0Pricing
AWS Security Academy · 课时

发现异常活动模式

识别可能表示已遭入侵的异常行为。

发现异常活动模式 是 CoddyKit 上的免费 AWS Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Security Academy 课程共包含 4 节课。

识别异常

调查的价值在于识别表明已遭入侵的模式。侦测调查服务会呈现这些模式,但您必须了解它们的表现形式。本课将介绍在 AWS 环境中最常表明攻击者正在活动的异常模式。

异常的 API 调用量

某个通常很少活动的实体突然出现API 调用峰值,这是典型的危险信号。攻击者会枚举资源,并在短时间内执行大量调用。侦测调查服务通过基线比较,可以清楚地显示这些峰值与实体正常活动节奏之间的差异。

新的地理位置

实体突然从以前从未出现过的国家或 IP发起活动,通常意味着凭证已被盗用。某个角色原本只在您的企业区域使用,却突然从另一个大洲开展活动,这非常可疑,尤其是同时伴有异常操作时。

异常的 API 操作

除了调用量,还要关注操作类型。某个身份通常只读取数据,却突然开始创建用户、附加策略或删除日志,这表明可能发生了权限滥用。新的敏感操作比单纯的调用次数更能提供有力证据。

侦察特征

攻击早期阶段会表现为侦察:攻击者通过大量描述和列表调用、端口探测或失败的访问尝试来绘制您的环境。及早发现侦察活动,在攻击者采取行动之前进行处理,可以最大限度地提高快速遏制的机会。

不可能的旅行

如果某个实体在极短且不可能的时间内从两个相距遥远的位置活动,即出现不可能的旅行,这表明该凭证正被多个主体使用。这种模式几乎可以确定某个机密已经泄露并遭到滥用。

停用安全控制措施

高可信度的指标之一是行为主体关闭安全功能:停用 GuardDuty、停止 CloudTrail、删除日志或更改配置规则。合法用户很少会这样做。侦测调查服务和 GuardDuty 都会标记试图使您的防御措施失效的行为。

数据外泄模式

大量或异常的出站数据传输,尤其是传输到陌生目标的数据,可能表明正在发生数据外泄。在图表中,这通常表现为网络流量峰值或与新的外部 IP 建立连接。将这些活动与遭入侵的实体关联起来,就能确认数据窃取行为。

关联多个信号

单个异常可能是无害的,但多个异常同时出现时通常不是。一处新位置、调用峰值以及停用日志这几个信号组合在一起,就构成了入侵的有力关联证据。侦测调查服务的图表非常适合帮助您连接这些信号,得出有把握的结论。

横向移动

一种危险模式是横向移动:攻击者入侵某个资源后,利用它访问其他资源,在实例、角色甚至账户之间跳转。在行为图表中,这会表现为从第一个受害者向外扩散的一连串新连接。及早发现横向移动至关重要,因为这表明攻击正在扩大,而不是已经受到控制。

避免误报

并非每个异常都是攻击。新的部署、员工搬迁或新建的自动化任务,起初都可能表现得异常。处理时应遵循的原则是:采取行动前先关联信号并检查上下文:这些活动是否与已知变更一致?多个指标是否相互印证?通过调查而不是仓促反应,可以避免浪费精力和造成不必要的中断。

快速检查

识别入侵模式。

回顾

表明已遭入侵的异常模式包括API 调用峰值、来自新地理位置的活动、异常或敏感的API 操作、侦察、不可能的旅行、试图停用安全控制措施以及数据外泄峰值。单个异常可能是无害的,但将多个异常关联起来,就能得出有把握的结论,并据此进行遏制。

常见问题解答

「发现异常活动模式」课时是免费的吗?

是的 — 「发现异常活动模式」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 AWS Security Academy 课程共包含 4 节课。

「发现异常活动模式」这节课中我会学到什么?

识别可能表示已遭入侵的异常行为。 你通过在浏览器中直接运行的动手代码来练习 AWS Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 AWS Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 AWS Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。

「发现异常活动模式」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 AWS Security Academy 课中编写并运行代码吗?

能。每节 AWS Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. Detective 如何构建行为图
  2. 从 GuardDuty 发现结果进行关联分析
  3. 分析实体和时间范围
  4. 发现异常活动模式
← 返回 AWS Security Academy