การวิเคราะห์เอนทิตีและช่วงเวลา
ตรวจสอบบัญชี IP และอินสแตนซ์ตลอดช่วงกิจกรรมหนึ่ง
การวิเคราะห์เอนทิตีและช่วงเวลา เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
เอนทิตีและเวลาร่วมกัน
การสืบสวนที่มีประสิทธิภาพต้องตอบคำถามสองข้อ ได้แก่ เอนทิตีใดที่เกี่ยวข้อง และพวกมันมีพฤติกรรมผิดปกติ ในช่วงเวลาใด Detective สร้างขึ้นโดยคำนึงถึงทั้งสองด้าน การเข้าใจวิธีที่ระบบนำเสนอเอนทิตีและช่วงเวลาจะช่วยให้คุณอ่านกราฟได้อย่างรวดเร็วและมั่นใจ
สิ่งที่นับเป็นเอนทิตี
ใน Detective เอนทิตี คือสิ่งใดก็ตามที่กราฟติดตาม เช่น ผู้ใช้หรือบทบาท IAM, อินสแตนซ์ EC2, บัญชี AWS, ที่อยู่ IP, ตัวแทนผู้ใช้ หรือแม้แต่การตรวจพบเอง แต่ละรายการมีหน้าโปรไฟล์ที่สรุปพฤติกรรมและสิ่งที่เชื่อมต่อด้วย
โปรไฟล์เอนทิตี
โปรไฟล์เอนทิตี จะรวบรวมข้อมูลทั้งหมดที่ Detective ทราบเกี่ยวกับเอนทิตีหนึ่งรายการไว้ในแผงต่าง ๆ ได้แก่ ปริมาณการเรียก API ตามเวลา ตำแหน่งทางภูมิศาสตร์ของกิจกรรม ทรัพยากรที่เชื่อมต่อ และการตรวจพบที่สังเกตได้ นี่คือหน้าเดียวที่ช่วยให้คุณเข้าใจผู้กระทำหรือทรัพยากรหนึ่งรายการได้อย่างละเอียด
การเลือกช่วงเวลา
โปรไฟล์ทุกโปรไฟล์จะมี เวลาของขอบเขตเป็นตัวกำหนด ซึ่งก็คือช่วงเวลาที่คุณกำลังวิเคราะห์ คุณสามารถขยายหรือจำกัดช่วงนี้เพื่อมุ่งเน้นไปที่ช่วงรอบเหตุการณ์ได้ Detective จะเปรียบเทียบกิจกรรมภายในช่วงเวลาดังกล่าวกับรูปแบบพื้นฐานระยะยาวของเอนทิตี
กิจกรรมตามรูปแบบพื้นฐานเทียบกับกิจกรรมในขอบเขต
Detective เปรียบเทียบพฤติกรรมตาม รูปแบบพื้นฐานกับช่วงเวลาที่กำหนดขอบเขตไว้ หากโดยปกติบทบาท IAM เรียกใช้ 50 ครั้งต่อชั่วโมง แต่ในช่วงเวลาดังกล่าวเรียกใช้ถึง 5,000 ครั้ง ความแตกต่างนี้จะเห็นได้อย่างชัดเจน การอ่านการเปรียบเทียบเหล่านี้ช่วยให้คุณแยกเสียงรบกวนตามปกติออกจากความผิดปกติที่เกิดขึ้นจริง
การวิเคราะห์ตำแหน่งทางภูมิศาสตร์และ IP
สำหรับการตรวจพบที่เกี่ยวข้องกับข้อมูลประจำตัว Detective จะแสดง ตำแหน่งทางภูมิศาสตร์และ IP ที่เอนทิตีใช้ดำเนินการ หากจู่ ๆ มีการใช้บทบาทจากประเทศที่ไม่คุ้นเคยในช่วงเวลาที่กำหนดขอบเขตไว้ ก็เป็นสัญญาณที่บ่งชี้อย่างมากว่าข้อมูลรับรองถูกขโมย รูปแบบตำแหน่งเป็นสัญญาณสำคัญที่ชัดเจนที่สุดอย่างหนึ่งในการสืบสวน
การวิเคราะห์การเรียก API
Detective จะแจกแจง การเรียก API ที่เอนทิตีดำเนินการ ได้แก่ การกระทำใด เกิดขึ้นบ่อยเพียงใด และเป็นสิ่งใหม่สำหรับเอนทิตีนั้นหรือไม่ การกระทำที่ผิดปกติจำนวนมากในช่วงเวลาดังกล่าว เช่น การสร้างผู้ใช้หรือการเปลี่ยนนโยบาย บ่งชี้ว่าผู้โจมตีกำลังปฏิบัติการอยู่ ไม่ใช่การใช้งานตามปกติ
เอนทิตีที่เชื่อมต่อ
