การตรวจจับทราฟฟิกน่าสงสัยใน Flow Logs
ค้นหาการสแกนพอร์ตและการลักลอบนำข้อมูลออกจากระบบที่ซ่อนอยู่ในระเบียน
การตรวจจับทราฟฟิกน่าสงสัยใน Flow Logs เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
จากระเบียนสู่ภัยคุกคาม
การอ่านระเบียนแต่ละรายการเป็นพื้นฐาน แต่คุณค่าที่แท้จริงอยู่ที่การสังเกต รูปแบบจากระเบียนจำนวนมาก ซึ่งเผยให้เห็นกิจกรรมที่เป็นอันตราย ผู้โจมตีทิ้งร่องรอยไว้บนเครือข่าย และ Flow Logs คือจุดที่ร่องรอยเหล่านั้นปรากฏ บทเรียนนี้ครอบคลุมลักษณะบ่งชี้ที่ทีมรักษาความปลอดภัยค้นหาในข้อมูล
การตรวจจับการสแกนพอร์ต
การสแกนพอร์ต จะปรากฏเป็นที่อยู่ต้นทางหนึ่งรายการส่งการเชื่อมต่อไปยังพอร์ตปลายทางจำนวนมากบนโฮสต์หนึ่งภายในช่วงเวลาสั้น ๆ โดยมักมีการดำเนินการ REJECT หลายรายการ รูปแบบนี้เผยให้เห็นการสำรวจ ซึ่งผู้โจมตีกำลังตรวจสอบว่าบริการใดเปิดอยู่ การนับพอร์ตปลายทางที่แตกต่างกันตามต้นทางเป็นวิธีที่เชื่อถือได้ในการตรวจพบพฤติกรรมนี้
การตรวจจับการกวาดเครือข่าย
การกวาดเครือข่าย เป็นพฤติกรรมตรงกันข้าม คือแหล่งต้นทางหนึ่งรายการติดต่อพอร์ตเดียวกันบน IP ปลายทางจำนวนมาก เพื่อค้นหาโฮสต์ที่ใช้บริการเป้าหมาย การเห็น srcaddr เดียวติดต่อซับเน็ตทั้งชุดบนพอร์ต 22 หรือ 445 เป็นสัญญาณคลาสสิกของผู้โจมตีที่กำลังค้นหาจุดยึดเพื่อใช้ประโยชน์
การตรวจจับการลักลอบนำข้อมูลออก
การลักลอบนำข้อมูลออก ปรากฏเป็น จำนวนไบต์ขาออก จากโฮสต์ภายในไปยังที่อยู่ภายนอกที่สูงผิดปกติ โดยเฉพาะที่อยู่ใหม่หรืออยู่ต่างประเทศ เว็บเซิร์ฟเวอร์ที่ปกติให้บริการการตอบกลับขนาดเล็กแต่จู่ ๆ อัปโหลดข้อมูลระดับกิกะไบต์ถือว่าน่าสงสัย การติดตามผู้ที่สื่อสารมากที่สุดตามจำนวนไบต์ขาออกช่วยให้ตรวจพบกรณีเหล่านี้ได้ง่ายขึ้น
การเชื่อมต่อกับ IP ที่ทราบว่าเป็นอันตราย
การตรวจสอบ ที่อยู่ปลายทางเทียบกับแหล่งข้อมูลข่าวกรองภัยคุกคาม ที่มี IP อันตรายซึ่งทราบอยู่แล้ว จะช่วยตรวจจับการสื่อสารกับเซิร์ฟเวอร์สั่งการและควบคุม GuardDuty ดำเนินการนี้โดยอัตโนมัติ แต่คุณสามารถทำซ้ำในคำสั่งค้นหาของ Athena ได้ โดยเชื่อม Flow Logs เข้ากับบัญชีรายชื่อบล็อก IP เพื่อสร้างการตรวจจับแบบกำหนดเอง
โปรโตคอลและพอร์ตที่ไม่คาดคิด
การรับส่งข้อมูลผ่าน พอร์ตหรือโปรโตคอลที่ไม่ปกติ สำหรับบทบาทของเวิร์กโหลดถือเป็นคำเตือน การรับส่งข้อมูลขาออกผ่าน IRC, Tor หรือพอร์ตของกลุ่มขุดสกุลเงินดิจิทัลจากเซิร์ฟเวอร์ที่ควรให้บริการเฉพาะ HTTPS อาจบ่งชี้ว่าระบบถูกบุกรุก การกำหนดเกณฑ์ว่ารูปแบบปกติของแต่ละระดับเป็นอย่างไรจะช่วยให้เห็นความเบี่ยงเบนเหล่านี้ได้ชัดเจน
การเคลื่อนย้ายด้านข้าง
หลังจากเจาะโฮสต์หนึ่งได้แล้ว ผู้โจมตีจะเคลื่อนย้ายไปยังระบบอื่น การเคลื่อนย้ายด้านข้าง ปรากฏเป็นการเชื่อมต่อระหว่างระบบภายในที่ผิดไปจากรูปแบบปกติ เช่น เซิร์ฟเวอร์แอปพลิเคชันเริ่มเปิดเซสชัน SSH หรือ SMB ไปยังคู่สื่อสารจำนวนมากอย่างกะทันหัน การรับส่งข้อมูลระหว่างระบบภายในที่ไม่สอดคล้องกับสถาปัตยกรรมควรได้รับการตรวจสอบ
การใช้ Athena เรียกดูข้อมูล
