Amazon SCS-C02: Tehdit Tespiti ve Uyarı — Çalışma kılavuzu
Şunun bir parçası: AWS Security Specialty SCS-C02 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Amazon sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
GuardDuty’nin Bir Organization Genelinde Merkezileştirilmesi
Amazon GuardDuty; CloudTrail yönetim ve veri olaylarını, VPC Akış Günlüklerini, DNS sorgu günlüklerini, EKS denetim günlüklerini, RDS oturum açma etkinliğini ve çalışma zamanı telemetrisini analiz eden sürekli bir tehdit tespiti hizmetidir. Tehdit amacına (Backdoor, CryptoCurrency, Recon, UnauthorizedAccess, PenTest, Policy, Stealth, Trojan, Impact) ve kaynak türüne (EC2, IAMUser, S3, Kubernetes, RDS, Lambda, Runtime) göre sınıflandırılmış bulgular üretir.
GuardDuty’yi hesaptan hesaba işletmek ölçeklenmez. Bir AWS Organizations ortamındaki doğru mimari, Organizations yönetim hesabını kullanarak — genellikle özel güvenlik veya denetim hesabı olan — bir delegated administrator atamaktır. Delegated admin üzerinden, GuardDuty’yi organizasyon çapında etkinleştirir ve yeni üye hesapların ve yeni Bölgelerin oluşturuldukça otomatik olarak korunması için auto-enable özelliğini etkinleştirirsiniz. Otomatik etkinleştirme olmadan, yeni oluşturulan bir hesap, bir operatör tespiti manuel olarak etkinleştirene kadar kör kalır; bu da tam olarak saldırganların katılım (onboarding) sırasında istismar ettiği bir açıktır.
Pratik Problem: Kullanım Senaryosu
Senaryo: Meridian Financial, üretim, geliştirme ve paylaşılan hizmetler için 28 hesabı kapsayan çoklu hesaplı bir AWS ortamı işletmektedir. Yönetim hesabı, AWS Organizations aracılığıyla hesapları yönetmekte, merkezi CloudTrail ve S3 günlüklemesi bulunmaktadır, ancak güvenlik uyarıları ve soruşturma verileri üye hesaplara dağılmış durumdadır, bu da olay triyajını yavaş ve tutarsız hale getirmektedir.
Zorluk: Yakın zamanda bir hesapta tespit edilen bir yanal hareket, merkezi SOC araçları tarafından yeterince hızlı görülemeyen GuardDuty bulguları üretti ve bu da kontrol altına almayı ve adli soruşturmayı geciktirdi.
Önerilen Yaklaşım:
- Yönetim hesabında bir delegated GuardDuty administrator atayın ve tüm üye hesapların bulguları merkezi bir dedektöre iletmesi için AWS Organizations aracılığıyla organizasyon genelinde GuardDuty’yi etkinleştirin.
- Toplayıcı olarak yönetim hesabında merkezi AWS Security Hub’ı açın ve GuardDuty bulgularını diğer güvenlik standartlarıyla birlikte normalleştirmek için tüm hesaplarda ve bölgelerde Security Hub’ı etkinleştirin.
- Yönetim hesabında GuardDuty ve Security Hub bulgularını yakalamak ve bunları sayfalama için Amazon SNS, arşivleme için Amazon Kinesis Data Firehose ile S3’e veya doğrudan SIEM’inize teslimat gibi merkezi hedeflere yönlendirmek için Amazon EventBridge kuralları yapılandırın.
- Otomatik kontrol altına alma eylemleri (örneğin, bir EC2 örneğini EC2 API aracılığıyla izole etme ve bir AWS Systems Manager olayı oluşturma) ve soruşturma için bulguları etiketleme amacıyla EventBridge tarafından tetiklenen Lambda yanıtlayıcıları dağıtın.
- Merkezi soruşturma için Amazon Detective’i entegre edin ve arşivlenmiş bulguları S3’te uzun vadeli korelasyon ve raporlama için analitik/SIEM’inize iletin.
Gerekçe: Security Hub ve EventBridge ile bir delegated GuardDuty admin kullanmak, tespiti merkezileştirir, uyarıları normalleştirir ve organizasyon çapında tehdit tespiti ve zamanında olay müdahalesi için AWS en iyi uygulamalarına göre otomatik, denetlenebilir yanıtlar sağlar.
# From the Organizations management account
aws organizations enable-aws-service-access \
--service-principal guardduty.amazonaws.com
aws guardduty enable-organization-admin-account \
--admin-account-id 111122223333
# From the delegated admin
aws guardduty update-organization-configuration \
--detector-id abc123 \
--auto-enable-organization-members ALL \
--features '[{"Name":"RDS_LOGIN_EVENTS","AutoEnable":"NEW"},
{"Name":"EKS_AUDIT_LOGS","AutoEnable":"NEW"},
{"Name":"RUNTIME_MONITORING","AutoEnable":"NEW"}]'
GuardDuty Bölgeseldir, bu nedenle delegated administrator ilişkisi ve auto-enable ayarları faaliyet gösterdiğiniz her Bölgede kurulmalıdır. Bu, sık karşılaşılan bir kör nokta kaynağıdır — bir ekip GuardDuty’yi us-east-1’de etkinleştirir ve küresel kapsama alanı olduğunu varsayar.