แต่ละโปรไฟล์จะแสดง เอนทิตีที่เชื่อมต่อ เช่น IP ที่เรียกใช้บทบาท อินสแตนซ์ที่ข้อมูลรับรองเข้าไปใช้งาน และบัญชีที่เกี่ยวข้อง การติดตามการเชื่อมต่อเหล่านี้ภายในช่วงเวลาจะช่วยสร้างลำดับกิจกรรมที่ประกอบกันเป็นเหตุการณ์ขึ้นใหม่
ปรับขอบเขตตามหลักฐาน
การสืบสวนเป็นกระบวนการแบบวนซ้ำ คุณกำหนดเวลาในขอบเขต พบข้อมูลบางอย่าง แล้วจึง ปรับช่วงเวลา เพื่อเก็บกิจกรรมเพิ่มเติม การจำกัดช่วงเวลาช่วยแยกเหตุการณ์ที่เกิดขึ้นอย่างแม่นยำ ส่วนการขยายช่วงเวลาจะเผยให้เห็นการลาดตระเวนก่อนหน้า หรือการเคลื่อนย้ายด้านข้างในภายหลัง Detective ทำให้การกำหนดขอบเขตใหม่ทำได้อย่างรวดเร็ว
การอ่านเส้นเวลาของกิจกรรม
Detective นำเสนอพฤติกรรมของเอนทิตีเป็น เส้นเวลา ของกิจกรรมตลอดช่วงเวลาที่กำหนดขอบเขตไว้ พร้อมแผนภูมิที่ทำให้เห็นจุดพุ่งสูงและช่วงว่างได้ในทันที เมื่อวางเมาส์เหนือหรือคลิกจุดใดจุดหนึ่ง ระบบจะแสดงการเรียกหรือการเชื่อมต่อเบื้องหลัง การเรียนรู้ที่จะอ่านเส้นเวลานี้ช่วยให้คุณระบุได้อย่างแม่นยำว่าพฤติกรรมผิดปกติเริ่มขึ้นเมื่อใด ซึ่งมักเป็นช่วงเวลาที่การถูกโจมตีเริ่มต้นขึ้น
การสืบสวนประเภททรัพยากรเฉพาะ
Detective ปรับการวิเคราะห์ให้เหมาะกับประเภทของเอนทิตี สำหรับ บทบาทหรือผู้ใช้ IAM ระบบจะเน้นกิจกรรมของบทบาทที่ถูกใช้ สิ่งบ่งชี้ตำแหน่งทางภูมิศาสตร์ และการกระทำของ API; สำหรับ อินสแตนซ์ EC2 ระบบจะเน้นการเชื่อมต่อเครือข่ายและปริมาณการรับส่งข้อมูล; สำหรับ Kubernetes ระบบจะเน้นกิจกรรมของพ็อดและคอนเทนเนอร์จากบันทึกการตรวจสอบของ EKS การรู้ว่าสัญญาณใดสำคัญต่อทรัพยากรแต่ละประเภทช่วยให้คุณอ่านโปรไฟล์ระหว่างเกิดเหตุการณ์ได้แม่นยำยิ่งขึ้น
ตรวจสอบความเข้าใจ
อ่านข้อมูลของเอนทิตีตามช่วงเวลา
สรุปทบทวน
การวิเคราะห์ของ Detective จับคู่ เอนทิตี (บทบาท ผู้ใช้ อินสแตนซ์ IP และบัญชี) กับช่วง เวลาของขอบเขต โปรไฟล์เอนทิตีจะแสดงปริมาณการเรียก API ตำแหน่งทางภูมิศาสตร์ และเอนทิตีที่เชื่อมต่อ พร้อมเปรียบเทียบกิจกรรมในขอบเขตกับ รูปแบบพื้นฐานระยะยาว ความแตกต่าง เช่น การเรียก API ที่พุ่งสูงขึ้นหรือกิจกรรมจากตำแหน่งใหม่ ช่วยเปิดเผยการถูกโจมตี และคุณสามารถปรับขอบเขตช่วงเวลาเป็นระยะเพื่อติดตามหลักฐานได้
คำถามที่พบบ่อย
บทเรียน “การวิเคราะห์เอนทิตีและช่วงเวลา” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การวิเคราะห์เอนทิตีและช่วงเวลา” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การวิเคราะห์เอนทิตีและช่วงเวลา”
ตรวจสอบบัญชี IP และอินสแตนซ์ตลอดช่วงกิจกรรมหนึ่ง คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “การวิเคราะห์เอนทิตีและช่วงเวลา” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- Detective สร้างกราฟพฤติกรรมอย่างไร
- การเจาะลึกจากการค้นพบของ GuardDuty
- การวิเคราะห์เอนทิตีและช่วงเวลา
- การตรวจพบรูปแบบกิจกรรมผิดปกติ