เมื่อมีข้อมูลจำนวนมาก คุณสามารถวิเคราะห์ Flow Logs ใน Athena จากข้อมูลใน S3 ได้ SQL ช่วยให้คุณจัดกลุ่มตามต้นทาง นับพอร์ตที่แตกต่างกัน รวมไบต์ขาออก และกรองตามการดำเนินการ คำสั่งค้นหาที่ออกแบบมาอย่างดีเพียงไม่กี่คำสั่งสามารถเปลี่ยนระเบียนหลายพันล้านรายการให้เป็นรายการโฟลว์ที่มีความเสี่ยงสูงได้อย่างรวดเร็วกว่าอ่านด้วยตนเองมาก
SELECT srcaddr, COUNT(DISTINCT dstport) AS ports
FROM vpc_flow_logs
WHERE action = 'REJECT'
GROUP BY srcaddr
HAVING COUNT(DISTINCT dstport) > 20การแจ้งเตือนแบบเรียลไทม์
เพื่อความรวดเร็ว ให้ส่ง Flow Logs ไปยัง CloudWatch Logs และใช้ ตัวกรองเมตริกและการแจ้งเตือน กับรูปแบบที่น่าสงสัย หรือส่งข้อมูลผ่านตัวกรองการสมัครสมาชิกไปยังตัวตรวจจับที่ทำงานบน Lambda วิธีนี้เปลี่ยนการค้นหาภายหลังเหตุการณ์ให้เป็นการแจ้งเตือนเกือบแบบเรียลไทม์ และลดช่วงเวลาที่ผู้โจมตีมีโอกาสดำเนินการก่อนที่ใครจะตอบสนอง
ลดผลบวกลวง
ความผิดปกติทุกอย่างไม่ได้เป็นการโจมตี เครื่องมือสแกนด้านความปลอดภัยของคุณเอง การตรวจสอบสถานะการทำงาน และการสำรองข้อมูล ล้วนสร้างรูปแบบที่ไม่เป็นอันตราย การปรับแต่งการตรวจจับด้วยรายการอนุญาตสำหรับแหล่งที่มาที่ทราบแน่ชัด และการกำหนดค่าพื้นฐานสำหรับปริมาณการใช้งานปกติ จะช่วยให้การแจ้งเตือนยังคงน่าเชื่อถือ และป้องกันไม่ให้สัญญาณที่แท้จริงสูญหายไปท่ามกลางสัญญาณรบกวน
การผสานรวมเครื่องมือ
แนวทางที่มีประสิทธิภาพสูงสุดคือการผสานการตรวจจับที่มีการจัดการและการตรวจจับแบบกำหนดเองเข้าด้วยกัน ให้ GuardDuty ตรวจจับภัยคุกคามที่ทราบจากบันทึกโฟลว์โดยอัตโนมัติ ใช้ Athena สำหรับการค้นหาภัยคุกคามเชิงลึกแบบกำหนดเอง และใช้ การแจ้งเตือนของ CloudWatch สำหรับรูปแบบที่มีลำดับความสำคัญสูงสุด บันทึกโฟลว์คือหลักฐานร่วมที่ทำให้ทั้งสามส่วนทำงานร่วมกันได้
ตรวจสอบอย่างรวดเร็ว
ทดสอบทักษะการค้นหาภัยคุกคามของคุณ
สรุปทบทวน
ค้นหารูปแบบต่าง ๆ ได้แก่ การสแกนพอร์ต (แหล่งที่มาเดียว หลายพอร์ต และรายการ REJECT) การกวาดค้นหา (พอร์ตเดียว หลายโฮสต์) การลักลอบส่งข้อมูลออก (ไบต์ขาออกจำนวนมากไปยัง IP ใหม่) การติดต่อกับ IP ที่ทราบว่าเป็นอันตราย และ การเคลื่อนที่ด้านข้าง (การรับส่งข้อมูลระหว่างเครือข่ายภายในที่ผิดปกติ) ใช้ Athena สำหรับการสืบค้นเชิงลึก ใช้ การแจ้งเตือนของ CloudWatch สำหรับการแจ้งเตือนแบบเรียลไทม์ และใช้ GuardDuty สำหรับการตรวจจับที่มีการจัดการ โดยปรับลดสัญญาณรบกวนที่ไม่เป็นอันตราย
คำถามที่พบบ่อย
บทเรียน “การตรวจจับทราฟฟิกน่าสงสัยใน Flow Logs” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การตรวจจับทราฟฟิกน่าสงสัยใน Flow Logs” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การตรวจจับทราฟฟิกน่าสงสัยใน Flow Logs”
ค้นหาการสแกนพอร์ตและการลักลอบนำข้อมูลออกจากระบบที่ซ่อนอยู่ในระเบียน คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “การตรวจจับทราฟฟิกน่าสงสัยใน Flow Logs” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- VPC Flow Logs เก็บข้อมูลอะไรบ้าง
- การอ่านระเบียนและฟิลด์ของ Flow Logs
- Flow Logs ในระดับ VPC ซับเน็ต และ ENI
- การตรวจจับทราฟฟิกน่าสงสัยใน Flow Logs