View a markdown version of this page

GuardDuty Erweiterte Bedrohungserkennung - Amazon GuardDuty

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

GuardDuty Erweiterte Bedrohungserkennung

GuardDuty Extended Threat Detection erkennt automatisch mehrstufige Angriffe, die sich über Datenquellen, mehrere Arten von AWS Ressourcen und Zeit erstrecken, innerhalb eines AWS-Konto. Mit dieser Funktion GuardDuty konzentriert es sich auf die Abfolge mehrerer Ereignisse, die es beobachtet, indem es verschiedene Arten von Datenquellen überwacht. Extended Threat Detection korreliert diese Ereignisse, um Szenarien zu identifizieren, die sich als potenzielle Bedrohung für Ihre AWS Umgebung darstellen, und generiert dann eine Analyse der Angriffssequenz.

Beispiele für Bedrohungsszenarien in Angriffssequenzen

Extended Threat Detection deckt Bedrohungsszenarien ab, die eine Gefährdung im Zusammenhang mit dem Missbrauch von AWS Anmeldeinformationen, Versuchen, Daten in Amazon S3-Buckets zu gefährden, und die Gefährdung von Container- und Kubernetes-Ressourcen in Amazon EKS-Clustern beinhalten. Ein einziger Befund kann eine gesamte Angriffssequenz umfassen. In der folgenden Liste werden beispielsweise die Szenarien beschrieben, die erkannt werden GuardDuty könnten:

Beispiel 1: AWS Zugangsdaten und Datenkompromittierung im Amazon S3-Bucket
  • Ein Bedrohungsakteur, der sich unbefugten Zugriff auf eine Rechenlast verschafft.

  • Der Akteur führt dann eine Reihe von Aktionen durch, z. B. die Eskalation von Rechten und die Einrichtung von Persistenzen.

  • Schließlich exfiltriert der Akteur Daten aus einer Amazon S3-Ressource.

Beispiel 2 — Amazon EKS-Cluster-Kompromittierung
  • Ein Bedrohungsakteur versucht, eine Container-Anwendung innerhalb eines Amazon EKS-Clusters auszunutzen.

  • Der Akteur verwendet diesen kompromittierten Container, um Token für privilegierte Dienstkonten zu erhalten.

  • Der Akteur nutzt dann diese erhöhten Rechte, um über Pod-Identitäten auf vertrauliche Kubernetes-Geheimnisse oder AWS -Ressourcen zuzugreifen.

GuardDuty Betrachtet alle Bedrohungsszenarien aufgrund der Art der damit verbundenen Bedrohungsszenarien als kritisch. Typen von Angriffssequenzen finden

Das folgende Video zeigt, wie Sie die erweiterte Bedrohungserkennung verwenden können.

Funktionsweise

Wenn Sie Amazon GuardDuty in Ihrem Konto in einem bestimmten Bereich aktivieren AWS-Region, ist die erweiterte Bedrohungserkennung ebenfalls standardmäßig aktiviert. Mit der Nutzung von Extended Threat Detection sind keine zusätzlichen Kosten verbunden. Standardmäßig werden alle Grundlegende Datenquellen Ereignisse miteinander in Beziehung gesetzt. Wenn Sie jedoch mehr GuardDuty Schutzpläne wie S3 Protection, EKS Protection und Runtime Monitoring aktivieren, werden zusätzliche Arten der Erkennung von Angriffssequenzen möglich, da das Spektrum der Ereignisquellen erweitert wird. Dies wird möglicherweise zu einer umfassenderen Bedrohungsanalyse und einer besseren Erkennung von Angriffssequenzen beitragen. Weitere Informationen finden Sie unter Aktivierung von Schutzplänen zur Maximierung der Bedrohungserkennung.

GuardDuty korreliert mehrere Ereignisse, einschließlich API-Aktivitäten und GuardDuty Ergebnisse. Diese Ereignisse werden Signale genannt. Manchmal kann es in Ihrer Umgebung zu Ereignissen kommen, die sich für sich genommen nicht als klare potenzielle Bedrohung darstellen. GuardDuty bezeichnet sie als schwache Signale. GuardDuty Erkennt mit der erweiterten Bedrohungserkennung, wenn eine Abfolge mehrerer Aktionen einer potenziell verdächtigen Aktivität entspricht, und generiert eine Erkennung der Angriffssequenz in Ihrem Konto. Diese vielfältigen Aktionen können schwache Signale und bereits festgestellte GuardDuty Ergebnisse in Ihrem Konto beinhalten.

