” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การสืบสวนเหตุการณ์ด้วยคำสั่ง SQL”

กรองเหตุการณ์นับล้านให้เหลือเฉพาะการดำเนินการที่สำคัญ คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “การสืบสวนเหตุการณ์ด้วยคำสั่ง SQL” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม

ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การสอบถามบันทึก S3 ด้วย Athena
  2. การสร้างตารางครอบข้อมูล CloudTrail
  3. การสืบสวนเหตุการณ์ด้วยคำสั่ง SQL
  4. การแบ่งพาร์ทิชันบันทึกเพื่อความเร็วและประหยัดค่าใช้จ่าย
← กลับไปที่ AWS Security Academy