Hizmete Özgü Korumalar
Temel GuardDuty, temel veri kaynaklarını kapsar, ancak maliyet ve ek telemetri alımı ekledikleri için birkaç koruma planının açıkça etkinleştirilmesi gerekir:
RDS Koruması: Aurora MySQL/PostgreSQL ve RDS motorlarına yönelik oturum açma etkinliğini profiller ve bilinmeyen kullanıcılar bir DB uç noktasına kimlik doğruladığında
CredentialAccess:RDS/AnomalousBehavior.SuccessfulLogingibi bulgular üretir. Şüpheli veritabanı oturum açma işlemlerini tespit etmek için doğru kaynak budur — RDS Koruması zaten bulguyu yerel olarak yayınlarken DB denetim günlükleri üzerinde özel CloudWatch metrik filtreleri oluşturmayın.EKS Koruması: Anormal API erişimini, ayrıcalıklı pod oluşturmayı ve açıkta kalan panoların kullanımını tespit etmek için Kubernetes denetim günlüklerini alır.
Çalışma Zamanı İzlemesi: Dosyasız kötü amaçlı yazılımları veya çalışma zamanında ters kabukları (reverse shells) tespit etmek için gerekli olan süreç, dosya ve ağ olaylarını ortaya çıkarmak amacıyla EC2, ECS/Fargate veya EKS üzerinde hafif, eBPF tabanlı bir ajan dağıtır.
Kötü Amaçlı Yazılım Koruması: Diğer bulgular tarafından işaretlenen örneklere bağlı EBS birimlerini anlık görüntü taraması yapar veya yükleme sırasında S3 nesnelerinin isteğe bağlı taramasını gerçekleştirir.
Lambda Koruması ve S3 Koruması: Sırasıyla fonksiyon çağırma desenlerini ve veri düzlemi S3 erişimini kapsar.
Yalnızca temel hizmeti etkinleştirmek ve DB oturum açma anomalilerinin ortaya çıkmasını beklemek yaygın bir yanlış yapılandırmadır — ilgili özellik açılana kadar bulgu türleri basitçe üretilmez.
Toplama Düzlemi Olarak Security Hub
Security Hub; GuardDuty, Inspector, Macie, IAM Access Analyzer, Firewall Manager, Config, Health ve üçüncü taraf ISV ürünlerinden gelen bulguları alır ve bunları AWS Güvenlik Bulgu Formatına (ASFF) normalize eder. Ayrıca kendi uyumluluk standartlarını (AWS Temel Güvenlik En İyi Uygulamaları, CIS, PCI DSS, NIST 800-53) da çalıştırır.
Bir Organization genelinde merkezileştirmek için:
Organizations’da Security Hub’ı bir hizmet olarak etkinleştirin ve yetkilendirilmiş bir yönetici atayın (genellikle GuardDuty ile aynı güvenlik hesabı).
Üyelerin otomatik olarak kaydedilmesi için yeni hesapları otomatik etkinleştirme seçeneğini açın.
Bir bulgu toplama Bölgesi (ana Bölge olarak da adlandırılır) yapılandırın ve diğer tüm Bölgeleri buraya bağlayın. Bölgeler arası toplama olmadan, her Bölge bağımsız bir Security Hub örneği tutar ve analistlerin konsollar arasında geçiş yapması gerekir.
Bu nedenle, küresel bir organizasyonel dağıtım modeli, iki koordineli ayar gerektirir: toplama Bölgesi bağlantısı ve organizasyon genelinde otomatik etkinleştirme anahtarı. Birini diğeri olmadan etkinleştirmek, ya yeni hesapların kapsam dışı kalmasına ya da yeni Bölgelerin izole kalmasına neden olur.
Önemli bir kısıtlama: Security Hub bulguları toplar ve önceliklendirir ancak iyileştirme yapmaz. Onu bir iyileştirme platformu olarak görmek bir kategori hatasıdır — iyileştirme, akışın devamında EventBridge aracılığıyla gerçekleşir.
Otomasyon Dokusu Olarak EventBridge
Hem GuardDuty hem de Security Hub, bulguları varsayılan olay veriyoluna (event bus) yayınlar. aws.guardduty, GuardDuty Finding olaylarını yayarken; aws.securityhub, Security Hub Findings - Imported (Hub tarafından oluşturulan/güncellenen) ve Security Hub Findings - Custom Action (operatör tarafından tetiklenen) olaylarını yayar.