Anmerkung

Bei der Korrelation von Ereignissen für Angriffssequenzen berücksichtigt Extended Threat Detection archivierte Ergebnisse nicht, einschließlich der Ergebnisse, die aufgrund von Unterdrückungsregeln automatisch archiviert werden. Dieses Verhalten stellt sicher, dass nur aktive, relevante Signale zur Erkennung der Angriffssequenz beitragen. Um sicherzustellen, dass Sie davon nicht betroffen sind, überprüfen Sie die bestehenden Sperrregeln in Ihrem Konto. Weitere Informationen finden Sie unter Verwendung von Unterdrückungsregeln mit Extended Threat Detection.

GuardDuty ist auch darauf ausgelegt, potenzielle aktuelle oder aktuelle Angriffe (innerhalb eines fortlaufenden Zeitfensters von 24 Stunden) in Ihrem Konto zu identifizieren. Ein Angriff könnte beispielsweise damit beginnen, dass sich ein Akteur unbeabsichtigt Zugriff auf eine Rechen-Workload verschafft. Der Akteur würde dann eine Reihe von Schritten durchführen, darunter Aufzählung, Erweiterung von Rechten und Exfiltration von Anmeldeinformationen. AWS Diese Anmeldeinformationen könnten potenziell für weitere Datenkompromittierungen oder böswilligen Zugriff auf Daten verwendet werden.

Die erweiterte Bedrohungserkennung wird automatisch für alle GuardDuty Konten aktiviert und wertet standardmäßig die Signale aller im Konto aktivierten Schutzpläne aus. GuardDuty Grundlegende Datenquellen liefern wichtige Signale für die Erkennung mehrerer Angriffssequenzen. Mit der grundlegenden Bedrohungserkennung GuardDuty können sie beispielsweise ausgehend von der IAM-Rechteerkennung auf Amazon S3-APIs eine potenzielle Angriffssequenz identifizieren und nachfolgende Änderungen der S3-Steuerungsebene erkennen, wie z. B. Änderungen, die die Bucket-Ressourcenrichtlinie freizügiger machen. Andere Angriffssequenzen erfordern jedoch erweiterte Signale, die nur in erweiterten Schutzplänen wie Runtime Monitoring, S3 Protection und EKS Audit Log Monitoring verfügbar sind.

Erkennung von Angriffssequenzen in Amazon EKS-Clustern

GuardDuty Korrelierte mehrere Sicherheitssignale in den EKS-Auditprotokollen, dem Laufzeitverhalten von Prozessen und den AWS API-Aktivitäten, um ausgeklügelte Angriffsmuster zu erkennen. Um von Extended Threat Detection for EKS zu profitieren, müssen Sie mindestens eine dieser Funktionen aktivieren — EKS Protection oder Runtime Monitoring (mit EKS-Add-on). EKS Protection überwacht die Aktivitäten der Kontrollebene anhand von Auditprotokollen, während Runtime Monitoring das Verhalten innerhalb von Containern beobachtet.

Für eine maximale Abdeckung und eine umfassende Bedrohungserkennung GuardDuty empfiehlt es sich, beide Schutzpläne zu aktivieren. Zusammen bieten sie einen vollständigen Überblick über Ihre EKS-Cluster, sodass GuardDuty komplexe Angriffsmuster erkannt werden können. Es kann beispielsweise eine anomale Bereitstellung eines privilegierten Containers identifizieren (mit EKS Protection erkannt), gefolgt von Persistenzversuchen, Krypto-Mining und Reverse-Shell-Erstellung innerhalb dieses Containers (erkannt mit Runtime Monitoring). GuardDuty stellt diese verwandten Ereignisse als einen einzelnen Befund mit kritischem Schweregrad dar, der als bezeichnet wird. AttackSequence:EKS/CompromisedCluster Wenn Sie beide Schutzpläne aktivieren, deckt die Suche nach der Angriffssequenz die folgenden Bedrohungsszenarien ab:

  • Gefährdung von Containern, auf denen anfällige Webanwendungen ausgeführt werden

