Amazon SCS-C02: Tehdit Tespiti ve Uyarı — Çalışma kılavuzu

Şunun bir parçası: AWS Security Specialty SCS-C02 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Amazon sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

GuardDuty’nin Bir Organization Genelinde Merkezileştirilmesi

Amazon GuardDuty; CloudTrail yönetim ve veri olaylarını, VPC Akış Günlüklerini, DNS sorgu günlüklerini, EKS denetim günlüklerini, RDS oturum açma etkinliğini ve çalışma zamanı telemetrisini analiz eden sürekli bir tehdit tespiti hizmetidir. Tehdit amacına (Backdoor, CryptoCurrency, Recon, UnauthorizedAccess, PenTest, Policy, Stealth, Trojan, Impact) ve kaynak türüne (EC2, IAMUser, S3, Kubernetes, RDS, Lambda, Runtime) göre sınıflandırılmış bulgular üretir.

GuardDuty’yi hesaptan hesaba işletmek ölçeklenmez. Bir AWS Organizations ortamındaki doğru mimari, Organizations yönetim hesabını kullanarak — genellikle özel güvenlik veya denetim hesabı olan — bir delegated administrator atamaktır. Delegated admin üzerinden, GuardDuty’yi organizasyon çapında etkinleştirir ve yeni üye hesapların ve yeni Bölgelerin oluşturuldukça otomatik olarak korunması için auto-enable özelliğini etkinleştirirsiniz. Otomatik etkinleştirme olmadan, yeni oluşturulan bir hesap, bir operatör tespiti manuel olarak etkinleştirene kadar kör kalır; bu da tam olarak saldırganların katılım (onboarding) sırasında istismar ettiği bir açıktır.

Pratik Problem: Kullanım Senaryosu

Senaryo: Meridian Financial, üretim, geliştirme ve paylaşılan hizmetler için 28 hesabı kapsayan çoklu hesaplı bir AWS ortamı işletmektedir. Yönetim hesabı, AWS Organizations aracılığıyla hesapları yönetmekte, merkezi CloudTrail ve S3 günlüklemesi bulunmaktadır, ancak güvenlik uyarıları ve soruşturma verileri üye hesaplara dağılmış durumdadır, bu da olay triyajını yavaş ve tutarsız hale getirmektedir.

Zorluk: Yakın zamanda bir hesapta tespit edilen bir yanal hareket, merkezi SOC araçları tarafından yeterince hızlı görülemeyen GuardDuty bulguları üretti ve bu da kontrol altına almayı ve adli soruşturmayı geciktirdi.

Önerilen Yaklaşım:

  1. Yönetim hesabında bir delegated GuardDuty administrator atayın ve tüm üye hesapların bulguları merkezi bir dedektöre iletmesi için AWS Organizations aracılığıyla organizasyon genelinde GuardDuty’yi etkinleştirin.
  2. Toplayıcı olarak yönetim hesabında merkezi AWS Security Hub’ı açın ve GuardDuty bulgularını diğer güvenlik standartlarıyla birlikte normalleştirmek için tüm hesaplarda ve bölgelerde Security Hub’ı etkinleştirin.
  3. Yönetim hesabında GuardDuty ve Security Hub bulgularını yakalamak ve bunları sayfalama için Amazon SNS, arşivleme için Amazon Kinesis Data Firehose ile S3’e veya doğrudan SIEM’inize teslimat gibi merkezi hedeflere yönlendirmek için Amazon EventBridge kuralları yapılandırın.
  4. Otomatik kontrol altına alma eylemleri (örneğin, bir EC2 örneğini EC2 API aracılığıyla izole etme ve bir AWS Systems Manager olayı oluşturma) ve soruşturma için bulguları etiketleme amacıyla EventBridge tarafından tetiklenen Lambda yanıtlayıcıları dağıtın.
  5. Merkezi soruşturma için Amazon Detective’i entegre edin ve arşivlenmiş bulguları S3’te uzun vadeli korelasyon ve raporlama için analitik/SIEM’inize iletin.

