分析实体和时间范围
在一段活动时间内检查账户、IP 地址和实例。
分析实体和时间范围 是 CoddyKit 上的免费 AWS Security Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Security Academy 课程共包含 4 节课。
实体与时间相结合
有效的调查需要结合两个问题:涉及了哪些实体,以及它们在多长时间内表现异常?侦测调查服务围绕这两个方面构建。掌握它如何呈现实体和时间窗口后,您就能快速而有把握地读取图表。
什么算作实体
在侦测调查服务中,实体是图表跟踪的任何对象:IAM 用户或角色、EC2 实例、AWS 账户、IP 地址、用户代理,甚至调查结果本身。每个实体都有一个配置文件页面,总结其行为以及它连接到的对象。
实体配置文件
实体配置文件会将侦测调查服务了解的某个实体的所有信息汇总到各个面板中,包括一段时间内的 API 调用量、活动的地理位置、连接的资源以及观察到的调查结果。这是您深入了解某个行为主体或资源的单一页面。
选择时间窗口
每个配置文件都受范围时间限制,即您正在分析的时间窗口。您可以扩大或缩小该窗口,聚焦于事件前后的某个时段。侦测调查服务会将该窗口内的活动与实体更长期的基线进行比较。
基线活动与范围内活动的比较
侦测调查服务会将基线行为与范围内的窗口进行对比。如果某个 IAM 角色通常每小时进行 50 次调用,却在该窗口内进行了 5,000 次调用,这种偏差就会非常明显。通过阅读这些比较结果,您可以区分正常噪声与真正的异常。
地理位置与 IP 分析
对于身份相关的调查结果,侦测调查服务会显示实体活动所来自的地理位置和 IP。如果某个角色在范围时间内突然从一个陌生国家使用,这就强烈暗示凭证已被盗用。位置模式是最清晰的调查信号之一。
API 调用分析
侦测调查服务会详细分析实体执行的API 调用:执行了哪些操作、频率如何,以及这些操作对该实体来说是否属于新行为。如果实体在该窗口内突然大量执行创建用户或更改策略等异常操作,这更像是攻击者正在活动,而不是例行使用。
连接的实体
每个配置文件都会列出连接的实体:调用某个角色的 IP、凭证访问过的实例,以及涉及的账户。在时间窗口内跟踪这些连接,可以重建构成该事件的活动链。
根据证据调整范围
调查是一个迭代过程:您先设置范围时间,发现某些线索,然后调整窗口以捕获更多活动。缩小范围可以隔离确切事件;扩大范围则可以发现更早的侦察活动或更晚的横向移动。侦测调查服务让这种重新调整范围的操作变得非常快速。
阅读活动时间线
侦测调查服务会将实体的行为呈现为范围时间内的活动时间线,并通过图表让您一眼看见峰值和间隔。将鼠标悬停在某个点上或单击该点,可以查看底层调用或连接。学会阅读这条时间线后,您就能准确定位异常行为开始的时间,而这通常就是入侵发生的时刻。
调查特定资源类型
侦测调查服务会根据实体类型调整分析方式。对于IAM 角色或用户,它会重点显示角色承担活动、地理位置和 API 操作;对于EC2 实例,则重点显示网络连接和流量;对于Kubernetes,则显示来自 EKS 审计日志的 Pod 和容器活动。了解每种资源类型应关注哪些信号,可以帮助您在事件期间更准确地阅读配置文件。
快速检查
按时间阅读实体。
回顾
侦测调查服务会将实体(角色、用户、实例、IP、账户)与范围时间窗口结合起来进行分析。实体配置文件会显示 API 调用量、地理位置和连接的实体,并将范围内活动与长期基线进行比较。API 调用峰值或来自新位置的活动等偏差可以揭示入侵;您还可以反复调整窗口范围,持续跟踪证据。
常见问题解答
「分析实体和时间范围」课时是免费的吗?
是的 — 「分析实体和时间范围」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 AWS Security Academy 课程共包含 4 节课。
「分析实体和时间范围」这节课中我会学到什么?
在一段活动时间内检查账户、IP 地址和实例。 你通过在浏览器中直接运行的动手代码来练习 AWS Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 AWS Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 AWS Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「分析实体和时间范围」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 AWS Security Academy 课中编写并运行代码吗?
能。每节 AWS Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。