  • Unberechtigter Zugriff durch falsch konfigurierte Anmeldeinformationen

  • Versuche, Rechte zu eskalieren

  • Verdächtige API-Anfragen

  • Versuche, in böswilliger Absicht auf Daten zuzugreifen

Die folgende Liste enthält Einzelheiten dazu, wann diese dedizierten Schutzpläne einzeln aktiviert werden:

EKS Protection

Durch die Aktivierung von EKS Protection können Angriffssequenzen erkannt werden, GuardDuty an denen Aktivitäten der Amazon EKS-Cluster-Steuerungsebene beteiligt sind. Auf diese Weise können GuardDuty EKS-Auditprotokolle und AWS API-Aktivitäten korreliert werden. GuardDuty Kann beispielsweise eine Angriffssequenz erkennen, bei der ein Akteur versucht, unbefugt auf Cluster-Geheimnisse zuzugreifen, die Berechtigungen für die rollenbasierte Zugriffskontrolle (RBAC) von Kubernetes ändert und privilegierte Pods erstellt. Weitere Informationen zur Aktivierung dieses Schutzplans finden Sie unter. EKS-Schutz

Laufzeitüberwachung für Amazon EKS

Die Aktivierung der Laufzeitüberwachung für Amazon EKS-Cluster bietet die GuardDuty Möglichkeit, die Erkennung von EKS-Angriffssequenzen durch Sichtbarkeit auf Containerebene zu verbessern. Dies hilft dabei, potenzielle bösartige Prozesse, verdächtiges Laufzeitverhalten und potenzielle Malware-Ausführung zu GuardDuty erkennen. GuardDuty Kann beispielsweise eine Angriffssequenz erkennen, bei der ein Container anfängt, verdächtiges Verhalten zu zeigen, wie beispielsweise Krypto-Mining-Prozesse oder das Herstellen von Verbindungen zu bekannten bösartigen Endpunkten. Weitere Informationen zur Aktivierung dieses Schutzplans finden Sie unter. Laufzeitüberwachung

Wenn Sie EKS-Schutz oder Runtime Monitoring nicht aktivieren, GuardDuty können Sie kein individuelles Arten der Suche nach EKS-Schutz oder generieren Bei der Laufzeitüberwachung werden Typen gefunden. Daher GuardDuty wird es nicht möglich sein, mehrstufige Angriffssequenzen zu erkennen, die entsprechende Ergebnisse beinhalten.

Erkennung von Angriffssequenzen in Amazon S3-Buckets

Wenn Sie S3 Protection aktivieren, können GuardDuty Sie Angriffssequenzen erkennen, bei denen versucht wird, Daten in Ihren Amazon S3-Buckets zu kompromittieren. GuardDuty Kann ohne S3 Protection erkennen, wenn Ihre S3-Bucket-Ressourcenrichtlinie zu freizügig wird. Wenn Sie S3 Protection aktivieren, ist es in der Lage GuardDuty , potenzielle Datenexfiltrationsaktivitäten zu erkennen, die auftreten könnten, nachdem Ihr S3-Bucket zu freizügig geworden ist.

Wenn S3 Protection nicht aktiviert ist, können keine GuardDuty individuellen Daten generiert werden. S3-Schutztypen finden Daher GuardDuty wird es nicht möglich sein, mehrstufige Angriffssequenzen zu erkennen, die entsprechende Erkenntnisse beinhalten. Weitere Informationen zur Aktivierung dieses Schutzplans finden Sie unterS3-Schutz.

Erkennung von Angriffssequenzen in Amazon ECS-Clustern

GuardDuty kann Angriffssequenzen wie bösartige Prozesse, Verbindungen zu bösartigen Endpunkten oder Krypto-Mining-Verhalten innerhalb von ECS-Containern identifizieren. Durch die Korrelation verschiedener Signale aus Netzwerkaktivität, Prozesslaufverhalten und AWS API-Aktivität GuardDuty kann es komplexe Angriffsmuster identifizieren, die bei einzelnen Erkennungen übersehen werden könnten, und den gesamten Angriffsvektor abbilden.

