การอ่านและจัดลำดับความสำคัญของการค้นพบ GuardDuty
ตีความคะแนนความรุนแรงเพื่อจัดการการแจ้งเตือนที่มีความเสี่ยงสูงสุดก่อน
การอ่านและจัดลำดับความสำคัญของการค้นพบ GuardDuty เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
เหตุผลที่ต้องจัดลำดับความสำคัญ
บัญชีที่มีการใช้งานมากอาจสร้างผลการตรวจพบจำนวนมาก และผลการตรวจพบเหล่านั้นไม่ได้สำคัญเท่ากันทั้งหมด เพื่อให้ตอบสนองได้ดี คุณต้อง จัดลำดับความสำคัญ โดยมุ่งความสนใจไปที่ภัยคุกคามซึ่งมีแนวโน้มก่อให้เกิดความเสียหายจริงมากที่สุด GuardDuty สนับสนุนงานนี้ด้วยคะแนนระดับความรุนแรงและรายละเอียดผลการตรวจพบที่ครบถ้วน ซึ่งช่วยชี้ว่าควรตรวจสอบจุดใดก่อน
คะแนนระดับความรุนแรง
ผลการตรวจพบของ GuardDuty ทุกรายการมีค่า ระดับความรุนแรง ตั้งแต่ 0.1 ถึง 8.9 ขึ้นไป และจับคู่กับระดับต่าง ๆ โดยคร่าว ๆ คือ 1.0 ถึง 3.9 เป็น ต่ำ 4.0 ถึง 6.9 เป็น ปานกลาง และ 7.0 ถึง 8.9 เป็น สูง ตัวเลขที่สูงขึ้นหมายถึงความมั่นใจและผลกระทบที่อาจเกิดขึ้นมากขึ้น จึงควรได้รับการจัดการก่อน
การตีความระดับความรุนแรง
ผลการตรวจพบระดับสูงบ่งชี้ว่าทรัพยากรน่าจะถูกบุกรุกและกำลังทำงานในลักษณะเป็นอันตราย จึงต้องดำเนินการอย่างเร่งด่วน ระดับปานกลางบ่งชี้กิจกรรมที่น่าสงสัยและควรตรวจสอบ ระดับต่ำมักสะท้อนการลาดตระเวนหรือพฤติกรรมที่ผิดปกติแต่ยังไม่ก่ออันตราย ระดับความรุนแรงช่วยกำหนดความเร่งด่วน ไม่ได้ยืนยันแน่นอนว่าถูกเจาะระบบแล้ว
การอ่านรายละเอียดผลการตรวจพบ
ผลการตรวจพบแต่ละรายการประกอบด้วยทรัพยากรที่ได้รับผลกระทบ ผู้กระทำ (เช่น IP ระยะไกลและตำแหน่งทางภูมิศาสตร์) การกระทำที่สังเกตพบ และจำนวนครั้งที่เกิดขึ้น การอ่านฟิลด์เหล่านี้จะเปลี่ยนการแจ้งเตือนเพียงบรรทัดเดียวให้เป็นเรื่องราวว่าใครทำอะไร กับทรัพยากรใด จากที่ไหน และบ่อยเพียงใด
เวลาที่พบครั้งแรกและครั้งล่าสุด
ผลการตรวจพบจะติดตามการประทับเวลา ที่พบครั้งแรกและครั้งล่าสุด รวมถึงจำนวนครั้ง หากผลการตรวจพบเกิดซ้ำต่อเนื่องหลายชั่วโมง ย่อมร้ายแรงกว่าความผิดปกติที่เกิดขึ้นเพียงครั้งเดียว รายละเอียดด้านเวลานี้ช่วยให้คุณประเมินได้ว่าการโจมตียังดำเนินอยู่หรือไม่ ซึ่งมีผลอย่างมากต่อความเร็วที่ต้องใช้ในการควบคุมเหตุการณ์
วัตถุประสงค์ของภัยคุกคามช่วยกำหนดการตอบสนอง
วัตถุประสงค์ของภัยคุกคามมีผลต่อการตอบสนองของคุณ ผลการตรวจพบ CryptoCurrency บนอินสแตนซ์หมายถึงมีแนวโน้มว่าจะถูกใช้ขุดเหรียญ และควรแยกออกจากระบบ ผลการตรวจพบ UnauthorizedAccess บนผู้ใช้ IAM หมายถึงข้อมูลรับรองอาจถูกขโมย และควรหมุนเวียนคีย์ การจับคู่การตอบสนองกับวัตถุประสงค์คือหัวใจของการคัดแยกเบื้องต้น
การลดสัญญาณรบกวน
คุณสามารถสร้าง กฎการยกเว้น เพื่อจัดเก็บผลการตรวจพบที่ตรงกับพฤติกรรมที่ทราบและคาดหมายโดยอัตโนมัติ เช่น เครื่องมือสแกนช่องโหว่ที่คุณตั้งใจใช้งาน วิธีนี้ช่วยให้คิวมุ่งเน้นไปที่สัญญาณจริง ผลการตรวจพบที่ถูกยกเว้นยังคงมีอยู่เพื่อการตรวจสอบย้อนหลัง แต่จะไม่รบกวนผู้ตอบสนองเหตุการณ์
ตัวอย่างผลการตรวจพบสำหรับฝึกปฏิบัติ
