الموضوع

اكتشاف التهديدات والاستجابة لها

ما الذي يكتشفه كل من GuardDuty وInspector، وكيف يحوّل Security Hub النتائج المبعثرة إلى طابور واحد مرتَّب بالأولوية، وكيف تعالجها آلياً عبر قواعد الأتمتة وEventBridge.

instance يبدأ بالتحدّث إلى عنوان IP في بلد لا تشغّل فيه شيئاً، والـ instance نفسه يحمل منذ 5 أسابيع ثغرة CVE منشورة. هذان سؤالان مختلفان، وتجيب AWS عنهما بخدمتين مختلفتين. يغطّي هذا الموضوع الكاشفَين معاً، ثم الطبقة التي ترتّب مخرجاتهما وتتصرّف بناءً عليها دون انتظار إنسان.

وهو يغلق المهارة 4.2.5 في الاختبار، وهي تطلب ضبط التقارير ومعالجة النتائج من AWS Security Hub وAmazon GuardDuty وAWS Config وAmazon Inspector وAWS Security Agent. وشقّ المعالجة في تلك الجملة هو موضع أغلب أسئلة الاختبار.

ما الذي يغطّيه هذا الموضوع

  • الفصل بين اكتشاف التهديدات القائم على السلوك وإدارة الثغرات القائمة على الحالة، وأي خدمة تجيب عن أي سؤال
  • مصادر بيانات GuardDuty الأساسية الثلاثة، ولماذا لا يحتاج أي منها تفعيل تسجيل مسبق، والتبعية الحقيقية الوحيدة التي تحملها مراقبة DNS
  • خطط الحماية في GuardDuty، وسلاسل الهجوم في Extended Threat Detection، وكيف تقرأ نوع نتيجة من اسمه
  • تجميع النتائج، وقواعد الكبت، ووتيرة التصدير التي تؤخّر الأتمتة على هجوم مستمرّ
  • أنواع الفحص في Amazon Inspector، وقرار الفحص بوكيل مقابل الفحص بلا وكيل، وأنواع النتائج الثلاثة بجداولها
  • لماذا يعني الكبت شيئين مختلفين في GuardDuty وInspector
  • التجميع في Security Hub CSPM بصيغة ASFF، والمعايير الأمنية، وكيف تستجيب درجة الأمان للنتائج المكبوتة
  • التجميع عبر المناطق بمنطقة رئيسية، والإعداد المركزي مقابل الإعداد المحلي في المنظمة
  • قواعد الأتمتة وEventBridge أداتين منفصلتين، وحلقة المعالجة الكاملة التي تنتهي بإغلاق حالة سير العمل
  • موضع AWS Security Agent ونتائج الانكشاف في Security Hub مقابل الكاشفات وقت التشغيل

لماذا هذا مهم

أسئلة الاكتشاف في الاختبار نادراً ما تسأل ما هي الخدمة. تعطيك عرَضاً و4 خدمات كلها تبدو معقولة، والجواب يدور على حدّ: Config يسجّل انحراف الإعدادات بينما GuardDuty يراقب السلوك، وInspector يجد القابل للاستغلال بينما Security Hub يرتّب ما وجده الآخرون. وخطأ في هذه الحدود يكلّفك درجات عبر المجال كله، لأن الخدمات نفسها تعود في أسئلة الامتثال وحماية البيانات.

وفي العمل اليومي الرهان مختلف. الاكتشاف بلا استجابة طابور يكبر حتى لا يقرأه أحد. والفرق التي تجني قيمة من هذه الخدمات هي التي ربطت النتيجة بإجراء ثم أغلقت النتيجة حين نجح الإجراء، وهذه الحلقة بالذات هي ما يبنيه هذا الموضوع.

دروس هذا الموضوع

  1. 1Amazon GuardDuty وAmazon Inspectorمجاني
  2. 2Security Hub والاستجابة الآلية