Gerekçe: Security Hub ve EventBridge ile bir delegated GuardDuty admin kullanmak, tespiti merkezileştirir, uyarıları normalleştirir ve organizasyon çapında tehdit tespiti ve zamanında olay müdahalesi için AWS en iyi uygulamalarına göre otomatik, denetlenebilir yanıtlar sağlar.

# From the Organizations management account
aws organizations enable-aws-service-access \
  --service-principal guardduty.amazonaws.com

aws guardduty enable-organization-admin-account \
  --admin-account-id 111122223333

# From the delegated admin
aws guardduty update-organization-configuration \
  --detector-id abc123 \
  --auto-enable-organization-members ALL \
  --features '[{"Name":"RDS_LOGIN_EVENTS","AutoEnable":"NEW"},
               {"Name":"EKS_AUDIT_LOGS","AutoEnable":"NEW"},
               {"Name":"RUNTIME_MONITORING","AutoEnable":"NEW"}]'

GuardDuty Bölgeseldir, bu nedenle delegated administrator ilişkisi ve auto-enable ayarları faaliyet gösterdiğiniz her Bölgede kurulmalıdır. Bu, sık karşılaşılan bir kör nokta kaynağıdır — bir ekip GuardDuty’yi us-east-1’de etkinleştirir ve küresel kapsama alanı olduğunu varsayar.

Hizmete Özgü Korumalar

Temel GuardDuty, temel veri kaynaklarını kapsar, ancak maliyet ve ek telemetri alımı ekledikleri için birkaç koruma planının açıkça etkinleştirilmesi gerekir:

Yalnızca temel hizmeti etkinleştirmek ve DB oturum açma anomalilerinin ortaya çıkmasını beklemek yaygın bir yanlış yapılandırmadır — ilgili özellik açılana kadar bulgu türleri basitçe üretilmez.

Toplama Düzlemi Olarak Security Hub

Security Hub; GuardDuty, Inspector, Macie, IAM Access Analyzer, Firewall Manager, Config, Health ve üçüncü taraf ISV ürünlerinden gelen bulguları alır ve bunları AWS Güvenlik Bulgu Formatına (ASFF) normalize eder. Ayrıca kendi uyumluluk standartlarını (AWS Temel Güvenlik En İyi Uygulamaları, CIS, PCI DSS, NIST 800-53) da çalıştırır.

Bir Organization genelinde merkezileştirmek için:

Bu nedenle, küresel bir organizasyonel dağıtım modeli, iki koordineli ayar gerektirir: toplama Bölgesi bağlantısı ve organizasyon genelinde otomatik etkinleştirme anahtarı. Birini diğeri olmadan etkinleştirmek, ya yeni hesapların kapsam dışı kalmasına ya da yeni Bölgelerin izole kalmasına neden olur.

Önemli bir kısıtlama: Security Hub bulguları toplar ve önceliklendirir ancak iyileştirme yapmaz. Onu bir iyileştirme platformu olarak görmek bir kategori hatasıdır — iyileştirme, akışın devamında EventBridge aracılığıyla gerçekleşir.

Otomasyon Dokusu Olarak EventBridge

Hem GuardDuty hem de Security Hub, bulguları varsayılan olay veriyoluna (event bus) yayınlar. aws.guardduty, GuardDuty Finding olaylarını yayarken; aws.securityhub, Security Hub Findings - Imported (Hub tarafından oluşturulan/güncellenen) ve Security Hub Findings - Custom Action (operatör tarafından tetiklenen) olaylarını yayar.

{"source": ["aws.securityhub"]} gibi aşırı geniş kurallar, her sağlayıcıdan gelen her bulgu güncellemesinde hedefleri tetikler ve kısa sürede SNS konularını ve nöbetçi mühendisleri bilgi amaçlı gürültüyle boğar. Doğru yaklaşım, severity.Label, ProductArn, Types veya belirli Title değerlerine göre filtreleme yapmaktır:

{
  "source": ["aws.guardduty"],
  "detail-type": ["GuardDuty Finding"],
  "detail": {
    "severity": [{ "numeric": [">=", 7] }],
    "type": [{ "prefix": "CredentialAccess:RDS/" }]
  }
}

