0Pricing
AWS Security Academy · 课时

发现流日志中的可疑流量

从记录中找出端口扫描和数据外泄。

发现流日志中的可疑流量 是 CoddyKit 上的免费 AWS Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Security Academy 课程共包含 4 节课。

从记录到威胁

读取单条记录是基础;真正的价值在于发现多条记录中的模式,从而识别恶意活动。攻击者会在网络中留下足迹,而流日志正是这些足迹出现的地方。本课将介绍安全团队在数据中寻找的各种特征。

检测端口扫描

端口扫描表现为:在很短的时间内,一个源地址向某台主机的多个目标端口发起连接,通常伴随大量 REJECT 操作。这种模式揭示了攻击者正在进行侦察,以了解哪些服务处于开放状态。统计每个源地址对应的不同目标端口数量,是发现此类行为的可靠方法。

检测网络扫掠

网络扫掠则相反:一个源地址在许多目标 IP 上连接同一个端口,以寻找运行目标服务的主机。如果看到一个 srcaddr 在整个子网上访问端口 22 或 445,这通常是攻击者探测入侵立足点的典型迹象。

发现数据外泄

数据外泄通常表现为:内部主机向外部地址发送异常大量的出站字节数,尤其是发送到新的或境外地址。一个平时只提供少量响应的 Web 服务器突然上传数 GB 数据,就非常可疑。按出站字节数跟踪通信量最大的主机,有助于发现这些异常。

连接到已知恶意 IP

将目标地址与威胁情报源中的已知恶意 IP 进行交叉比对,可以发现与命令和控制服务器的通信。GuardDuty 会自动执行此操作,但您也可以在 Athena 查询中,将流日志与 IP 阻止列表连接起来,实现自定义检测。

意外的协议和端口

对于某个工作负载的角色而言,使用不常见的端口或协议进行通信是一种警告信号。服务器本应只提供 HTTPS 服务,却产生出站 IRC、Tor 或加密货币挖矿池端口流量,这通常说明服务器已遭到入侵。为每个层建立正常行为基线,可以使这些偏差一目了然。

横向移动

攻破一台主机后,攻击者会向网络内部横向移动。横向移动表现为违反正常模式的内部到内部连接,例如应用服务器突然向许多对等主机建立 SSH 或 SMB 会话。不符合架构预期的东西向流量值得仔细检查。

使用 Athena 查询

在大规模环境中,您可以通过 Athena 分析 S3 中的流日志数据。SQL 可以按源地址分组、统计不同端口数量、汇总出站字节数,以及按操作进行筛选。几条设计良好的查询,就能将数十亿条记录缩减为一份高风险流量清单,速度远快于人工审查。

SELECT srcaddr, COUNT(DISTINCT dstport) AS ports
FROM vpc_flow_logs
WHERE action = 'REJECT'
GROUP BY srcaddr
HAVING COUNT(DISTINCT dstport) > 20

实时告警

为了提高速度,请将流日志发送到 CloudWatch Logs,并针对可疑模式使用指标筛选器和告警;或者通过订阅筛选器将日志流式传送给 Lambda 检测器。这样可以将事后搜寻转变为近实时告警,在有人响应之前缩短攻击者的行动窗口。

减少误报

并非每个异常都是攻击。您自己的安全工具、运行状况检查和备份所使用的扫描器,都会产生良性模式。通过为已知来源设置允许列表,并为正常流量设置基线来调优检测,可以让告警保持可信,避免真正的信号淹没在噪声中。

组合使用工具

最有效的方法是结合使用托管式检测和自定义检测:让 GuardDuty 自动根据流日志标记已知威胁,使用 Athena 进行深入的自定义搜寻,并保留 CloudWatch 告警 来监控最高优先级的模式。流日志是三者共用的证据基础,使它们能够协同工作。

快速检查

测试您的威胁搜寻技能。

回顾

搜寻以下模式:端口扫描(一个来源、多个端口、REJECT),横向扫描(一个端口、多个主机),数据外泄(向新的 IP 发送大量出站字节),联系已知恶意 IP,以及横向移动(异常的东西向流量)。使用 Athena 执行深入查询,使用 CloudWatch 告警进行实时告警,并使用 GuardDuty 进行托管式检测,同时排除良性噪声。

常见问题解答

「发现流日志中的可疑流量」课时是免费的吗?

是的 — 「发现流日志中的可疑流量」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 AWS Security Academy 课程共包含 4 节课。

「发现流日志中的可疑流量」这节课中我会学到什么?

从记录中找出端口扫描和数据外泄。 你通过在浏览器中直接运行的动手代码来练习 AWS Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 AWS Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 AWS Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。

「发现流日志中的可疑流量」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 AWS Security Academy 课中编写并运行代码吗?

能。每节 AWS Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. VPC 流日志捕获的内容
  2. 阅读流日志记录和字段
  3. VPC、子网和 ENI 级别的流日志
  4. 发现流日志中的可疑流量
← 返回 AWS Security Academy