การเจาะลึกจากการค้นพบของ GuardDuty
ติดตามการแจ้งเตือนรายการเดียวเพื่อดูเรื่องราวทั้งหมดของสิ่งที่เกิดขึ้น
การเจาะลึกจากการค้นพบของ GuardDuty เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
เริ่มต้นจากการค้นพบ
โดยปกติการสืบสวนจะเริ่มจากการแจ้งเตือน Detective ผสานรวมกับ GuardDuty อย่างแน่นหนา ทำให้คุณสามารถเปลี่ยนจากการค้นพบไปยังกราฟพฤติกรรมได้โดยตรง การคลิกเพียงครั้งเดียวจะพาคุณจาก "มีบางอย่างผิดปกติ" ไปสู่มุมมองที่มีบริบทครบถ้วนของทุกสิ่งที่เกี่ยวข้องกับการค้นพบนั้น
ลิงก์ไปยังการสืบสวน
ใน GuardDuty และ Security Hub การค้นพบจะมีการดำเนินการ สืบสวนใน Detective เมื่อเลือกการดำเนินการนี้ Detective จะเปิดขึ้นโดยมุ่งไปยังเอนทิตีใน การค้นพบนั้น เช่น อินสแตนซ์ที่ได้รับผลกระทบ บทบาท IAM หรือ IP ระยะไกล ระบบจะโหลดบริบทไว้ล่วงหน้า จึงช่วยประหยัดเวลาในการตั้งค่า
ไปยังโปรไฟล์เอนทิตี
การเปลี่ยนมุมมองจะพาคุณไปยังโปรไฟล์เอนทิตี ซึ่งเป็นหน้าที่สรุปกิจกรรมของเอนทิตีหนึ่งรายการ ได้แก่ พฤติกรรมทั่วไป การเปลี่ยนแปลงล่าสุด และการเชื่อมต่อ ตัวอย่างเช่น จากอินสแตนซ์ใน การค้นพบ คุณจะเห็นปริมาณการเรียกใช้ API กิจกรรมเครือข่าย และความผิดปกติได้ทันที
การติดตามร่องรอย
จากเอนทิตีหนึ่ง คุณสามารถเปลี่ยนมุมมองไปยังเอนทิตีที่เกี่ยวข้อง เช่น IP ที่ติดต่อกับอินสแตนซ์ บทบาทที่ใช้ข้อมูลรับรอง หรือทรัพยากรอื่นที่ผู้โจมตีเข้าถึง การเปลี่ยนมุมมองแต่ละครั้งจะขยายภาพรวม ทำให้คุณติดตามเส้นทางของผู้โจมตีผ่านสภาพแวดล้อมได้ทีละขั้น
การกำหนดขอบเขตความเสียหาย
เป้าหมายสำคัญคือการระบุขอบเขตความเสียหายว่า ผู้โจมตีเข้าถึงสิ่งอื่นใดอีกบ้าง กราฟที่เชื่อมโยงกันของ Detective แสดงให้เห็นว่าได้รับผลกระทบเพียงอินสแตนซ์เดียว หรือข้อมูลรับรองแพร่ไปยังทรัพยากรอื่นด้วย การกำหนดขอบเขตนี้ช่วยตัดสินว่าการควบคุมเหตุการณ์ต้องครอบคลุมกว้างเพียงใด
การยืนยันหรือยกเลิกการแจ้งเตือน
การเปลี่ยนมุมมองยังช่วยให้คุณตัดสินได้ว่าการค้นพบเป็นผลบวกจริงหรือไม่ หากกิจกรรมที่เกี่ยวข้องตรงกับรูปแบบที่ทราบและไม่เป็นอันตราย คุณก็สามารถยกเลิกการค้นพบได้อย่างมั่นใจ หากพบพฤติกรรมน่าสงสัยเพิ่มเติม คุณก็ยกระดับการดำเนินการ ไม่ว่าจะเป็นกรณีใด คุณจะตัดสินใจจากหลักฐาน ไม่ใช่การคาดเดา
บริบทที่คำนึงถึงเวลา
เมื่อคุณเจาะลึก Detective จะแสดงกิจกรรมในช่วงเวลา ของการตรวจพบ และเปรียบเทียบกับรูปแบบพื้นฐานในอดีตของเอนทิตีนั้น การเห็นว่ากิจกรรมพุ่งสูงขึ้น בדיוקในเวลาที่เกิดการตรวจพบ ช่วยยืนยันว่าการตรวจพบนั้นน่าจะเป็นการบุกรุกจริง
การเจาะลึกข้ามบัญชี