Gürültülü üçüncü taraf ISV ürünlerini göz ardı ederken yalnızca yüksek önem dereceli GuardDuty bulgularında tetiklenen Security Hub merkezli bir model için:

{
  "source": ["aws.securityhub"],
  "detail-type": ["Security Hub Findings - Imported"],
  "detail": {
    "findings": {
      "Severity": { "Label": ["HIGH", "CRITICAL"] },
      "ProductArn": [
        { "wildcard": "arn:aws:securityhub:*::product/aws/guardduty" }
      ],
      "Workflow": { "Status": ["NEW"] }
    }
  }
}

Yaygın hedefler arasında e-posta/SMS/Slack bildirimi için bir SNS konusu, güvenlik grubunu değiştirerek bir sunucuyu izole eden bir Lambda fonksiyonu, bir SSM Automation runbook’u veya çok adımlı yanıtı düzenleyen bir Step Functions durum makinesi bulunur. Aurora oturum açma anomalisi kullanım senaryosu için en az çaba gerektiren yol, GuardDuty RDS Protection → RDS bulgu türüne göre filtrelenmiş EventBridge kuralı → e-posta aboneliği olan SNS konusudur. Özel yoklama, Lambda veya üçüncü taraf SIEM gerekmez.

Security Hub Özel Eylemleri

Özel eylemler, operatör tarafından yönlendirilen tetikleyicilerdir. Security Hub konsolunda, bir analist bir veya daha fazla bulguyu seçer ve özel bir eylem seçer (örneğin, “EC2’yi Karantinaya Al”). Security Hub, seçilen bulgu ARN’lerini taşıyan bir Security Hub Findings - Custom Action olayı yayar; bir EventBridge kuralı, özel eylemin ARN’si ile eşleşir ve yanıtı gerçekleştiren bir Lambda’yı çağırır. Bu, size özel bir kullanıcı arayüzü oluşturmadan insan müdahalesi gerektiren bir düğme sağlar:

aws securityhub create-action-target \
  --name "Quarantine EC2" \
  --description "Attach isolation SG and snapshot volumes" \
  --id QuarantineEC2

Ortaya çıkan ARN (arn:aws:securityhub:us-east-1:111122223333:action/custom/QuarantineEC2), EventBridge kuralının resources alanındaki eşleşme değeri olur.

Bastırma ve Sinyal Yönetimi

Gürültü yönetimi tek seferlik bir filtre değil, bir disiplindir. Bilinen zararsız bulguları (örneğin bir sızma testi aracının beklenen Recon:EC2/Portscan bulgusu) otomatik olarak arşivlemek için Security Hub otomasyon kurallarını veya GuardDuty bastırma kurallarını kullanın. Çok konuşan bir üçüncü taraf entegrasyonunu tamamen devre dışı bırakmadan susturmak için EventBridge kurallarını ProductArn‘e göre filtreleyin. Yeniden açılan veya zaten bildirilmiş bulguların tekrar uyarı göndermemesi için Severity.Label ile Workflow.Status = NEW‘i birleştirin. Amaç, bir insana ulaşan her uyarının eyleme geçirilebilir, yüksek güvenilirlikli bir olayı temsil etmesidir — bunun dışındaki her şey müdahale hazırlığını aşındırır.

İnceleme Odağı

Backdoor:EC2/C&CActivity.B!DNS gibi yüksek önem dereceli bir bulgu tetiklendiğinde, en hızlı inceleme yolu, CloudTrail ve Flow Logs’a karşı elle Athena sorguları yazmak değildir. Amazon Detective, GuardDuty ile birlikte etkinleştirildiğinde, CloudTrail, VPC Flow Logs ve GuardDuty bulgularından varlık graflarını önceden oluşturur. Bulgudan doğrudan Detective’teki IAM rolüne veya EC2 sunucu profiline geçiş yapmak, herhangi bir özel sorgu çalışması gerektirmeden, ilgili zaman aralığı boyunca API etkinliğini, ağdaki eşleri ve başarılı/başarısız bağlantı sayılarını ortaya çıkarır.


Kimlik ve Erişim Yönetimi · Tüm alanlar · Günlükleme

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Amazon'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar