View a markdown version of this page

GuardDuty jenis pencarian urutan serangan - Amazon GuardDuty

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

GuardDuty jenis pencarian urutan serangan

GuardDuty mendeteksi urutan serangan ketika urutan tertentu dari beberapa tindakan selaras dengan aktivitas yang berpotensi mencurigakan. Urutan serangan mencakup sinyal seperti aktivitas dan GuardDuty temuan API. Ketika GuardDuty mengamati sekelompok sinyal dalam urutan tertentu yang menunjukkan ancaman keamanan yang sedang berlangsung, sedang berlangsung, atau baru-baru ini, GuardDuty menghasilkan temuan urutan serangan. GuardDuty menganggap aktivitas API individu weak signals karena mereka tidak menampilkan diri sebagai ancaman potensial.

Deteksi urutan serangan berfokus pada potensi kompromi data Amazon S3 (yang dapat menjadi bagian dari serangan ransomware yang lebih luas), AWS kredenSIAL yang dikompromikan, cluster Amazon EKS yang dikompromikan, cluster Amazon ECS yang dikompromikan, dan grup instans Amazon EC2 yang dikompromikan. Bagian berikut memberikan rincian tentang masing-masing urutan serangan.

AttackSequence:EKS/CompromisedCluster

Urutan tindakan mencurigakan yang dilakukan oleh cluster Amazon EKS yang berpotensi dikompromikan.

Temuan ini memberi tahu Anda bahwa GuardDuty mendeteksi urutan tindakan mencurigakan yang menunjukkan cluster Amazon EKS yang berpotensi dikompromikan di lingkungan Anda. Beberapa perilaku serangan mencurigakan dan anomali, seperti proses berbahaya atau koneksi dengan titik akhir berbahaya, diamati di cluster Amazon EKS yang sama.

GuardDuty menggunakan algoritma korelasi kepemilikannya untuk mengamati dan mengidentifikasi urutan tindakan yang dilakukan dengan menggunakan kredensi IAM. GuardDuty mengevaluasi temuan di seluruh rencana perlindungan dan sumber sinyal lainnya untuk mengidentifikasi pola serangan umum dan yang muncul. GuardDuty menggunakan beberapa faktor untuk memunculkan ancaman, seperti reputasi IP, urutan API, konfigurasi pengguna, dan sumber daya yang berpotensi terkena dampak.

Tindakan remediasi: Jika perilaku ini tidak terduga di lingkungan Anda, maka cluster Amazon EKS Anda mungkin terganggu. Untuk panduan remediasi komprehensif, lihat Memperbaiki temuan Perlindungan EKS danMemperbaiki temuan Pemantauan Runtime.

Selain itu, karena AWS kredenSIAL mungkin telah dikompromikan melalui cluster EKS, lihatMemperbaiki potensi terganggu AWS credentials. Untuk langkah-langkah untuk memperbaiki sumber daya lain yang mungkin berpotensi terkena dampak, lihatMemperbaiki temuan GuardDuty keamanan yang terdeteksi.

AttackSequence:ECS/CompromisedCluster

Urutan tindakan mencurigakan yang dilakukan oleh cluster Amazon ECS yang berpotensi dikompromikan.

Temuan ini memberi tahu Anda bahwa GuardDuty mendeteksi urutan sinyal mencurigakan yang menunjukkan cluster Amazon ECS yang berpotensi dikompromikan di lingkungan Anda. Sinyal ini mungkin termasuk proses berbahaya, komunikasi dengan titik akhir berbahaya, atau perilaku penambangan cryptocurrency.

GuardDuty menggunakan algoritma korelasi eksklusif dan beberapa faktor deteksi untuk mengidentifikasi urutan tindakan mencurigakan dalam cluster Amazon ECS. Melalui analisis di seluruh rencana perlindungan dan berbagai sumber sinyal, GuardDuty mengidentifikasi pola serangan umum dan yang muncul, memberikan deteksi keyakinan tinggi terhadap potensi kompromi.

Tindakan remediasi: Jika perilaku ini tidak terduga di lingkungan Anda, cluster Amazon ECS Anda mungkin terganggu. Untuk rekomendasi penahanan ancaman, lihatMemperbaiki cluster ECS yang berpotensi dikompromikan. Perhatikan bahwa kompromi dapat meluas ke satu atau lebih tugas ECS atau beban kerja kontainer, yang dapat digunakan untuk membuat atau memodifikasi AWS sumber daya. Untuk panduan remediasi komprehensif yang mencakup sumber daya yang berpotensi terkena dampak, lihatMemperbaiki temuan GuardDuty keamanan yang terdeteksi.

AttackSequence:EC2/CompromisedInstanceGroup

Urutan tindakan mencurigakan yang menunjukkan instans Amazon EC2 yang berpotensi dikompromikan.

Temuan ini menunjukkan GuardDuty terdeteksi urutan tindakan mencurigakan yang menunjukkan potensi kompromi di seluruh grup instans Amazon EC2 di lingkungan Anda. Grup instans biasanya mewakili aplikasi yang dikelola melalui infrastruktur-as-code, berbagi konfigurasi serupa seperti Auto-scaling grup, peran profil instans IAM, tumpukan, template peluncuran Amazon EC AWS CloudFormation 2, AMI atau ID VPC. GuardDuty mengamati beberapa perilaku mencurigakan di satu atau lebih contoh, termasuk:

  • Proses berbahaya

  • File berbahaya

  • Koneksi jaringan yang mencurigakan

  • Aktivitas penambangan cryptocurrency

  • Penggunaan kredensional instans Amazon EC2 yang mencurigakan

Metode Deteksi: GuardDuty menggunakan algoritma korelasi eksklusif untuk mengidentifikasi urutan tindakan yang mencurigakan dalam instans Amazon EC2. Dengan mengevaluasi temuan di seluruh rencana perlindungan dan berbagai sumber sinyal, GuardDuty mengidentifikasi pola serangan menggunakan berbagai faktor seperti IP dan reputasi domain dan proses yang mencurigakan yang berjalan.