GuardDuty stellt diese verwandten Ereignisse als einen einzelnen Befund dar, der als kritischer Schweregrad bezeichnet wird. AttackSequence:ECS/CompromisedCluster Die Ermittlung der Angriffssequenz deckt die folgenden Bedrohungsszenarien ab:

  • Gefährdung von Containern, auf denen anfällige Dienste ausgeführt werden

  • Unautorisierte Ausführung verdächtiger Tools, Malware oder Cryptomining-Prozesse

  • Versuche, Zugriffsrechte zu erweitern

  • Kommunikation mit verdächtigen Endpunkten

Wichtig

Extended Threat Detection for ECS erfordert je nach Art Ihrer ECS-Infrastruktur Runtime Monitoring für Fargate oder EC2. Runtime Monitoring beobachtet das Verhalten in ECS-Containern, die sowohl auf Fargate- als auch auf EC2-Instances ausgeführt werden. ECS auf verwalteten EC2-Instances wird nicht unterstützt.

Erkennung von Angriffssequenzen in Amazon EC2-Instanzgruppen

GuardDuty kann Angriffssequenzen identifizieren, die einzelne Instances oder Gruppen von Instances betreffen, die gemeinsame Attribute aufweisen, wie Auto Scaling-Gruppen, IAM-Instance-Profile, Startvorlagen, CloudFormation Stacks, AMIs oder VPC-IDs. Diese Instances können verdächtige Verhaltensweisen wie bösartige Prozesse, Verbindungen zu bösartigen Endpunkten, Crypto-Mining oder eine ungewöhnliche Verwendung von EC2-Instance-Anmeldeinformationen aufweisen.

Bei der Suche nach der Angriffssequenz werden die folgenden Bedrohungsszenarien erkannt:

  • Gefährdung von Instanzen, auf denen anfällige Dienste ausgeführt werden

  • Verwendung von Amazon EC2-Instance-Anmeldeinformationen, die über IMDS von außerhalb des AWS Kontos abgerufen wurden, für das die Anmeldeinformationen ausgestellt wurden

  • Verwendung als Infrastruktur für Angriffe wie Proxy-, Scan- oder Denial-of-Service-Angriffe

  • Unautorisierte Ausführung verdächtiger Tools, Malware oder Cryptomining-Prozesse

  • Kommunikation mit verdächtigen Endpunkten

Extended Threat Detection hilft bei der Identifizierung dieser Bedrohungen. GuardDuty stellt diese verwandten Ereignisse als einen einzelnen Befund mit kritischem Schweregrad dar, der als AttackSequence:EC2/CompromisedInstanceGroup

Um die Erkennungsfunktionen von Extended Threat Detection for EC2 zu verbessern, aktivieren Sie Runtime Monitoring. Die Kombination aus Grundfunktionen zur GuardDuty Überwachung der Netzwerkaktivitäten CloudTrail und Runtime Monitoring, das das Prozessverhalten und die Systemaufrufen innerhalb von Instances beobachtet, ermöglicht eine umfassendere Bedrohungserkennung. Diese integrierte Überwachung ermöglicht GuardDuty die Erkennung ausgeklügelter Angriffssequenzen wie unbefugten Zugriff durch falsch konfigurierte Anmeldeinformationen, Versuche zur Rechteerweiterung und unbefugten Zugriff auf vertrauliche Daten. Durch die Korrelation dieser unterschiedlichen Signale GuardDuty lassen sich komplexe Angriffsmuster identifizieren, die bei einzelnen Erkennungen möglicherweise übersehen werden, und der gesamte Angriffsvektor abgebildet werden.

Erkennung von Angriffssequenzen mit KI-Workloads

Aktivieren KI-Schutz Sie diese Option, um Angriffssequenzen zu GuardDuty erkennen, die die KI-Workloads in Ihrem Konto gefährden. AI Protection analysiert AWS CloudTrail Datenereignisse von Amazon Bedrock und Amazon SageMaker AI. Es kann Aktivitäten wie anomale Modellaufrufe, Cost-Harvesting-Angriffe und direkte Prompt-Injection-Versuche erkennen.

