Cloud & IT Cert Prep · درس

GuardDuty وInspector وMacie

مكّن GuardDuty لاكتشاف التهديدات، وشغّل Inspector لفحص الثغرات في EC2 وLambda، واكتشف البيانات الحساسة في S3 باستخدام Macie

الدرس 2 من 413 خطوة

GuardDuty وInspector وMacie درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

طبقة اكتشاف التهديدات

يتطلب الأمان المتعدد الطبقات عدم الاكتفاء بمنع الهجمات، بل اكتشاف التهديدات التي تتجاوز وسائل الوقاية. توفر AWS ثلاث خدمات مُدارة لاكتشاف التهديدات تعمل معًا: تكتشف Amazon GuardDuty التهديدات من خلال تحليل سلوك حساب AWS وحركة مرور الشبكة. وتبحث Amazon Inspector عن الثغرات البرمجية في موارد الحوسبة. بينما تكتشف Amazon Macie البيانات الحساسة (معلومات التعريف الشخصية والبيانات المالية) في S3، وتنبهكم عند كشفها. الخدمات الثلاث مُدارة بالكامل، وتستخدم تعلّم الآلة، وتتكامل مع AWS Security Hub لتوفير رؤية مركزية.

# Detective controls overview:
# GuardDuty:  Who is behaving suspiciously? (threat detection)
# Inspector:  What vulnerabilities exist in my compute? (CVE scanning)
# Macie:      Where is my sensitive data? (PII/PCI discovery)

# All three:
# - Fully managed (no agents for most features)
# - Machine learning-based analysis
# - Send findings to Security Hub
# - Integrate with EventBridge for automated response

Amazon GuardDuty: اكتشاف التهديدات الذكي

تُعد Amazon GuardDuty خدمة مستمرة لاكتشاف التهديدات، تحلل سجلات تدفق VPC وسجلات DNS وأحداث إدارة CloudTrail وأحداث بيانات S3 باستخدام تعلّم الآلة واكتشاف الحالات الشاذة وموجزات معلومات التهديدات المدمجة (قوائم سمعة عناوين IP والنطاقات المعروفة بأنها ضارة). تعمل GuardDuty من دون وكلاء — فعند تفعيلها في حسابكم تبدأ فورًا في تحليل السجلات الموجودة. ولا تتطلب إدارة أي بنية تحتية أو تحمل تكاليف تخزين السجلات، إذ تستهلك GuardDuty السجلات مباشرةً من AWS. وتعرض النتائج مصنّفة حسب نوع التهديد، مثل: UnauthorizedAccess وCryptoCurrency وBackdoor وTrojan وغير ذلك.

# Enable GuardDuty
aws guardduty create-detector \
  --enable \
  --finding-publishing-frequency FIFTEEN_MINUTES

# List GuardDuty findings
aws guardduty list-findings \
  --detector-id <detector-id> \
  --finding-criteria '{
    "Criterion": {
      "severity": {"Gte": 7}
    }
  }'

# High severity (7-10) examples:
# UnauthorizedAccess:EC2/MaliciousIPCaller.Custom
# CryptoCurrency:EC2/BitcoinTool.B
# Backdoor:EC2/C&CActivity.B

أنواع نتائج GuardDuty

تصنّف GuardDuty النتائج حسب غرض التهديد ونوع المورد واسم التهديد. ومن فئات النتائج الشائعة: UnauthorizedAccess — استدعاءات API من مواقع غير معتادة أو من عقد خروج Tor. Recon — فحص المنافذ أو تعداد واجهات API. PrivilegeEscalation — تغييرات في سياسات IAM تشير إلى تصعيد الامتيازات. Exfiltration — استرجاع غير معتاد لكمية كبيرة من البيانات من S3 أو RDS. CryptoCurrency — تواصل مثيل EC2 مع مجموعات معروفة لتعدين العملات المشفّرة. Stealth — تعطيل تسجيل CloudTrail أو تعطيل تسجيل الوصول إلى S3. تتضمن كل نتيجة المورد المتأثر وعنوان IP/مستخدم الجهة المنفذة والإجراء الموصى به.

