0Pricing
Cloud & IT Cert Prep · Ders

SQL Sorgularıyla Olayları İnceleme

Milyonlarca olayı önemli işlemlere kadar filtreleyin.

SQL Sorgularıyla Olayları İnceleme, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

Sorgulama Olarak Araştırma

CloudTrail ve Akış Günlükleri kataloglandığında, araştırma milyarlarca olayı önemli olan birkaç olaya indirgeyen bir dizi SQL sorgusuna dönüşür. Buradaki beceri, ne soracağınızı bilmektir: kim, neyi, nereden ve ne zaman yaptı? Bu derste araştırmacıların dayandığı sorgu kalıpları ele alınır.

Bir Sorumlu Kimliğin Etkinliğini Bulma

Bir kimlik bilgisinin ele geçirildiğinden şüphelenildiğinde, söz konusu sorumlu kimliğin tüm eylemlerini sorgularsınız. CloudTrail'i userIdentity.arn veya erişim anahtarı ID'sine göre filtrelemek, bu kimliğin yaptığı her API çağrısını sırasıyla ortaya çıkarır. Saldırganın eylemlerini gösteren bu zaman çizelgesi, çoğu zaman bir araştırmanın en değerli tek çıktısıdır.

SELECT eventtime, eventname, sourceipaddress
FROM cloudtrail_logs
WHERE useridentity.accesskeyid = 'AKIAEXAMPLE'
ORDER BY eventtime

Kaynak IP'sini İzleme

sourceIPAddress alanına göre filtreleme, belirli bir adresten yapılan her şeyi gösterir. Bir GuardDuty bulgusundan elde edilmiş şüpheli bir IP'niz varsa bu işlem, söz konusu IP'nin hizmetler genelinde yaptığı tüm çağrıları ortaya çıkarır; etki alanını belirlemenize ve saldırganın dokunduğu kaynakları fark etmenize yardımcı olur.

Reddedilen Çağrıları Arama

errorCode değerinin AccessDenied veya UnauthorizedOperation olduğu olayları sorgulamak, keşif faaliyetlerini ortaya çıkarır: saldırgan, çalınmış bir kimlik bilgisinin neler yapabileceğini sınamaktadır. Bir sorumlu kimlikten gelen retlerin art arda görülmesinin ardından başarılı bir çağrı gelmesi, saldırganın işe yarayan bir izin bulduğunu gösterir ve açık bir ayrıcalık yükseltme sinyalidir.

Ayrıcalık Yükseltmeyi Fark Etme

CreateUser, AttachUserPolicy, CreateAccessKey veya PutUserPolicy gibi hassas IAM olaylarını izleyin. Saldırgan, yeni kimlikler veya anahtarlar oluşturarak kalıcılık sağlamaya çalışabilir. Bu olay adlarını sorgulamak, ilk girişin ötesinde erişimini derinleştirme girişimlerini hızla ortaya çıkarır.

Günlükler Arasında İlişkilendirme

Güçlü araştırmalar veri kaynaklarını birleştirir: bir CloudTrail sorumlu kimliğinin eylemlerini aynı örnekteki VPC Akış Günlükleriyle veya hizmet verdiği isteklerin ALB günlükleriyle eşleştirir. Kontrol düzlemi etkinliğiyle ağ etkinliğini ilişkilendirmek, yalıtılmış parçalar yerine saldırının bütün öyküsünü yeniden oluşturur.

Sorguları Zamanla Sınırlandırma

Sorguları, olay zaman damgasını kullanarak her zaman bir zaman aralığıyla sınırlandırın. Bu, araştırmayı ilgili döneme odaklar ve bölümlerle birlikte kullanıldığında taranan veriyi ve maliyeti büyük ölçüde azaltır. Zaman aralığını önce geniş tutup sonra daraltmak, tablo netleştikçe izlenen doğal bir yöntemdir.

Sayma ve Gruplama

Toplama işlemleri kalıpları ortaya çıkarır: en yoğun iletişim kuranları bulmak için kaynak IP'ye göre GROUP BY uygulayın, etkinliğin kapsamını ölçmek için sorumlu kimlik başına farklı olay adlarını sayın veya bir artışı bulmak için hataları zaman içinde toplayın. Bu özetler ham satırları, sizi gerçek olaya yönlendiren trendlere dönüştürür.

Akış Günlüklerini de Sorgulama

Aynı SQL yaklaşımı S3'teki Akış Günlükleri için de geçerlidir: büyük dışa veri aktarımlarını bulun, kaynak başına reddedilen portları sayın veya bir örneğin iletişim kurduğu harici IP'leri listeleyin. CloudTrail'i (API'de ne yapıldı) Akış Günlükleriyle (ağda ne taşındı) birlikte kullanmak, olayın iki tarafını da görmenizi sağlar.

Sorguları Kaydetme ve Paylaşma

Ekibinizin bir sonraki olay sırasında bunları hızla yeniden çalıştırabilmesi için doğrulanmış araştırma sorgularını adlandırılmış sorgular veya görünümler olarak kaydedin. "bir erişim anahtarının tüm eylemleri" ya da "son bir saatteki reddedilen çağrılar" gibi incelenmiş sorgulardan oluşan bir kütüphane, anlık çabayı tekrarlanabilir bir müdahale yeteneğine dönüştürür.

Sorgudan Eyleme

Sorgular kanıt üretir; bu kanıt müdahaleyi yönlendirir: anahtarı iptal edin, örneği yalıtın, yetkisiz IAM kullanıcısını kaldırın. Önce sorumlu kimliği, sonra IP'yi, ardından ayrıcalık yükseltme olaylarını ve son olarak ilişkileri inceleyen disiplinli bir sorgu süreci, bir olayı gerektiği gibi sınırlamak için gereken güvenilir ve eksiksiz anlayışı sağlar.

Hızlı Denetim

Araştırma sorgulama bilginizi sınayın.

Özet

Araştırmalar, kataloglanmış günlükler üzerinde çalışan SQL sorgularıdır. Bir sorumlu kimlik veya kaynak IP ile başlayın, keşif için reddedilen çağrıları arayın, CreateAccessKey gibi IAM olaylarını ayrıcalık yükseltme açısından izleyin ve her şeyi zamanla sınırlandırın. Kalıpları bulmak için gruplama ve sayma yapın, CloudTrail'i Akış Günlükleriyle ilişkilendirin ve kanıt toplama sürecini tekrarlanabilir bir müdahale yeteneğine dönüştürmek için incelenmiş adlandırılmış sorguları kaydedin.

Sıkça Sorulan Sorular

“SQL Sorgularıyla Olayları İnceleme” dersi ücretsiz mi?

Evet — “SQL Sorgularıyla Olayları İnceleme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“SQL Sorgularıyla Olayları İnceleme” dersinde ne öğreneceğim?

Milyonlarca olayı önemli işlemlere kadar filtreleyin. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“SQL Sorgularıyla Olayları İnceleme” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Athena ile S3 Günlüklerini Sorgulama
  2. CloudTrail Verileri Üzerinde Tablolar Oluşturma
  3. SQL Sorgularıyla Olayları İnceleme
  4. Hız ve Maliyet için Günlükleri Bölümlendirme
← Cloud & IT Cert Prep Sayfasına Dön