0Pricing
Cloud & IT Cert Prep · บทเรียน

การอ่านและจัดลำดับความสำคัญของการค้นพบ GuardDuty

ตีความคะแนนความรุนแรงเพื่อจัดการการแจ้งเตือนที่มีความเสี่ยงสูงสุดก่อน

การอ่านและจัดลำดับความสำคัญของการค้นพบ GuardDuty เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

เหตุผลที่ต้องจัดลำดับความสำคัญ

บัญชีที่มีการใช้งานมากอาจสร้างผลการตรวจพบจำนวนมาก และผลการตรวจพบเหล่านั้นไม่ได้สำคัญเท่ากันทั้งหมด เพื่อให้ตอบสนองได้ดี คุณต้อง จัดลำดับความสำคัญ โดยมุ่งความสนใจไปที่ภัยคุกคามซึ่งมีแนวโน้มก่อให้เกิดความเสียหายจริงมากที่สุด GuardDuty สนับสนุนงานนี้ด้วยคะแนนระดับความรุนแรงและรายละเอียดผลการตรวจพบที่ครบถ้วน ซึ่งช่วยชี้ว่าควรตรวจสอบจุดใดก่อน

คะแนนระดับความรุนแรง

ผลการตรวจพบของ GuardDuty ทุกรายการมีค่า ระดับความรุนแรง ตั้งแต่ 0.1 ถึง 8.9 ขึ้นไป และจับคู่กับระดับต่าง ๆ โดยคร่าว ๆ คือ 1.0 ถึง 3.9 เป็น ต่ำ 4.0 ถึง 6.9 เป็น ปานกลาง และ 7.0 ถึง 8.9 เป็น สูง ตัวเลขที่สูงขึ้นหมายถึงความมั่นใจและผลกระทบที่อาจเกิดขึ้นมากขึ้น จึงควรได้รับการจัดการก่อน

การตีความระดับความรุนแรง

ผลการตรวจพบระดับสูงบ่งชี้ว่าทรัพยากรน่าจะถูกบุกรุกและกำลังทำงานในลักษณะเป็นอันตราย จึงต้องดำเนินการอย่างเร่งด่วน ระดับปานกลางบ่งชี้กิจกรรมที่น่าสงสัยและควรตรวจสอบ ระดับต่ำมักสะท้อนการลาดตระเวนหรือพฤติกรรมที่ผิดปกติแต่ยังไม่ก่ออันตราย ระดับความรุนแรงช่วยกำหนดความเร่งด่วน ไม่ได้ยืนยันแน่นอนว่าถูกเจาะระบบแล้ว

การอ่านรายละเอียดผลการตรวจพบ

ผลการตรวจพบแต่ละรายการประกอบด้วยทรัพยากรที่ได้รับผลกระทบ ผู้กระทำ (เช่น IP ระยะไกลและตำแหน่งทางภูมิศาสตร์) การกระทำที่สังเกตพบ และจำนวนครั้งที่เกิดขึ้น การอ่านฟิลด์เหล่านี้จะเปลี่ยนการแจ้งเตือนเพียงบรรทัดเดียวให้เป็นเรื่องราวว่าใครทำอะไร กับทรัพยากรใด จากที่ไหน และบ่อยเพียงใด

เวลาที่พบครั้งแรกและครั้งล่าสุด

ผลการตรวจพบจะติดตามการประทับเวลา ที่พบครั้งแรกและครั้งล่าสุด รวมถึงจำนวนครั้ง หากผลการตรวจพบเกิดซ้ำต่อเนื่องหลายชั่วโมง ย่อมร้ายแรงกว่าความผิดปกติที่เกิดขึ้นเพียงครั้งเดียว รายละเอียดด้านเวลานี้ช่วยให้คุณประเมินได้ว่าการโจมตียังดำเนินอยู่หรือไม่ ซึ่งมีผลอย่างมากต่อความเร็วที่ต้องใช้ในการควบคุมเหตุการณ์

วัตถุประสงค์ของภัยคุกคามช่วยกำหนดการตอบสนอง

วัตถุประสงค์ของภัยคุกคามมีผลต่อการตอบสนองของคุณ ผลการตรวจพบ CryptoCurrency บนอินสแตนซ์หมายถึงมีแนวโน้มว่าจะถูกใช้ขุดเหรียญ และควรแยกออกจากระบบ ผลการตรวจพบ UnauthorizedAccess บนผู้ใช้ IAM หมายถึงข้อมูลรับรองอาจถูกขโมย และควรหมุนเวียนคีย์ การจับคู่การตอบสนองกับวัตถุประสงค์คือหัวใจของการคัดแยกเบื้องต้น

การลดสัญญาณรบกวน

คุณสามารถสร้าง กฎการยกเว้น เพื่อจัดเก็บผลการตรวจพบที่ตรงกับพฤติกรรมที่ทราบและคาดหมายโดยอัตโนมัติ เช่น เครื่องมือสแกนช่องโหว่ที่คุณตั้งใจใช้งาน วิธีนี้ช่วยให้คิวมุ่งเน้นไปที่สัญญาณจริง ผลการตรวจพบที่ถูกยกเว้นยังคงมีอยู่เพื่อการตรวจสอบย้อนหลัง แต่จะไม่รบกวนผู้ตอบสนองเหตุการณ์