# Get GuardDuty finding details
aws guardduty get-findings \
  --detector-id <detector-id> \
  --finding-ids finding-id-1 finding-id-2

# Finding structure:
# {
#   'type': 'CryptoCurrency:EC2/BitcoinTool.B!DNS',
#   'severity': 8.0,
#   'title': 'EC2 instance querying domain for cryptocurrency mining',
#   'resource': {'instanceDetails': {'instanceId': 'i-12345'}},
#   'service': {'action': {'networkConnectionAction': {'remoteIpDetails': {...}}}}
# }

الاستجابة الآلية في GuardDuty

تتكامل نتائج GuardDuty مع Amazon EventBridge لتشغيل مسارات عمل للاستجابة الآلية. ومن الأنماط الشائعة: تكتشف GuardDuty اختراق مثيل EC2 ← يتم تشغيل قاعدة EventBridge ← يتم استدعاء دالة Lambda ← تعزل Lambda المثيل (فتزيله من ASG وتطبّق مجموعة أمان مقيّدة تحظر جميع حركات المرور)، وتنشئ لقطات لوحدات تخزين EBS الخاصة به لأغراض التحليل الجنائي، وتُخطر فريق الأمان عبر SNS. يمكن أن تحدث هذه الاستجابة الآلية خلال ثوانٍ من الاكتشاف، أي أسرع بكثير من الاستجابة التي ينفذها الإنسان.

# EventBridge rule for high-severity GuardDuty findings
aws events put-rule \
  --name guardduty-high-severity \
  --event-pattern '{
    "source": ["aws.guardduty"],
    "detail-type": ["GuardDuty Finding"],
    "detail": {
      "severity": [{"numeric": [">", 6.9]}]
    }
  }'

# Lambda response function actions:
# 1. Stop instance from ASG
# 2. Replace security group with deny-all SG
# 3. Create EBS snapshot for forensics
# 4. Send SNS alert to security team
# 5. Create Jira ticket via API

Amazon Inspector: تقييم الثغرات

تكتشف Amazon Inspector أحمال العمل الخاصة بكم وتفحصها تلقائيًا بحثًا عن الثغرات البرمجية والتعرّض غير المقصود للشبكة. يغطي Inspector v2 (الإصدار الحديث) مثيلات EC2 (عبر Systems Manager Agent)، وصور حاويات Amazon ECR (تُفحص عند دفعها)، ودوال AWS Lambda (تبعيات الحزم). ويربط Inspector النتائج بقواعد بيانات CVE (الثغرات والتعرّضات الشائعة)، ويعيّن درجات للمخاطر. كما يعيد Inspector فحص الموارد باستمرار عند نشر ثغرات جديدة، ولا تحتاجون إلى تشغيل عمليات الفحص يدويًا.

# Enable Amazon Inspector
aws inspector2 enable \
  --resource-types EC2 ECR LAMBDA

# List Inspector findings for critical vulnerabilities
aws inspector2 list-findings \
  --filter-criteria '{
    "severity": [{"comparison":"EQUALS","value":"CRITICAL"}]
  }' \
  --query 'findings[].{Resource:resources[0].id,CVE:packageVulnerabilityDetails.vulnerabilityId,CVSS:packageVulnerabilityDetails.cvss[0].baseScore}'

# Inspector integrates with ECR lifecycle policies
# to prevent deploying critically vulnerable images

قابلية الوصول إلى الشبكة في Inspector

بالإضافة إلى فحص CVE، يحلل Inspector قابلية الوصول إلى الشبكة، أي يحدد مثيلات EC2 التي يمكن الوصول إليها عبر الإنترنت بسبب إعدادات مجموعات الأمان. ويرسم خريطة لمجموعات أمان VPC وقوائم التحكم في الوصول إلى الشبكة (NACLs) وجداول التوجيه وبوابات الإنترنت لتحديد المنافذ التي يمكن الوصول إليها على كل مثيل من الإنترنت. تشير نتيجة مثل المنفذ 22 (SSH) على i-12345 يمكن الوصول إليه من الإنترنت إلى مجموعة أمان أُعدّت بشكل غير صحيح وتسمح بالوصول المباشر عبر SSH، وهو خطر أمني شائع. يُجري Inspector هذا التحليل الشبكي دون وكلاء، باستخدام بيانات إعداد VPC.

