0Pricing
Cloud & IT Cert Prep · บทเรียน

การตรวจพบรูปแบบกิจกรรมผิดปกติ

สังเกตพฤติกรรมที่ไม่ปกติซึ่งอาจบ่งชี้ว่าระบบถูกเจาะ

การตรวจพบรูปแบบกิจกรรมผิดปกติ เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

การระบุสัญญาณปัญหา

ผลลัพธ์สำคัญของการสืบสวนคือการระบุรูปแบบที่บ่งชี้ว่าถูกโจมตี Detective ช่วยเปิดเผยรูปแบบเหล่านี้ แต่คุณต้องรู้ว่ารูปแบบดังกล่าวมีลักษณะอย่างไร บทเรียนนี้ครอบคลุม รูปแบบความผิดปกติที่มักบ่งชี้ว่าผู้โจมตีกำลังปฏิบัติการในสภาพแวดล้อม AWS

ปริมาณการเรียก API ที่ผิดปกติ

การเรียก API ที่พุ่งสูงขึ้นอย่างฉับพลันจากเอนทิตีที่ปกติไม่ค่อยทำกิจกรรม ถือเป็นสัญญาณอันตรายแบบคลาสสิก ผู้โจมตีจะสำรวจทรัพยากรและเรียกใช้ API จำนวนมากอย่างรวดเร็ว การเปรียบเทียบกับรูปแบบพื้นฐานของ Detective ทำให้เห็นจุดพุ่งสูงเหล่านี้อย่างชัดเจนเมื่อเทียบกับจังหวะการใช้งานปกติของเอนทิตี

ตำแหน่งทางภูมิศาสตร์ใหม่

กิจกรรมจาก ประเทศหรือ IP ที่ไม่เคยพบมาก่อนสำหรับเอนทิตีหนึ่ง มักหมายถึงข้อมูลรับรองถูกขโมย หากบทบาทที่เคยถูกใช้เฉพาะจากภูมิภาคสำนักงานของคุณ จู่ ๆ กลับทำงานจากอีกทวีปหนึ่ง ก็ถือว่าน่าสงสัยอย่างยิ่ง โดยเฉพาะเมื่อเกิดร่วมกับการกระทำที่ผิดปกติ

การกระทำของ API ที่ผิดปกติ

นอกจากปริมาณแล้ว ให้สังเกต ประเภทของการกระทำด้วย ข้อมูลประจำตัวที่ปกติใช้เพียงอ่านข้อมูล แต่จู่ ๆ กลับสร้างผู้ใช้ แนบนโยบาย หรือลบบันทึก ย่อมบ่งชี้ถึงการใช้สิทธิ์ในทางที่ผิด การกระทำใหม่ที่มีความอ่อนไหวเป็นหลักฐานที่หนักแน่นกว่าการพิจารณาจำนวนการเรียกเพียงอย่างเดียว

สัญญาณการลาดตระเวน

ระยะแรกของการโจมตีจะแสดงออกเป็น การลาดตระเวน เช่น การเรียกใช้คำสั่งอธิบายและแสดงรายการจำนวนมาก การตรวจสอบพอร์ต หรือความพยายามเข้าถึงที่ล้มเหลว ขณะที่ผู้โจมตีกำลังทำแผนผังสภาพแวดล้อมของคุณ การตรวจพบการลาดตระเวนตั้งแต่เนิ่น ๆ ก่อนที่ผู้โจมตีจะลงมือ จะเพิ่มโอกาสให้คุณควบคุมเหตุการณ์ได้อย่างรวดเร็ว

การเดินทางที่เป็นไปไม่ได้

เมื่อเอนทิตีหนึ่งมีการใช้งานจากสถานที่ห่างไกลสองแห่งภายในเวลาที่สั้นจนเป็นไปไม่ได้ รูปแบบนี้เรียกว่า การเดินทางที่เป็นไปไม่ได้ และบ่งชี้ว่ามีผู้ใช้งานข้อมูลรับรองดังกล่าวมากกว่าหนึ่งราย รูปแบบนี้แทบจะแน่นอนว่าความลับรั่วไหลและกำลังถูกนำไปใช้ในทางที่ผิด

การปิดใช้งานการควบคุมความปลอดภัย

ตัวบ่งชี้ที่มีความมั่นใจสูงคือผู้กระทำที่ ปิดการรักษาความปลอดภัย เช่น ปิดใช้งาน GuardDuty หยุด CloudTrail ลบบันทึก หรือเปลี่ยนกฎการกำหนดค่า ผู้ใช้ที่ถูกต้องตามปกติแทบไม่ทำเช่นนี้ Detective และ GuardDuty ต่างก็แจ้งเตือนความพยายามที่จะทำให้ระบบป้องกันของคุณมองไม่เห็นการโจมตี