ตัวอย่างผลการตรวจพบสำหรับฝึกปฏิบัติ

GuardDuty สามารถสร้าง ตัวอย่างผลการตรวจพบ เพื่อให้คุณฝึกคัดแยกเบื้องต้นและทดสอบระบบอัตโนมัติโดยไม่ต้องมีการโจมตีจริง ฟีเจอร์นี้ช่วยให้ทีมสร้างและตรวจสอบคู่มือการตอบสนองได้อย่างปลอดภัย การทราบว่ามีฟีเจอร์นี้เป็นประโยชน์ต่อการตั้งค่ากระบวนการส่งต่อจากการตรวจจับไปสู่การตอบสนอง

จากผลการตรวจพบสู่การดำเนินการ

ผลการตรวจพบที่จัดลำดับแล้วจะเข้าสู่กระบวนการตอบสนอง การบุกรุกอินสแตนซ์ระดับสูงอาจเรียกใช้การแยกอินสแตนซ์โดยอัตโนมัติ ขณะที่ผลการตรวจพบด้านตัวตนระดับปานกลางอาจส่งการแจ้งเตือนไปยังนักวิเคราะห์ ระดับความรุนแรงและประเภทร่วมกันจะกำหนดว่าควรให้ระบบอัตโนมัติหรือมนุษย์จัดการ รวมถึงควรดำเนินการเร็วเพียงใด

ความถี่และการรวมผลการตรวจพบ

GuardDuty รวมการเกิดซ้ำของผลการตรวจพบเดียวกัน ไว้ในผลการตรวจพบรายการเดียว และอัปเดตจำนวนครั้งกับเวลาที่พบล่าสุด แทนการสร้างรายการซ้ำจำนวนมาก นอกจากนี้คุณยังสามารถกำหนดความถี่ในการเผยแพร่ผลการตรวจพบที่อัปเดตแล้วไปยัง EventBridge และ S3 ได้ วิธีนี้ช่วยให้คิวยังคงอ่านได้ง่าย พร้อมสะท้อนว่าการโจมตียังดำเนินอยู่

การส่งออกและการเก็บรักษาผลการตรวจพบ

โดยค่าเริ่มต้น GuardDuty จะเก็บผลการตรวจพบไว้เป็นเวลา 90 วัน หากต้องการเก็บไว้นานกว่านั้นเพื่อการตรวจสอบย้อนหลังหรือวิเคราะห์แนวโน้ม คุณสามารถ ส่งออกผลการตรวจพบไปยังบักเก็ต S3 และกำหนดความถี่ในการส่งออกผลการตรวจพบใหม่ได้ การส่งผลการตรวจพบต่อไปยัง Security Hub และ EventBridge ยังช่วยเก็บรักษาและดำเนินการกับผลเหล่านั้นด้วย การทราบวิธีเก็บรักษาและส่งออกผลการตรวจพบมีความสำคัญในสถานการณ์ด้านการปฏิบัติตามข้อกำหนด

ตรวจสอบความเข้าใจอย่างรวดเร็ว

จัดลำดับผลการตรวจพบตามระดับความรุนแรง

สรุปทบทวน

GuardDuty กำหนด ระดับความรุนแรง ให้ผลการตรวจพบแต่ละรายการ (โดยคร่าว ๆ ต่ำ 1-3.9 ปานกลาง 4-6.9 สูง 7-8.9) พร้อมรายละเอียดเกี่ยวกับทรัพยากร ผู้กระทำ การกระทำ ตำแหน่งทางภูมิศาสตร์ และเวลา ให้จัดลำดับความสำคัญตาม ระดับความรุนแรงและผลกระทบ ใช้วัตถุประสงค์ของภัยคุกคามเพื่อเลือกการตอบสนอง และใช้กฎการยกเว้นเพื่อปิดเสียงสัญญาณรบกวนที่ทราบว่าไม่เป็นอันตราย ตัวอย่างผลการตรวจพบช่วยให้คุณฝึกซ้อมการคัดแยกเบื้องต้นได้อย่างปลอดภัย

คำถามที่พบบ่อย

บทเรียน “การอ่านและจัดลำดับความสำคัญของการค้นพบ GuardDuty” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การอ่านและจัดลำดับความสำคัญของการค้นพบ GuardDuty” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การอ่านและจัดลำดับความสำคัญของการค้นพบ GuardDuty”

ตีความคะแนนความรุนแรงเพื่อจัดการการแจ้งเตือนที่มีความเสี่ยงสูงสุดก่อน คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “การอ่านและจัดลำดับความสำคัญของการค้นพบ GuardDuty” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. GuardDuty ตรวจจับอะไรและเพราะเหตุใด
  2. แหล่งข้อมูลและประเภทการค้นพบของ GuardDuty
  3. การอ่านและจัดลำดับความสำคัญของการค้นพบ GuardDuty
  4. การเปิดใช้ GuardDuty ทั่วทั้งองค์กร
← กลับไปที่ Cloud & IT Cert Prep