# Inspector network findings example:
# Finding type: NETWORK_REACHABILITY
# Title: Port 22 is reachable from 0.0.0.0/0
# Resource: ec2-instance i-12345 (prod-web-01)
# Details: Security group sg-abc allows 0.0.0.0/0:22
# Recommendation: Restrict SSH to corporate IP range
#   or use Systems Manager Session Manager instead

# Fix: update security group
aws ec2 revoke-security-group-ingress \
  --group-id sg-abc \
  --protocol tcp --port 22 --cidr 0.0.0.0/0

Amazon Macie: اكتشاف البيانات الحساسة

تستخدم Amazon Macie تعلّم الآلة ومطابقة الأنماط لاكتشاف البيانات الحساسة وحمايتها تلقائيًا في Amazon S3. وتحدد Macie معلومات التعريف الشخصية (PII) (الأسماء وأرقام الضمان الاجتماعي وأرقام بطاقات الائتمان وجوازات السفر)، والبيانات المالية، والمعلومات الصحية، وبيانات الاعتماد (كلمات المرور ومفاتيح API). كما تكتشف حاويات S3 العامة والحاويات غير المشفّرة. تنشئ Macie نتائج تتكامل مع Security Hub وEventBridge للمعالجة التصحيحية الآلية أو إرسال التنبيهات عند اكتشاف البيانات الحساسة أو كشفها.

# Enable Macie
aws macie2 enable-macie

# Create a classification job to scan S3 buckets
aws macie2 create-classification-job \
  --name 'Scan-All-S3-Buckets' \
  --job-type ONE_TIME \
  --s3-job-definition '{
    "bucketDefinitions": [{
      "accountId": "123456789012",
      "buckets": ["customer-uploads","financial-reports"]
    }]
  }' \
  --managed-data-identifier-selector ALL

# Macie scans objects and reports:
# - SSN found in financial-reports/2026-q1.csv
# - Bucket customer-uploads is publicly readable

نتائج Macie والامتثال

تُعد Macie مفيدة خصوصًا لأطر الامتثال التي تتطلب تحديد البيانات الحساسة وحمايتها: GDPR (البيانات الشخصية في الاتحاد الأوروبي)، وHIPAA (المعلومات الصحية)، وPCI DSS (بيانات بطاقات الدفع). توضح نتائج Macie كائنات S3 التي تحتوي على بيانات حساسة، ونوع البيانات التي عُثر عليها، وعناصر التحكم في الوصول إلى الحاوية. استخدموا هذه المعلومات للتحقق من أن جميع الحاويات التي تحتوي على بيانات حساسة مشفّرة وخاصة، وتخضع لسياسات حاويات مناسبة. لا تعدّل Macie البيانات أو الوصول إلى الحاويات، بل تكتشف وتُبلغ فقط. ويتولى فريق الأمان المعالجة التصحيحية.

# Get Macie findings
aws macie2 list-findings \
  --finding-criteria '{
    "criterion": {
      "category": {"eqExactMatch": ["CLASSIFICATION"]}
    }
  }'

# Findings example output:
# sensitiveDataCategories: [FINANCIAL_INFORMATION, PERSONAL_HEALTH_INFORMATION]
# resourcesAffected:
#   s3Object:
#     bucketName: healthcare-records
#     key: patients/2026/march.csv
#     publicAccess: false  (good)
#     serverSideEncryption: null (BAD - not encrypted!)

AWS Security Hub: توحيد النتائج

تجمع AWS Security Hub النتائج من GuardDuty وInspector وMacie وIAM Access Analyzer وFirewall Manager والأدوات التابعة لجهات خارجية في وحدة تحكم واحدة. وتوحّد النتائج وفق AWS Security Finding Format (ASFF)، مما يتيح معالجتها وتحليلها بشكل متسق عبر مختلف المصادر. كما تقيّم Security Hub بيئتكم وفق معايير أمان مثل CIS AWS Foundations وPCI DSS وNIST. استخدموا Security Hub ليكون العرض الموحد لوضعكم الأمني، واربطوا النتائج ذات الصلة من خدمات متعددة لفهم النطاق الكامل للحادثة.

