0Pricing
AWS Security Academy · درس

ما الذي يكتشفه GuardDuty ولماذا

افهم خدمة اكتشاف التهديدات التي لا تحتاج إلى نشر وكلاء

ما الذي يكتشفه GuardDuty ولماذا درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

الكشف من دون وكلاء

‏Amazon GuardDuty هي خدمة AWS مُدارة لاكتشاف التهديدات. وتتمثل ميزتها الأساسية في أنها لا تحتاج إلى وكلاء أو برامج لنشرها. ما عليك سوى تفعيلها، وستبدأ في تحليل بيانات القياس الخاصة بـ AWS بحثًا عن سلوك ضار أو غير مصرّح به. وهذا يجعل نشرها سريعًا على مستوى الحساب أو المؤسسة بأكملها.

كيفية عمل GuardDuty

يستقبل GuardDuty مصادر البيانات الموجودة ويحللها باستمرار، ثم يطبّق معلومات التهديدات واكتشاف الحالات الشاذة والتعلّم الآلي لرصد النشاط المشبوه. وبما أنه يقرأ السجلات التي تنتجها AWS أصلًا، فإنه يضيف إمكانات الكشف من دون تغيير أحمال العمل لديك. ويعمل بالكامل كخدمة مُدارة.

ما الذي يراقبه؟

يحلل GuardDuty نشاط الحساب والشبكة لاكتشاف التهديدات. ويمكنه رصد الاستطلاع، والمثيلات المخترقة، والسلوك غير المعتاد للحساب. ومن الأمثلة على ذلك اتصال مثيل بعنوان IP ضار معروف، أو استخدام بيانات اعتماد من موقع غير معتاد، أو محاولة تعطيل تسجيل الأحداث الأمنية.

معلومات تهديدات مضمّنة

يستفيد GuardDuty من خلاصات معلومات التهديدات المقدمة من AWS والجهات الخارجية، وهي قوائم بعناوين IP والنطاقات المعروفة بسوء استخدامها. وعندما تتصل مواردك بأحدها، ينشئ نتيجة. ويمكنك أيضًا توفير قوائم IP الموثوقة وقوائم التهديدات الخاصة بك لضبط الكشف بما يناسب بيئتك.

اكتشاف الحالات الشاذة

إضافةً إلى القوائم المعروفة بالسوء، يتعلم GuardDuty السلوك الطبيعي لحسابك ويعلّم الحالات الشاذة. فقد تؤدي مكالمة API من بلد جديد، أو ارتفاع غير معتاد في النشاط، أو استخدام دور بطريقة لم يُستخدم بها من قبل، إلى إنشاء نتائج. ويساعد ذلك على اكتشاف الهجمات الجديدة التي لن تعرفها أي قائمة حظر.

نتائج لا حظر

نقطة أساسية: يكتشف GuardDuty التهديدات وينبّه إليها، لكنه لا يحظرها. فهو ينتج نتائج تصف ما رصده. وللاستجابة لنتيجة ما، تصلها بالأتمتة، مثل تشغيل EventBridge لإجراء معالجة. ويُختبر الفرق بين الاكتشاف والمنع كثيرًا.

مصمم لعدة حسابات

يدعم GuardDuty وجود مسؤول مفوّض يدير الكشف عبر مؤسسة AWS بأكملها. ويمكن لحساب أمان واحد تفعيل GuardDuty لكل حساب عضو وعرض جميع النتائج مركزيًا. ويسمح ذلك بتوسيع نطاق الكشف من دون إعداد كل حساب يدويًا.

أعباء تشغيلية منخفضة

بما أنه لا يحتاج إلى وكلاء أو خوادم أو مسارات سجلات لإنشائها، فإن تكلفة تشغيل GuardDuty التشغيلية منخفضة جدًا. وتدفع مقابل حجم البيانات التي يجري تحليلها. ولهذا النموذج السهل غالبًا ما تكون هذه الخدمة أول خدمة كشف تفعّلها المؤسسة.

التكامل مع الخدمات الأخرى

تتدفق نتائج GuardDuty بشكل طبيعي إلى Security Hub لتجميعها، وإلى Detective للتحقيق فيها، وإلى EventBridge للاستجابة. يُعد GuardDuty محرك الكشف في مركز مسار أكبر للاستجابة للتهديدات، وليس أداة مستقلة.

قوائم الاستبعاد والموثوقية

يمكنكم ضبط GuardDuty باستخدام قوائم عناوين IP الموثوقة (العناوين التي لا تريدون الإبلاغ عنها مطلقًا) وقوائم عناوين IP للتهديدات (العناوين التي تريدون الإبلاغ عنها دائمًا)، بالإضافة إلى قواعد الاستبعاد لأرشفة النتائج المتوقعة. يقلل هذا الضبط من الضوضاء حتى يركز المحللون على التهديدات الحقيقية. ويتوقع الاختبار أن تعرفوا أن GuardDuty قابل للتعديل ليتناسب مع البيئة، وليس صندوقًا أسود ثابتًا.

GuardDuty مقابل Inspector

لا تخلطوا بين GuardDuty وAmazon Inspector. يراقب GuardDuty النشاط المباشر لاكتشاف التهديدات وعمليات التسلل النشطة. أما Inspector فيفحص الثغرات الأمنية، مثل البرامج غير المصححة وإمكانية الوصول الشبكي الخطرة، قبل استغلالها. الأول مخصص لكشف التهديدات أثناء التشغيل، والثاني لتقييم الثغرات، وغالبًا ما يختبر الامتحان اختيار الخدمة المناسبة لهدف معين.

تحقق سريع

اختبروا أساسيات GuardDuty لديكم.

مراجعة

إن GuardDuty خدمة مُدارة لكشف التهديدات دون وكلاء، وتحلل بيانات القياس عن بُعد الموجودة في AWS باستخدام معلومات التهديدات وكشف الحالات الشاذة والتعلّم الآلي. وهي ترسل تنبيهات عبر النتائج، لكنها لا تحظر؛ إذ تتطلب المعالجة التلقائية. يتيح المسؤول المفوض تفعيلها عبر Organization، وتتدفق نتائجها إلى Security Hub وDetective وEventBridge.

الأسئلة الشائعة

هل درس «ما الذي يكتشفه GuardDuty ولماذا» مجاني؟

نعم — نص درس «ما الذي يكتشفه GuardDuty ولماذا» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «ما الذي يكتشفه GuardDuty ولماذا»؟

افهم خدمة اكتشاف التهديدات التي لا تحتاج إلى نشر وكلاء تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟

لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «ما الذي يكتشفه GuardDuty ولماذا»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟

نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. ما الذي يكتشفه GuardDuty ولماذا
  2. مصادر بيانات GuardDuty وأنواع النتائج
  3. قراءة نتائج GuardDuty وترتيب أولوياتها
  4. تمكين GuardDuty عبر المؤسسة
← العودة إلى AWS Security Academy