ما الذي يكتشفه GuardDuty ولماذا
افهم خدمة اكتشاف التهديدات التي لا تحتاج إلى نشر وكلاء
ما الذي يكتشفه GuardDuty ولماذا درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
الكشف من دون وكلاء
Amazon GuardDuty هي خدمة AWS مُدارة لاكتشاف التهديدات. وتتمثل ميزتها الأساسية في أنها لا تحتاج إلى وكلاء أو برامج لنشرها. ما عليك سوى تفعيلها، وستبدأ في تحليل بيانات القياس الخاصة بـ AWS بحثًا عن سلوك ضار أو غير مصرّح به. وهذا يجعل نشرها سريعًا على مستوى الحساب أو المؤسسة بأكملها.
كيفية عمل GuardDuty
يستقبل GuardDuty مصادر البيانات الموجودة ويحللها باستمرار، ثم يطبّق معلومات التهديدات واكتشاف الحالات الشاذة والتعلّم الآلي لرصد النشاط المشبوه. وبما أنه يقرأ السجلات التي تنتجها AWS أصلًا، فإنه يضيف إمكانات الكشف من دون تغيير أحمال العمل لديك. ويعمل بالكامل كخدمة مُدارة.
ما الذي يراقبه؟
يحلل GuardDuty نشاط الحساب والشبكة لاكتشاف التهديدات. ويمكنه رصد الاستطلاع، والمثيلات المخترقة، والسلوك غير المعتاد للحساب. ومن الأمثلة على ذلك اتصال مثيل بعنوان IP ضار معروف، أو استخدام بيانات اعتماد من موقع غير معتاد، أو محاولة تعطيل تسجيل الأحداث الأمنية.
معلومات تهديدات مضمّنة
يستفيد GuardDuty من خلاصات معلومات التهديدات المقدمة من AWS والجهات الخارجية، وهي قوائم بعناوين IP والنطاقات المعروفة بسوء استخدامها. وعندما تتصل مواردك بأحدها، ينشئ نتيجة. ويمكنك أيضًا توفير قوائم IP الموثوقة وقوائم التهديدات الخاصة بك لضبط الكشف بما يناسب بيئتك.
اكتشاف الحالات الشاذة
إضافةً إلى القوائم المعروفة بالسوء، يتعلم GuardDuty السلوك الطبيعي لحسابك ويعلّم الحالات الشاذة. فقد تؤدي مكالمة API من بلد جديد، أو ارتفاع غير معتاد في النشاط، أو استخدام دور بطريقة لم يُستخدم بها من قبل، إلى إنشاء نتائج. ويساعد ذلك على اكتشاف الهجمات الجديدة التي لن تعرفها أي قائمة حظر.
نتائج لا حظر
نقطة أساسية: يكتشف GuardDuty التهديدات وينبّه إليها، لكنه لا يحظرها. فهو ينتج نتائج تصف ما رصده. وللاستجابة لنتيجة ما، تصلها بالأتمتة، مثل تشغيل EventBridge لإجراء معالجة. ويُختبر الفرق بين الاكتشاف والمنع كثيرًا.
مصمم لعدة حسابات
يدعم GuardDuty وجود مسؤول مفوّض يدير الكشف عبر مؤسسة AWS بأكملها. ويمكن لحساب أمان واحد تفعيل GuardDuty لكل حساب عضو وعرض جميع النتائج مركزيًا. ويسمح ذلك بتوسيع نطاق الكشف من دون إعداد كل حساب يدويًا.
أعباء تشغيلية منخفضة
بما أنه لا يحتاج إلى وكلاء أو خوادم أو مسارات سجلات لإنشائها، فإن تكلفة تشغيل GuardDuty التشغيلية منخفضة جدًا. وتدفع مقابل حجم البيانات التي يجري تحليلها. ولهذا النموذج السهل غالبًا ما تكون هذه الخدمة أول خدمة كشف تفعّلها المؤسسة.
التكامل مع الخدمات الأخرى
تتدفق نتائج GuardDuty بشكل طبيعي إلى Security Hub لتجميعها، وإلى Detective للتحقيق فيها، وإلى EventBridge للاستجابة. يُعد GuardDuty محرك الكشف في مركز مسار أكبر للاستجابة للتهديدات، وليس أداة مستقلة.
قوائم الاستبعاد والموثوقية
يمكنكم ضبط GuardDuty باستخدام قوائم عناوين IP الموثوقة (العناوين التي لا تريدون الإبلاغ عنها مطلقًا) وقوائم عناوين IP للتهديدات (العناوين التي تريدون الإبلاغ عنها دائمًا)، بالإضافة إلى قواعد الاستبعاد لأرشفة النتائج المتوقعة. يقلل هذا الضبط من الضوضاء حتى يركز المحللون على التهديدات الحقيقية. ويتوقع الاختبار أن تعرفوا أن GuardDuty قابل للتعديل ليتناسب مع البيئة، وليس صندوقًا أسود ثابتًا.
GuardDuty مقابل Inspector
لا تخلطوا بين GuardDuty وAmazon Inspector. يراقب GuardDuty النشاط المباشر لاكتشاف التهديدات وعمليات التسلل النشطة. أما Inspector فيفحص الثغرات الأمنية، مثل البرامج غير المصححة وإمكانية الوصول الشبكي الخطرة، قبل استغلالها. الأول مخصص لكشف التهديدات أثناء التشغيل، والثاني لتقييم الثغرات، وغالبًا ما يختبر الامتحان اختيار الخدمة المناسبة لهدف معين.
تحقق سريع
اختبروا أساسيات GuardDuty لديكم.
مراجعة
إن GuardDuty خدمة مُدارة لكشف التهديدات دون وكلاء، وتحلل بيانات القياس عن بُعد الموجودة في AWS باستخدام معلومات التهديدات وكشف الحالات الشاذة والتعلّم الآلي. وهي ترسل تنبيهات عبر النتائج، لكنها لا تحظر؛ إذ تتطلب المعالجة التلقائية. يتيح المسؤول المفوض تفعيلها عبر Organization، وتتدفق نتائجها إلى Security Hub وDetective وEventBridge.
الأسئلة الشائعة
هل درس «ما الذي يكتشفه GuardDuty ولماذا» مجاني؟
نعم — نص درس «ما الذي يكتشفه GuardDuty ولماذا» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ماذا ستتعلم في «ما الذي يكتشفه GuardDuty ولماذا»؟
افهم خدمة اكتشاف التهديدات التي لا تحتاج إلى نشر وكلاء تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟
لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.
كم من الوقت يستغرق درس «ما الذي يكتشفه GuardDuty ولماذا»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟
نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- ما الذي يكتشفه GuardDuty ولماذا
- مصادر بيانات GuardDuty وأنواع النتائج
- قراءة نتائج GuardDuty وترتيب أولوياتها
- تمكين GuardDuty عبر المؤسسة