รูปแบบการลักลอบนำข้อมูลออก

การถ่ายโอนข้อมูลขาออกปริมาณมากหรือผิดปกติ โดยเฉพาะไปยังปลายทางที่ไม่คุ้นเคย บ่งชี้ถึงการลักลอบนำข้อมูลออก ในกราฟจะแสดงเป็นปริมาณเครือข่ายที่พุ่งสูงขึ้น หรือการเชื่อมต่อไปยัง IP ภายนอกใหม่ การเชื่อมโยงข้อมูลนี้กับเอนทิตีที่ถูกโจมตีช่วยยืนยันการขโมยข้อมูล

การเชื่อมโยงสัญญาณหลายรายการ

ความผิดปกติหนึ่งรายการอาจไม่เป็นอันตราย แต่หลายรายการที่เกิดขึ้นร่วมกันมักไม่ใช่เช่นนั้น ตำแหน่งใหม่ ร่วมกับการเรียกที่พุ่งสูงขึ้นและการปิดใช้งานบันทึก เป็นเรื่องราวที่เชื่อมโยงกันอย่างชัดเจนว่ามีการถูกโจมตี กราฟของ Detective ช่วยให้คุณ เชื่อมโยงสัญญาณเหล่านี้ จนนำไปสู่ข้อสรุปที่มั่นใจได้

การเคลื่อนย้ายด้านข้าง

รูปแบบที่อันตรายคือ การเคลื่อนย้ายด้านข้าง ซึ่งผู้โจมตีใช้ทรัพยากรหนึ่งที่ยึดครองได้เพื่อเข้าถึงทรัพยากรอื่น ๆ โดยกระโดดไปมาระหว่างอินสแตนซ์ บทบาท หรือแม้แต่บัญชี ในกราฟพฤติกรรมจะแสดงเป็นสายโซ่ของการเชื่อมต่อใหม่ที่แผ่ขยายออกจากเหยื่อรายแรก การตรวจพบการเคลื่อนย้ายด้านข้างตั้งแต่เนิ่น ๆ มีความสำคัญอย่างยิ่ง เพราะแสดงให้เห็นว่าการโจมตีกำลังขยายวง ไม่ได้ถูกควบคุมไว้

การหลีกเลี่ยงผลบวกลวง

ความผิดปกติไม่ได้หมายความว่าเป็นการโจมตีเสมอไป การติดตั้งระบบใหม่ พนักงานที่ย้ายสถานที่ หรือ งานอัตโนมัติใหม่ ล้วนดูผิดปกติในตอนแรกได้ หลักสำคัญคือ เชื่อมโยงสัญญาณและตรวจสอบบริบทก่อนลงมือ: กิจกรรมนั้นสอดคล้องกับการเปลี่ยนแปลงที่ทราบอยู่หรือไม่ และตัวบ่งชี้หลายรายการให้ผลสอดคล้องกันหรือไม่ การสืบสวนแทนการตอบสนองโดยทันทีช่วยป้องกันการเสียแรงโดยเปล่าประโยชน์และการหยุดชะงักที่ไม่จำเป็น

ตรวจสอบความเข้าใจ

ระบุรูปแบบการถูกโจมตี

สรุปทบทวน

รูปแบบความผิดปกติที่บ่งชี้ถึงการถูกโจมตี ได้แก่ การเรียก API ที่พุ่งสูงขึ้น กิจกรรมจาก ตำแหน่งทางภูมิศาสตร์ใหม่ การกระทำของ API ที่ผิดปกติหรือมีความอ่อนไหว การลาดตระเวน การเดินทางที่เป็นไปไม่ได้ ความพยายาม ปิดใช้งานการควบคุมความปลอดภัย และการพุ่งสูงขึ้นของ การลักลอบนำข้อมูลออก ความผิดปกติรายการเดียวอาจไม่เป็นอันตราย แต่การเชื่อมโยงหลายรายการเข้าด้วยกันช่วยให้ได้ข้อสรุปที่มั่นใจและนำไปสู่การควบคุมเหตุการณ์

คำถามที่พบบ่อย

บทเรียน “การตรวจพบรูปแบบกิจกรรมผิดปกติ” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การตรวจพบรูปแบบกิจกรรมผิดปกติ” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การตรวจพบรูปแบบกิจกรรมผิดปกติ”

สังเกตพฤติกรรมที่ไม่ปกติซึ่งอาจบ่งชี้ว่าระบบถูกเจาะ คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “การตรวจพบรูปแบบกิจกรรมผิดปกติ” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. Detective สร้างกราฟพฤติกรรมอย่างไร
  2. การเจาะลึกจากการค้นพบของ GuardDuty
  3. การวิเคราะห์เอนทิตีและช่วงเวลา
  4. การตรวจพบรูปแบบกิจกรรมผิดปกติ
← กลับไปที่ Cloud & IT Cert Prep