GuardDuty Veri Kaynakları ve Bulgu Türleri
GuardDuty'nin hangi günlükleri analiz ettiğini ve hangi tehditleri ortaya çıkardığını öğrenin.
GuardDuty Veri Kaynakları ve Bulgu Türleri, CoddyKit'te ücretsiz bir AWS Security Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, AWS Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. AWS Security Academy kursu toplamda 4 dersten oluşur.
GuardDuty'nin Okuduğu Veriler
GuardDuty sensör yüklemez; AWS'nin zaten oluşturduğu günlükleri analiz eder. Temel veri kaynakları CloudTrail yönetim olayları, VPC Flow Logs ve DNS sorgu günlükleridir. Bu üç akıştan hesap, ağ ve ad çözümleme etkinliklerini yeniden oluşturarak tehditleri araştırır.
Kaynak Olarak CloudTrail
CloudTrail yönetim olaylarını okuyarak GuardDuty, hesabınızda yapılan API çağrılarını görür. Bu sayede olağandışı API etkinliği, alışılmadık bir konumdan kullanılan kimlik bilgileri veya günlük kaydını devre dışı bırakma girişimleri gibi kimlik tehditlerini algılayabilir. Ayrıca isteğe bağlı bir kaynak olarak CloudTrail S3 veri olaylarını da analiz eder.
Kaynak Olarak VPC Flow Logs
GuardDuty, VPC Flow Logs üzerinden bilinen kötü amaçlı IP adresleriyle iletişim de dahil olmak üzere ağ bağlantılarını gözlemler. Flow Logs'u kendiniz etkinleştirmemiş olsanız bile bunu yapabilir; çünkü temel ağ verilerini bağımsız olarak okur. Böylece örneklerin komuta ve kontrol sunucularına dışarıya doğru bağlantı kurması yakalanır.
Kaynak Olarak DNS Günlükleri
GuardDuty, kötü amaçlı yazılım etki alanlarına yapılan sorgular veya DNS üzerinden veri dışarı çıkarma belirtileri gibi şüpheli etki alanı aramalarını fark etmek için DNS sorgu günlüklerini inceler. Bu özellik, varsayılan AWS DNS çözümleyicisini kullanan örneklerde çalışır. Olağandışı DNS örüntüleri, güvenliğin ihlal edildiğinin güçlü bir göstergesidir.
İsteğe Bağlı Koruma Planları
Temel kaynakların yanı sıra GuardDuty, eklenti olarak koruma planları sunar: S3 Protection, EKS (Kubernetes) Protection, Malware Protection, RDS Protection ve Lambda Protection. Her plan, algılamayı belirli bir hizmete genişletir ve ilgili iş yüküne yönelik tehditleri bulmak için o hizmetin etkinliğini analiz eder.
Bulgu Türleri ve Kategorileri
GuardDuty bulguları, açıkladıkları duruma göre kategorilere ayrılır. Keşif bulguları yoklama ve tarama etkinliklerini gösterir. Örnek güvenliğinin ihlal edilmesi bulguları, bir iş yükünün kötü amaçlı davrandığını gösterir. Hesabın güvenliğinin ihlal edilmesi bulguları ise kimlik bilgilerinin şüpheli kullanımını veya yapılandırma değişikliklerini gösterir.
Bulgu Türü Dizesini Okuma
Her bulgu, Recon:EC2/PortProbeUnprotectedPort veya UnauthorizedAccess:IAMUser/MaliciousIPCaller gibi yapılandırılmış bir tür içerir. Biçim ThreatPurpose:ResourceType/ThreatName şeklindedir. Bu biçimi çözümlemek, amacı, etkilenen kaynağı ve algılanan belirli davranışı anlamanızı sağlar.
Kaynak ve Tehdit Amacı
Bir bulgudaki kaynak türü (EC2, IAMUser, S3Bucket, Kubernetes), neyin etkilendiğini gösterir. Tehdit amacı (Recon, UnauthorizedAccess, CryptoCurrency, Trojan, Backdoor), saldırganın olası hedefini belirtir. İkisi birlikte, hızlı bir önceliklendirme yapmanızı sağlar.
Sık Göreceğiniz Bulgular
Yaygın bulgular arasında güvenliği ihlal edilmiş bir örnekte kripto para madenciliği, açığa çıkmış bir erişim anahtarının kötü amaçlı kullanılması, bağlantı noktası taraması ve kaynaklarınıza bağlanan bir Tor çıkış düğümü bulunur. Bu tipik türleri tanımak, her bulguya aynı şekilde yaklaşmak yerine uygun yanıtı vermenize yardımcı olur.
Kötü Amaçlı Yazılım Koruması Ayrıntıları
Malware Protection planı, bir bulgu tarafından işaretlenen örneğin EBS birimlerini tarayarak herhangi bir şey yüklemenize gerek kalmadan kötü amaçlı yazılım arayabilir. Şüpheyi doğrulamak veya güçlendirmek için kendi kötü amaçlı yazılım bulgularını oluşturur. Bu aracısız tarama, temel bir bulgu örneğin etkilenmiş olabileceğini gösterdiğinde yararlı bir eklentidir.
Temel Kaynaklar İçin Ek Kurulum Gerekmez
Sıkça sınanan bir ayrıntı şudur: GuardDuty, temel kaynaklarını bağımsız olarak okur. GuardDuty'nin bu etkinliği analiz etmesi için CloudTrail'i, Flow Logs'u veya DNS günlük kaydını kendiniz etkinleştirmeniz gerekmez; ayrıca bu durum sizin günlük kopyalarınızı etkilemez veya bunlar için ücret oluşturmaz. GuardDuty'nin açıldığı anda algılamaya başlayabilmesinin nedeni budur.
Hızlı Kontrol
Tehditleri veri kaynaklarıyla eşleştiriniz.
Özet
GuardDuty'nin temel veri kaynakları CloudTrail (kimlik ve API etkinliği), VPC Flow Logs (ağ bağlantıları) ve DNS günlükleridir (şüpheli aramalar). Bunlara S3, EKS, RDS, Lambda ve kötü amaçlı yazılım için isteğe bağlı koruma planları eklenir. Bulgular ThreatPurpose:ResourceType/ThreatName biçimini kullanır; böylece amacı ve etkilenen kaynağı temel alarak önceliklendirme yapabilirsiniz.
Sıkça Sorulan Sorular
“GuardDuty Veri Kaynakları ve Bulgu Türleri” dersi ücretsiz mi?
Evet — “GuardDuty Veri Kaynakları ve Bulgu Türleri” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve AWS Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. AWS Security Academy kursu toplamda 4 dersten oluşur.
“GuardDuty Veri Kaynakları ve Bulgu Türleri” dersinde ne öğreneceğim?
GuardDuty'nin hangi günlükleri analiz ettiğini ve hangi tehditleri ortaya çıkardığını öğrenin. AWS Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
AWS Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te AWS Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“GuardDuty Veri Kaynakları ve Bulgu Türleri” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu AWS Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her AWS Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- GuardDuty Neyi, Neden Algılar
- GuardDuty Veri Kaynakları ve Bulgu Türleri
- GuardDuty Bulgularını Okuma ve Önceliklendirme
- Kuruluş Genelinde GuardDuty'yi Etkinleştirme