{"source": ["aws.securityhub"]} gibi aşırı geniş kurallar, her sağlayıcıdan gelen her bulgu güncellemesinde hedefleri tetikler ve kısa sürede SNS konularını ve nöbetçi mühendisleri bilgi amaçlı gürültüyle boğar. Doğru yaklaşım, severity.Label, ProductArn, Types veya belirli Title değerlerine göre filtreleme yapmaktır:
{
"source": ["aws.guardduty"],
"detail-type": ["GuardDuty Finding"],
"detail": {
"severity": [{ "numeric": [">=", 7] }],
"type": [{ "prefix": "CredentialAccess:RDS/" }]
}
}
Gürültülü üçüncü taraf ISV ürünlerini göz ardı ederken yalnızca yüksek önem dereceli GuardDuty bulgularında tetiklenen Security Hub merkezli bir model için:
{
"source": ["aws.securityhub"],
"detail-type": ["Security Hub Findings - Imported"],
"detail": {
"findings": {
"Severity": { "Label": ["HIGH", "CRITICAL"] },
"ProductArn": [
{ "wildcard": "arn:aws:securityhub:*::product/aws/guardduty" }
],
"Workflow": { "Status": ["NEW"] }
}
}
}
Yaygın hedefler arasında e-posta/SMS/Slack bildirimi için bir SNS konusu, güvenlik grubunu değiştirerek bir sunucuyu izole eden bir Lambda fonksiyonu, bir SSM Automation runbook’u veya çok adımlı yanıtı düzenleyen bir Step Functions durum makinesi bulunur. Aurora oturum açma anomalisi kullanım senaryosu için en az çaba gerektiren yol, GuardDuty RDS Protection → RDS bulgu türüne göre filtrelenmiş EventBridge kuralı → e-posta aboneliği olan SNS konusudur. Özel yoklama, Lambda veya üçüncü taraf SIEM gerekmez.
Security Hub Özel Eylemleri
Özel eylemler, operatör tarafından yönlendirilen tetikleyicilerdir. Security Hub konsolunda, bir analist bir veya daha fazla bulguyu seçer ve özel bir eylem seçer (örneğin, “EC2’yi Karantinaya Al”). Security Hub, seçilen bulgu ARN’lerini taşıyan bir Security Hub Findings - Custom Action olayı yayar; bir EventBridge kuralı, özel eylemin ARN’si ile eşleşir ve yanıtı gerçekleştiren bir Lambda’yı çağırır. Bu, size özel bir kullanıcı arayüzü oluşturmadan insan müdahalesi gerektiren bir düğme sağlar:
aws securityhub create-action-target \
--name "Quarantine EC2" \
--description "Attach isolation SG and snapshot volumes" \
--id QuarantineEC2
Ortaya çıkan ARN (arn:aws:securityhub:us-east-1:111122223333:action/custom/QuarantineEC2), EventBridge kuralının resources alanındaki eşleşme değeri olur.
Bastırma ve Sinyal Yönetimi
Gürültü yönetimi tek seferlik bir filtre değil, bir disiplindir. Bilinen zararsız bulguları (örneğin bir sızma testi aracının beklenen Recon:EC2/Portscan bulgusu) otomatik olarak arşivlemek için Security Hub otomasyon kurallarını veya GuardDuty bastırma kurallarını kullanın. Çok konuşan bir üçüncü taraf entegrasyonunu tamamen devre dışı bırakmadan susturmak için EventBridge kurallarını ProductArn‘e göre filtreleyin. Yeniden açılan veya zaten bildirilmiş bulguların tekrar uyarı göndermemesi için Severity.Label ile Workflow.Status = NEW‘i birleştirin. Amaç, bir insana ulaşan her uyarının eyleme geçirilebilir, yüksek güvenilirlikli bir olayı temsil etmesidir — bunun dışındaki her şey müdahale hazırlığını aşındırır.
İnceleme Odağı
Backdoor:EC2/C&CActivity.B!DNS gibi yüksek önem dereceli bir bulgu tetiklendiğinde, en hızlı inceleme yolu, CloudTrail ve Flow Logs’a karşı elle Athena sorguları yazmak değildir. Amazon Detective, GuardDuty ile birlikte etkinleştirildiğinde, CloudTrail, VPC Flow Logs ve GuardDuty bulgularından varlık graflarını önceden oluşturur. Bulgudan doğrudan Detective’teki IAM rolüne veya EC2 sunucu profiline geçiş yapmak, herhangi bir özel sorgu çalışması gerektirmeden, ilgili zaman aralığı boyunca API etkinliğini, ağdaki eşleri ve başarılı/başarısız bağlantı sayılarını ortaya çıkarır.
← Kimlik ve Erişim Yönetimi · Tüm alanlar · Günlükleme →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →