Akış Günlüklerinde Şüpheli Trafiği Belirleme
Kayıtlarda gizlenmiş bağlantı noktası taramalarını ve veri sızdırmayı bulun.
Akış Günlüklerinde Şüpheli Trafiği Belirleme, CoddyKit'te ücretsiz bir AWS Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, AWS Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. AWS Security Academy kursu toplamda 4 dersten oluşur.
Kayıtlardan Tehditlere
Tek tek kayıtları okumak temeldir; asıl değer, kötü niyetli etkinlikleri ele veren çok sayıda kayıt arasındaki örüntüleri fark etmektir. Saldırganlar ağ üzerinde iz bırakır ve Flow Logs bu izlerin göründüğü yerdir. Bu derste güvenlik ekiplerinin verilerde aradığı işaretler ele alınır.
Bağlantı Noktası Taramalarını Algılama
Bir bağlantı noktası taraması, kısa bir zaman aralığında tek bir kaynak adresinin bir ana bilgisayardaki çok sayıda hedef bağlantı noktasına erişmesi ve genellikle çok sayıda REJECT eylemi görülmesi şeklinde ortaya çıkar. Bu örüntü, saldırganın hangi hizmetlerin açık olduğunu haritaladığı keşif faaliyetini gösterir. Kaynak başına farklı hedef bağlantı noktalarını saymak, bu durumu güvenilir biçimde ortaya çıkarmanın bir yoludur.
Ağ Taramalarını Algılama
Bir ağ taraması bunun tersidir: tek bir kaynak, hedef hizmeti çalıştıran herhangi bir ana bilgisayar arayarak birçok hedef IP'de aynı bağlantı noktasına bağlanır. Bir srcaddr'nin 22 veya 445 numaralı bağlantı noktasında tüm bir subnet'e eriştiğini görmek, saldırganın yararlanabileceği bir dayanak noktası aradığının klasik işaretidir.
Veri Sızdırmayı Fark Etme
Veri sızdırma, genellikle yeni veya yabancı bir dış adrese gönderilen, iç ağdaki bir ana bilgisayardan çıkan olağandışı derecede yüksek giden bayt sayıları olarak görünür. Normalde küçük yanıtlar sunan bir web sunucusunun birdenbire gigabaytlarca veri yüklemesi şüphelidir. Giden bayt sayısına göre en fazla iletişim kuranları izlemek, bunların öne çıkmasını sağlar.
Bilinen Kötü Amaçlı IP'lere Bağlantılar
Hedef adresleri bilinen kötü amaçlı IP'leri içeren tehdit istihbaratı akışlarıyla karşılaştırmak, komuta ve kontrol sunucularıyla iletişimi ortaya çıkarır. GuardDuty bunu otomatik olarak yapar; ancak özel algılama için Flow Logs'u bir IP engel listesiyle birleştiren Athena sorgularında aynı işlemi yineleyebilirsiniz.
Beklenmeyen Protokoller ve Bağlantı Noktaları
Bir iş yükünün rolü için alışılmadık bağlantı noktalarındaki veya protokollerdeki trafik bir uyarıdır. Yalnızca HTTPS sunması gereken bir sunucudan dışarıya giden IRC, Tor veya kripto para madenciliği havuzu bağlantı noktaları, sunucunun ele geçirilmiş olabileceğini gösterir. Her katman için normal davranışın temel çizgisini oluşturmak, bu sapmaları belirgin hâle getirir.
Yanal Hareket
Saldırganlar bir ana bilgisayarı ihlal ettikten sonra yana doğru ilerler. Yanal hareket, normal örüntüleri bozan içten içe bağlantılar şeklinde görünür; örneğin bir uygulama sunucusunun birdenbire birçok eşe SSH veya SMB oturumları açması. Mimariye uymayan doğu-batı trafiği incelenmelidir.
Athena ile Sorgulama
Büyük ölçekte Flow Logs'u S3'teki veriler üzerinden Athena ile analiz edersiniz. SQL; kaynağa göre gruplandırmanıza, farklı bağlantı noktalarını saymanıza, giden baytları toplamanıza ve eyleme göre filtrelemenize olanak tanır. İyi hazırlanmış birkaç sorgu, milyarlarca kaydı elle incelemekten çok daha hızlı biçimde en riskli akışların kısa bir listesini oluşturur.
SELECT srcaddr, COUNT(DISTINCT dstport) AS ports
FROM vpc_flow_logs
WHERE action = 'REJECT'
GROUP BY srcaddr
HAVING COUNT(DISTINCT dstport) > 20Gerçek Zamanlı Uyarı
Hız için Flow Logs'u CloudWatch Logs'a gönderin ve şüpheli örüntüler üzerinde ölçüm filtreleri ve alarmlar kullanın ya da abonelik filtresi aracılığıyla bir Lambda algılayıcısına aktarın. Bu yaklaşım, olaydan sonra yapılan araştırmayı gerçeğe yakın zamanlı uyarıya dönüştürür ve biri müdahale etmeden önce saldırganın hareket alanını daraltır.
Yanlış Pozitifleri Azaltma
Her anormallik bir saldırı değildir. Kendi güvenlik araçlarınızdan gelen tarayıcılar, sistem durumu kontrolleri ve yedeklemeler zararsız örüntüler oluşturur. Bilinen kaynaklar için izin listeleri ve normal hacim için temel değerler kullanarak algılamaları ayarlamak, uyarıların güvenilir kalmasını sağlar; böylece gerçek sinyal gürültü içinde kaybolmaz.
Araçları Birleştirme
En güçlü yaklaşım, yönetilen ve özel algılamaları birlikte kullanır: GuardDuty'nin Flow Logs'tan bilinen tehditleri otomatik olarak işaretlemesini sağlayın, derinlemesine özel tehdit avcılığı için Athena'yı kullanın ve en yüksek öncelikli örüntüleriniz için CloudWatch alarmlarını koruyun. Flow Logs, üçünün de çalışmasını sağlayan ortak kanıt temelidir.
Hızlı Kontrol
Tehdit avcılığı becerilerinizi sınayın.
Özet
Örüntüleri araştırın: port taramaları (tek kaynak, çok sayıda port, REJECT'ler), taramalar (tek port, çok sayıda ana bilgisayar), veri sızdırma (yeni IP adreslerine gönderilen büyük hacimli baytlar), bilinen kötü amaçlı IP ile iletişim ve yatay hareket (alışılmadık doğu-batı trafiği). Derin sorgular için Athena'yı, gerçek zamanlı uyarı için CloudWatch alarmlarını ve yönetilen algılama için, zararsız gürültüyü ayarlayarak GuardDuty'yi kullanın.
Yapay zeka eğitmeniyle AWS Security Academy öğren — ücretsiz
Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.
- Kurslar
- 30
- Dersler
- 120
Sıkça Sorulan Sorular
“Akış Günlüklerinde Şüpheli Trafiği Belirleme” dersi ücretsiz mi?
Evet — “Akış Günlüklerinde Şüpheli Trafiği Belirleme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve AWS Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. AWS Security Academy kursu toplamda 4 dersten oluşur.
“Akış Günlüklerinde Şüpheli Trafiği Belirleme” dersinde ne öğreneceğim?
Kayıtlarda gizlenmiş bağlantı noktası taramalarını ve veri sızdırmayı bulun. AWS Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
AWS Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te AWS Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Akış Günlüklerinde Şüpheli Trafiği Belirleme” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu AWS Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her AWS Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- VPC Akış Günlükleri Neleri Yakalar
- Akış Günlüğü Kayıtlarını ve Alanlarını Okuma
- VPC, Alt Ağ ve ENI Düzeylerinde Akış Günlükleri
- Akış Günlüklerinde Şüpheli Trafiği Belirleme