# Enable Security Hub and all integrations
aws securityhub enable-security-hub \
  --enable-default-standards

# GuardDuty, Inspector, Macie automatically
# send findings to Security Hub when all are enabled

# Query aggregated findings
aws securityhub get-findings \
  --filters '{
    "SeverityLabel": [{"Value":"CRITICAL","Comparison":"EQUALS"}],
    "WorkflowStatus": [{"Value":"NEW","Comparison":"EQUALS"}]
  }' \
  --sort-criteria '[{"Field":"LastObservedAt","SortOrder":"desc"}]'

مقارنة GuardDuty وInspector وMacie

يختبر امتحان SAA-C03 قدرتكم على اختيار خدمة الاكتشاف المناسبة لكل متطلب أمني. وتتمثل الفروق الأساسية في ما يلي: GuardDuty — تكتشف التهديدات أثناء التشغيل والسلوكيات المشبوهة (من ينفذ أمرًا ضارًا الآن). Inspector — تبحث عن الثغرات الموجودة مسبقًا في البرامج وإعدادات الشبكة (ما الخطأ في مواردي). Macie — تكتشف البيانات الحساسة ومخاطر كشفها في S3 (أين توجد بياناتي الحساسة وهل هي محمية). الخدمات الثلاث متكاملة، وعادةً ما تُنشر معًا في بيئات الإنتاج ضمن استراتيجية أمان شاملة.

# Service selection guide:
# 'Detect if EC2 is mining cryptocurrency' -> GuardDuty
# 'Find unpatched Apache Log4j vulnerabilities' -> Inspector
# 'Discover PII stored in S3 buckets' -> Macie
# 'Alert if unusual API calls from foreign IP' -> GuardDuty
# 'Find publicly accessible EC2 ports' -> Inspector
# 'Detect unencrypted S3 buckets with credit card data' -> Macie
# 'Correlate findings from all three services' -> Security Hub

التفعيل على نطاق واسع باستخدام AWS Organizations

يُعد تفعيل GuardDuty وInspector وMacie يدويًا في كل حساب من حسابات AWS أمرًا غير عملي على نطاق واسع. يتيح تكامل AWS Organizations تعيين حساب مسؤول مفوّض (عادةً حساب الأمان) لتمكين هذه الخدمات وإدارتها عبر جميع الحسابات الأعضاء من مكان واحد. وتُفعّل GuardDuty وInspector وMacie تلقائيًا في الحسابات الجديدة المضافة إلى المؤسسة. كما تتجمع النتائج من جميع الحسابات في حساب المسؤول المفوّض لمراجعتها مركزيًا. وتُعد هذه البنية الموصى بها لحوكمة الأمان في البيئات متعددة الحسابات.

# Enable GuardDuty for entire AWS Organization
# Run from management account
aws guardduty enable-organization-admin-account \
  --admin-account-id 111111111111

# From security/delegated admin account:
aws guardduty update-organization-configuration \
  --detector-id <detector-id> \
  --auto-enable-organization-members NEW

# NEW accounts automatically get GuardDuty enabled
# All findings aggregate in the admin account

تحقق سريع

اختبروا مدى فهمكم لمفاهيم AWS Solutions Architect (SAA-C03) الواردة في هذا الدرس.

مراجعة الدرس

تعلمتم في هذا الدرس أن: GuardDuty تكتشف التهديدات أثناء التشغيل من خلال تحليل يستند إلى تعلّم الآلة لسجلات CloudTrail وسجلات تدفق VPC وسجلات DNS، وأن Inspector تفحص تلقائيًا EC2 وECR وLambda بحثًا عن ثغرات CVE ومشكلات قابلية الوصول إلى الشبكة، وأن Macie تكتشف البيانات الحساسة وتحميها في S3 من خلال فحص معرّفات البيانات المُدار. وتوحّد Security Hub النتائج من الخدمات الثلاث جميعًا. سنتناول بعد ذلك Secrets Manager وParameter Store.

البدء مجانًا

تعلم Cloud & IT Cert Prep مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
150
الدروس
600

الأسئلة الشائعة

هل درس «GuardDuty وInspector وMacie» مجاني؟

نعم — نص درس «GuardDuty وInspector وMacie» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «GuardDuty وInspector وMacie»؟

مكّن GuardDuty لاكتشاف التهديدات، وشغّل Inspector لفحص الثغرات في EC2 وLambda، واكتشف البيانات الحساسة في S3 باستخدام Macie تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «GuardDuty وInspector وMacie»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. KMS وACM وأنماط التشفير
  2. GuardDuty وInspector وMacie
  3. Secrets Manager وParameter Store
  4. WAF وShield وNetwork Firewall
← العودة إلى Cloud & IT Cert Prep