เมื่อผสานรวมกับองค์กร การเจาะลึกสามารถติดตามกิจกรรม ข้ามบัญชี ได้ หากมีการใช้ข้อมูลรับรองที่ถูกโจมตีในบัญชีที่สอง Detective จะแสดงข้อมูลนั้นในกราฟเดียวกัน ความสามารถนี้สำคัญมาก เพราะผู้โจมตีมักเคลื่อนย้ายไปมาระหว่างบัญชี
เร่งการตอบสนอง
การเจาะลึกช่วยลดเวลาการสืบสวนจากหลายชั่วโมงเหลือเพียงไม่กี่นาที โดยไม่ต้องรวบรวมบันทึกด้วยตนเอง เมื่อเข้าใจสถานการณ์ได้เร็วขึ้น ก็จะควบคุมเหตุการณ์ได้เร็วขึ้นและจำกัดความเสียหายได้โดยตรง ในการสอบ Detective ถูกนำเสนอว่าเป็นตัวเร่งระหว่างการแจ้งเตือนจาก GuardDuty กับการตอบสนองที่มีประสิทธิภาพ
เริ่มการสืบสวนจาก Security Hub ด้วยการเจาะลึก
การดำเนินการ Investigate in Detective ไม่ได้จำกัดอยู่แค่ GuardDuty การตรวจพบใน Security Hub ที่มาจาก GuardDuty ก็มีตัวเลือกการเจาะลึกเช่นกัน ทำให้นักวิเคราะห์ที่กำลังคัดกรองแดชบอร์ดแบบรวมสามารถเข้าสู่กราฟพฤติกรรมได้โดยตรง ซึ่งหมายความว่าคอนโซลส่วนกลางกับเครื่องมือสืบสวนเชื่อมต่อกันโดยตรง ทำให้ขั้นตอนการตรวจจับ-รวบรวม-สืบสวนดำเนินไปอย่างต่อเนื่อง
กลุ่มการตรวจพบ
Detective สามารถจัดกลุ่มการตรวจพบที่เกี่ยวข้องกันเป็น กลุ่มการตรวจพบ โดยเชื่อมโยงการตรวจพบ เอนทิตี และกิจกรรมที่เชื่อมโยงกันให้เป็นหน่วยเดียวที่สืบสวนได้โดยอัตโนมัติ แทนที่จะเริ่มเจาะลึกจากการตรวจพบรายการเดียว คุณจะเริ่มจากกลุ่มที่บอกเล่าเหตุการณ์ที่ประสานกันไว้แล้ว วิธีนี้ช่วยเร่งการสืบสวนด้วยการแสดงภาพรวมของเหตุการณ์ทั้งหมด แทนที่จะแสดงการแจ้งเตือนทีละรายการ
ตรวจสอบความเข้าใจ
ติดตามขั้นตอนการทำงานของการสืบสวน
สรุปทบทวน
Detective ผสานรวมกับ GuardDuty ผ่านการดำเนินการ Investigate in Detective การเจาะลึกจะเปิด โปรไฟล์เอนทิตี ให้คุณติดตามเอนทิตีที่เกี่ยวข้องเพื่อกำหนด ขอบเขตความเสียหาย เปรียบเทียบกิจกรรมกับรูปแบบพื้นฐานที่คำนึงถึงเวลา และติดตามการเคลื่อนย้ายด้านข้าง ข้ามบัญชี ได้ วิธีนี้เปลี่ยนการตรวจพบให้เป็นการสืบสวนและการตอบสนองที่รวดเร็วและอ้างอิงหลักฐาน
คำถามที่พบบ่อย
บทเรียน “การเจาะลึกจากการค้นพบของ GuardDuty” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การเจาะลึกจากการค้นพบของ GuardDuty” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การเจาะลึกจากการค้นพบของ GuardDuty”
ติดตามการแจ้งเตือนรายการเดียวเพื่อดูเรื่องราวทั้งหมดของสิ่งที่เกิดขึ้น คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “การเจาะลึกจากการค้นพบของ GuardDuty” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- Detective สร้างกราฟพฤติกรรมอย่างไร
- การเจาะลึกจากการค้นพบของ GuardDuty
- การวิเคราะห์เอนทิตีและช่วงเวลา
- การตรวจพบรูปแบบกิจกรรมผิดปกติ