GuardDuty สามารถสร้าง ตัวอย่างผลการตรวจพบ เพื่อให้คุณฝึกคัดแยกเบื้องต้นและทดสอบระบบอัตโนมัติโดยไม่ต้องมีการโจมตีจริง ฟีเจอร์นี้ช่วยให้ทีมสร้างและตรวจสอบคู่มือการตอบสนองได้อย่างปลอดภัย การทราบว่ามีฟีเจอร์นี้เป็นประโยชน์ต่อการตั้งค่ากระบวนการส่งต่อจากการตรวจจับไปสู่การตอบสนอง
จากผลการตรวจพบสู่การดำเนินการ
ผลการตรวจพบที่จัดลำดับแล้วจะเข้าสู่กระบวนการตอบสนอง การบุกรุกอินสแตนซ์ระดับสูงอาจเรียกใช้การแยกอินสแตนซ์โดยอัตโนมัติ ขณะที่ผลการตรวจพบด้านตัวตนระดับปานกลางอาจส่งการแจ้งเตือนไปยังนักวิเคราะห์ ระดับความรุนแรงและประเภทร่วมกันจะกำหนดว่าควรให้ระบบอัตโนมัติหรือมนุษย์จัดการ รวมถึงควรดำเนินการเร็วเพียงใด
ความถี่และการรวมผลการตรวจพบ
GuardDuty รวมการเกิดซ้ำของผลการตรวจพบเดียวกัน ไว้ในผลการตรวจพบรายการเดียว และอัปเดตจำนวนครั้งกับเวลาที่พบล่าสุด แทนการสร้างรายการซ้ำจำนวนมาก นอกจากนี้คุณยังสามารถกำหนดความถี่ในการเผยแพร่ผลการตรวจพบที่อัปเดตแล้วไปยัง EventBridge และ S3 ได้ วิธีนี้ช่วยให้คิวยังคงอ่านได้ง่าย พร้อมสะท้อนว่าการโจมตียังดำเนินอยู่
การส่งออกและการเก็บรักษาผลการตรวจพบ
โดยค่าเริ่มต้น GuardDuty จะเก็บผลการตรวจพบไว้เป็นเวลา 90 วัน หากต้องการเก็บไว้นานกว่านั้นเพื่อการตรวจสอบย้อนหลังหรือวิเคราะห์แนวโน้ม คุณสามารถ ส่งออกผลการตรวจพบไปยังบักเก็ต S3 และกำหนดความถี่ในการส่งออกผลการตรวจพบใหม่ได้ การส่งผลการตรวจพบต่อไปยัง Security Hub และ EventBridge ยังช่วยเก็บรักษาและดำเนินการกับผลเหล่านั้นด้วย การทราบวิธีเก็บรักษาและส่งออกผลการตรวจพบมีความสำคัญในสถานการณ์ด้านการปฏิบัติตามข้อกำหนด
ตรวจสอบความเข้าใจอย่างรวดเร็ว
จัดลำดับผลการตรวจพบตามระดับความรุนแรง
สรุปทบทวน
GuardDuty กำหนด ระดับความรุนแรง ให้ผลการตรวจพบแต่ละรายการ (โดยคร่าว ๆ ต่ำ 1-3.9 ปานกลาง 4-6.9 สูง 7-8.9) พร้อมรายละเอียดเกี่ยวกับทรัพยากร ผู้กระทำ การกระทำ ตำแหน่งทางภูมิศาสตร์ และเวลา ให้จัดลำดับความสำคัญตาม ระดับความรุนแรงและผลกระทบ ใช้วัตถุประสงค์ของภัยคุกคามเพื่อเลือกการตอบสนอง และใช้กฎการยกเว้นเพื่อปิดเสียงสัญญาณรบกวนที่ทราบว่าไม่เป็นอันตราย ตัวอย่างผลการตรวจพบช่วยให้คุณฝึกซ้อมการคัดแยกเบื้องต้นได้อย่างปลอดภัย
คำถามที่พบบ่อย
บทเรียน “การอ่านและจัดลำดับความสำคัญของการค้นพบ GuardDuty” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การอ่านและจัดลำดับความสำคัญของการค้นพบ GuardDuty” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การอ่านและจัดลำดับความสำคัญของการค้นพบ GuardDuty”
ตีความคะแนนความรุนแรงเพื่อจัดการการแจ้งเตือนที่มีความเสี่ยงสูงสุดก่อน คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “การอ่านและจัดลำดับความสำคัญของการค้นพบ GuardDuty” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม
ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- GuardDuty ตรวจจับอะไรและเพราะเหตุใด
- แหล่งข้อมูลและประเภทการค้นพบของ GuardDuty
- การอ่านและจัดลำดับความสำคัญของการค้นพบ GuardDuty
- การเปิดใช้ GuardDuty ทั่วทั้งองค์กร