Tindakan remediasi: Jika perilaku ini tidak terduga di lingkungan Anda, instans Amazon EC2 Anda mungkin terganggu. Kompromi dapat melibatkan:

  • Beberapa proses

  • Kredentif instans yang mungkin telah digunakan untuk memodifikasi instans Amazon EC2 atau sumber daya lainnya AWS

Untuk rekomendasi penahanan ancaman, lihatMemperbaiki instans Amazon EC2 yang berpotensi dikompromikan. Perhatikan bahwa kompromi dapat meluas ke satu atau lebih instans Amazon EC2 dan melibatkan proses yang dikompromikan atau kredentif instans yang dapat digunakan untuk membuat atau memodifikasi instans Amazon EC2 atau sumber daya lainnya AWS . Untuk panduan remediasi komprehensif yang mencakup sumber daya yang berpotensi terkena dampak, lihatMemperbaiki temuan GuardDuty keamanan yang terdeteksi.

AttackSequence:IAM/CompromisedCredentials

Urutan permintaan API yang dipanggil dengan menggunakan yang berpotensi dikompromikan AWS kredenSIAL.

Temuan ini memberi tahu Anda bahwa GuardDuty mendeteksi urutan tindakan mencurigakan yang dilakukan dengan menggunakan AWS kredenSIAL yang memengaruhi satu atau lebih sumber daya di lingkungan Anda. Beberapa perilaku serangan mencurigakan dan anomali diamati oleh kredenSIAL yang sama, menghasilkan keyakinan yang lebih tinggi bahwa kredenSIAL disalahgunakan.

GuardDuty menggunakan algoritma korelasi kepemilikannya untuk mengamati dan mengidentifikasi urutan tindakan yang dilakukan dengan menggunakan kredensi IAM. GuardDuty mengevaluasi temuan di seluruh rencana perlindungan dan sumber sinyal lainnya untuk mengidentifikasi pola serangan umum dan yang muncul. GuardDuty menggunakan beberapa faktor untuk memunculkan ancaman, seperti reputasi IP, urutan API, konfigurasi pengguna, dan sumber daya yang berpotensi terkena dampak.

Ketika Anda mengaktifkanPerlindungan AI, juga GuardDuty dapat memasukkan Jenis penemuan Perlindungan AI di antara sinyal yang berkorelasi untuk urutan serangan ini. Temuan ini terkait dengan identitas IAM. Akibatnya, GuardDuty dapat memunculkannya sebagai sinyal dalam urutan serangan ini dan menghubungkannya dengan tindakan mencurigakan lainnya yang diambil dengan kredenSIAL yang berpotensi dikompromikan yang sama. Misalnya, GuardDuty dapat mengkorelasikan sinyal lain dengan pemanggilan model Amazon Bedrock atau Amazon SageMaker AI yang anomali yang dibuat dengan kredenSIAL tersebut, dan memasukkannya ke dalam urutan serangan ini. Dengan sendirinya, temuan Perlindungan AI tidak menghasilkan urutan serangan. Untuk informasi selengkapnya, lihat Perlindungan AI.

Tindakan remediasi: Jika perilaku ini tidak terduga di lingkungan Anda, maka kredensibilitas Anda AWS mungkin telah dikompromikan. Untuk langkah-langkah untuk memperbaiki, lihatMemperbaiki potensi terganggu AWS credentials. KredenSIAL yang dikompromikan mungkin telah digunakan untuk membuat atau memodifikasi sumber daya tambahan, seperti bucket Amazon S3, AWS Lambda fungsi, atau instans Amazon EC2, di lingkungan Anda. Untuk langkah-langkah untuk memperbaiki sumber daya lain yang mungkin berpotensi terkena dampak, lihatMemperbaiki temuan GuardDuty keamanan yang terdeteksi.

AttackSequence:S3/CompromisedData

Urutan permintaan API dipanggil dalam upaya potensial untuk mengeksfiltrasi atau menghancurkan data di Amazon S3.

Temuan ini memberi tahu Anda bahwa GuardDuty mendeteksi urutan tindakan mencurigakan yang menunjukkan kompromi data dalam satu atau beberapa bucket Amazon Simple Storage Service (Amazon S3), dengan menggunakan kredenSIAL yang berpotensi dikompromik AWS an. Beberapa perilaku serangan mencurigakan dan anomali (permintaan API) diamati, yang mengakibatkan kepercayaan yang lebih tinggi dari kredenSIAL yang disalahgunakan.

GuardDuty menggunakan algoritma korelasinya untuk mengamati dan mengidentifikasi urutan tindakan yang dilakukan dengan menggunakan kredensi IAM. GuardDuty kemudian mengevaluasi temuan di seluruh rencana perlindungan dan sumber sinyal lainnya untuk mengidentifikasi pola serangan umum dan yang muncul. GuardDuty menggunakan beberapa faktor untuk memunculkan ancaman, seperti reputasi IP, urutan API, konfigurasi pengguna, dan sumber daya yang berpotensi terkena dampak.

Tindakan remediasi: Jika aktivitas ini tidak terduga di lingkungan Anda, AWS kredenSIAL, atau data Amazon S3 Anda mungkin berpotensi dieksfiltrasi atau dihancurkan. Untuk langkah-langkah untuk memperbaiki, lihat Memperbaiki potensi terganggu AWS credentials danMemperbaiki bucket S3 yang berpotensi dikompromikan.