0Pricing
AWS Security Academy · 课时

使用 SQL 查询调查事件

将数百万个事件筛选为真正重要的操作。

使用 SQL 查询调查事件 是 CoddyKit 上的免费 AWS Security Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Security Academy 课程共包含 4 节课。

将调查转化为查询

CloudTrail 和流日志完成目录编制后,调查就变成了一系列SQL 查询:将数十亿个事件筛选为少数真正重要的事件。关键在于知道要问什么:谁做了什么、从哪里做的,以及何时做的。本课将介绍调查人员依赖的查询模式。

按主体查找活动

当您怀疑某个凭证已遭泄露时,可以查询该主体执行的所有操作。按照 userIdentity.arn 或访问密钥 ID 筛选 CloudTrail,可以按顺序查看该凭证发起的每个 API 调用。这条攻击者行为时间线通常是调查中最有价值的输出。

SELECT eventtime, eventname, sourceipaddress
FROM cloudtrail_logs
WHERE useridentity.accesskeyid = 'AKIAEXAMPLE'
ORDER BY eventtime

追踪源 IP

按照 sourceIPAddress 筛选,可以查看来自某个地址的所有操作。如果您从 GuardDuty 发现结果中获得了一个可疑 IP,这种筛选会显示该 IP 跨服务发起的所有调用,帮助您确定影响范围,并发现攻击者接触过哪些资源。

搜寻被拒绝的调用

查询 errorCode 为 AccessDenied 或 UnauthorizedOperation 的事件,可以发现侦察行为:攻击者正在测试被盗凭证能够执行哪些操作。某个主体连续遭到拒绝,随后又成功发起调用,说明攻击者找到了可用的权限,这是明显的权限提升信号。

发现权限提升

留意 CreateUser、AttachUserPolicy、CreateAccessKey 或 PutUserPolicy 等敏感 IAM 事件。攻击者经常通过创建新的身份或密钥来建立持久化。查询这些事件名称,可以快速发现攻击者试图在最初入侵之外进一步扩大立足点的行为。

关联不同日志

强大的调查会连接多个数据源:将 CloudTrail 中某个主体的操作与同一实例的 VPC 流日志进行匹配,或与该实例所处理请求的 ALB 日志进行匹配。关联控制平面活动和网络活动,可以还原完整的攻击过程,而不是只能看到彼此孤立的片段。

限定查询时间

始终使用事件时间戳将查询限制在一个时间窗口内。这样可以将调查集中到相关时段,并在结合分区后大幅减少扫描的数据量和成本。先扩大时间范围,再逐步缩小,是随着调查脉络逐渐清晰而自然形成的节奏。

计数与分组

聚合可以揭示模式:按源 IP 使用 GROUP BY 找出通信最频繁的地址,统计每个主体的不同事件名称数量以衡量活动范围,或者按时间汇总错误以发现峰值。这些摘要能将原始行转换为趋势,帮助您找到真正的事件。

同时查询流日志

同样的 SQL 方法也适用于 S3 中的流日志:查找大量出站传输,统计每个源发起的被拒绝端口连接,或列出某个实例联系过的外部 IP。将 CloudTrail(API 中执行了什么操作)与流日志(网络中传输了什么)结合起来,才能获得完整的事件全貌。

保存和共享查询

将经过验证的调查查询保存为命名查询或视图,以便团队在下一次事件期间快速重新运行。例如“访问密钥执行的所有操作”或“过去一小时内被拒绝的调用”等查询库,可以将临时工作转变为可重复的响应能力。

从查询到行动

查询会产生证据,而证据会推动响应:撤销密钥、隔离实例、删除恶意 IAM 用户。遵循严谨的查询流程——先查主体,再查 IP,然后查权限提升事件,最后进行关联——可以帮助您获得及时遏制事件所需的完整而可靠的判断。

快速检查

测试您查询调查数据的能力。

回顾

调查就是针对已编目日志执行的SQL 查询。从主体或源 IP入手,搜寻用于侦察的被拒绝调用,关注 CreateAccessKey 等 IAM 事件以发现权限提升,并为所有查询限定时间范围。通过分组和计数发现模式,关联 CloudTrail 与流日志,并保存经过验证的命名查询,从而将证据收集转变为可重复的响应能力。

常见问题解答

「使用 SQL 查询调查事件」课时是免费的吗?

是的 — 「使用 SQL 查询调查事件」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 AWS Security Academy 课程共包含 4 节课。

「使用 SQL 查询调查事件」这节课中我会学到什么?

将数百万个事件筛选为真正重要的操作。 你通过在浏览器中直接运行的动手代码来练习 AWS Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 AWS Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 AWS Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。

「使用 SQL 查询调查事件」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 AWS Security Academy 课中编写并运行代码吗?

能。每节 AWS Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 使用 Athena 查询 S3 日志
  2. 基于 CloudTrail 数据构建表
  3. 使用 SQL 查询调查事件
  4. 对日志分区以提升速度并降低成本
← 返回 AWS Security Academy