Um Signale aus Ihren KI-Workloads zu AttackSequence:IAM/CompromisedCredentials Angriffssequenzen hinzuzufügen, müssen Sie den KI-Schutz aktivieren. GuardDutykann dann die folgenden Findetypen als Korrelationssignale verwenden:

Beispielsweise könnte ein Bedrohungsakteur dieselben potenziell kompromittierten AWS Anmeldeinformationen verwenden, um einen anomalen Aufruf des Amazon Bedrock- oder Amazon SageMaker AI-Modells durchzuführen. GuardDuty kann diesen Aufruf mit anderen verdächtigen Aktionen korrelieren, die mit diesen Anmeldeinformationen durchgeführt wurden. Es stellt sie dann als eine einzelne AttackSequence:IAM/CompromisedCredentials Angriffssequenz dar, die gefunden wurde. Für sich genommen generieren die Ergebnisse von AI Protection keine Angriffssequenz.

Wenn der KI-Schutz nicht aktiviert ist, GuardDuty kann keine Einzelperson generiert KI-Schutz findet Typen werden. Daher GuardDuty können mehrstufige Angriffssequenzen, die diese Ergebnisse beinhalten, nicht erkannt werden. Weitere Informationen zur Aktivierung dieses Schutzplans finden Sie unterKI-Schutz.

Erweiterte Bedrohungserkennung in der GuardDuty Konsole

Standardmäßig wird auf der Seite „Erweiterte Bedrohungserkennung“ in der GuardDuty Konsole der Status als Aktiviert angezeigt. Bei der grundlegenden Bedrohungserkennung gibt der Status an, dass eine potenzielle Angriffssequenz erkannt werden GuardDuty kann, bei der IAM-Rechte auf Amazon S3-APIs ermittelt und nachfolgende Änderungen der S3-Steuerungsebene erkannt werden.

Gehen Sie wie folgt vor, um die Seite „Erweiterte Bedrohungserkennung“ in der Konsole aufzurufen: GuardDuty

  1. Sie können die GuardDuty Konsole unter öffnen https://console.aws.amazon.com/guardduty/.

  2. Wählen Sie im linken Navigationsbereich Erweiterte Bedrohungserkennung aus.

    Diese Seite enthält Details zu den Bedrohungsszenarien, die von Extended Threat Detection abgedeckt werden.

  3. Sehen Sie sich auf der Seite Erweiterte Bedrohungserkennung den Abschnitt Verwandte Schutzpläne an. Wenn Sie spezielle Schutzpläne aktivieren möchten, um den Schutz vor Bedrohungen in Ihrem Konto zu erhöhen, wählen Sie die Option Konfigurieren für diesen Schutzplan aus.

Erkenntnisse aus der Angriffssequenz verstehen und verwalten

Die Ergebnisse der Angriffssequenz entsprechen den anderen GuardDuty Ergebnissen in Ihrem Konto. Sie können sie auf der Seite „Ergebnisse“ in der GuardDuty Konsole einsehen. Informationen zum Anzeigen von Ergebnissen finden Sie unterSeite mit den Ergebnissen in der GuardDuty Konsole.

Ähnlich wie bei anderen GuardDuty Ergebnissen werden auch die Ergebnisse der Angriffssequenz automatisch an Amazon gesendet EventBridge. Basierend auf Ihren Einstellungen werden die Ergebnisse der Angriffssequenz auch an ein Veröffentlichungsziel (Amazon S3-Bucket) exportiert. Informationen zum Festlegen eines neuen Veröffentlichungsziels oder zum Aktualisieren eines vorhandenen Ziels finden Sie unterGenerierte Ergebnisse nach Amazon S3 exportieren.

Weitere Ressourcen

Lesen Sie die folgenden Abschnitte, um mehr über Angriffssequenzen zu erfahren:

  • Nachdem Sie sich mit der erweiterten Bedrohungserkennung und den Angriffssequenzen vertraut gemacht haben, können Sie Beispiele für die Suche nach Angriffssequenzen generieren, indem Sie die Schritte unter befolgenBeispielerkenntnisse.

  • Erfahren Sie mehr über Typen von Angriffssequenzen finden.

  • Sehen Sie sich die Ergebnisse an und untersuchen Sie die Einzelheiten zu den Ergebnissen im Zusammenhang mitEinzelheiten zur Suche nach der Angriffssequenz.

  • Priorisieren und behandeln Sie die Arten der Suche nach Angriffssequenzen, indem Sie die Schritte für die zugehörigen betroffenen Ressourcen unter befolgen. Behebung von Erkenntnissen