GuardDuty, Inspector og Macie
Aktivér GuardDuty til trusselsregistrering, kør Inspector for sårbarhedsscanning på EC2 og Lambda, og find følsomme data i S3 med Macie
GuardDuty, Inspector og Macie er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Laget til trusselsdetektion
Sikkerhed i dybden kræver ikke kun, at angreb forhindres, men også at trusler, der slipper igennem, detekteres. AWS tilbyder tre administrerede sikkerhedstjenester til detektion, som fungerer sammen: Amazon GuardDuty detekterer trusler ved at analysere adfærd på AWS-konti og netværkstrafik. Amazon Inspector finder softwaresårbarheder i beregningsressourcer. Amazon Macie finder følsomme data (personhenførbare oplysninger og finansielle poster) i S3 og advarer, når de eksponeres. Alle tre er fuldt administrerede, bruger maskinlæring og integreres med AWS Security Hub for centraliseret indsigt.
# Detective controls overview:
# GuardDuty: Who is behaving suspiciously? (threat detection)
# Inspector: What vulnerabilities exist in my compute? (CVE scanning)
# Macie: Where is my sensitive data? (PII/PCI discovery)
# All three:
# - Fully managed (no agents for most features)
# - Machine learning-based analysis
# - Send findings to Security Hub
# - Integrate with EventBridge for automated responseAmazon GuardDuty: Intelligent trusselsdetektion
Amazon GuardDuty er en tjeneste til løbende trusselsdetektion, der analyserer VPC Flow Logs, DNS-logs, CloudTrail-administrationshændelser og S3-datahændelser ved hjælp af maskinlæring, anomalidetektion og integrerede feeds med trusselsintelligens (IP-omdømmelister og kendte ondsindede domæner). GuardDuty er agentløs — du aktiverer den på din konto, hvorefter den straks begynder at analysere eksisterende logs. Der er ingen infrastruktur at administrere og ingen omkostninger til loglagring (GuardDuty bruger logs direkte fra AWS). Tjenesten viser fund kategoriseret efter trusselstype: UnauthorizedAccess, CryptoCurrency, Backdoor, Trojan og flere.
# Enable GuardDuty
aws guardduty create-detector \
--enable \
--finding-publishing-frequency FIFTEEN_MINUTES
# List GuardDuty findings
aws guardduty list-findings \
--detector-id <detector-id> \
--finding-criteria '{
"Criterion": {
"severity": {"Gte": 7}
}
}'
# High severity (7-10) examples:
# UnauthorizedAccess:EC2/MaliciousIPCaller.Custom
# CryptoCurrency:EC2/BitcoinTool.B
# Backdoor:EC2/C&CActivity.BTyper af GuardDuty-fund
GuardDuty klassificerer fund efter truslens formål, ressourcetype og trusselnavn. Almindelige fundkategorier: UnauthorizedAccess — API-kald fra usædvanlige placeringer eller Tor-exitknudepunkter. Recon — portscanning eller optælling af API'er. PrivilegeEscalation — ændringer i IAM-politikker, der tyder på rettighedseskalering. Exfiltration — usædvanligt stor datahentning fra S3 eller RDS. CryptoCurrency — en EC2-instans kommunikerer med kendte puljer til kryptomining. Stealth — CloudTrail-logføring eller S3-adgangslogføring er deaktiveret. Hvert fund indeholder en påvirket ressource, aktørens IP-adresse/bruger og en anbefalet handling.
# Get GuardDuty finding details
aws guardduty get-findings \
--detector-id <detector-id> \
--finding-ids finding-id-1 finding-id-2
# Finding structure:
# {
# 'type': 'CryptoCurrency:EC2/BitcoinTool.B!DNS',
# 'severity': 8.0,
# 'title': 'EC2 instance querying domain for cryptocurrency mining',
# 'resource': {'instanceDetails': {'instanceId': 'i-12345'}},
# 'service': {'action': {'networkConnectionAction': {'remoteIpDetails': {...}}}}
# }Automatisk respons med GuardDuty
GuardDuty-fund integreres med Amazon EventBridge, så automatiserede responsarbejdsgange kan udløses. Et almindeligt mønster er: GuardDuty detekterer en kompromitteret EC2-instans → EventBridge-reglen udløses → Lambda-funktionen kaldes → Lambda isolerer instansen (fjerner den fra ASG og anvender en restriktiv sikkerhedsgruppe, der blokerer al trafik), opretter snapshots af dens EBS-volumener til efterforskning og underretter sikkerhedsteamet via SNS. Denne automatiserede respons kan finde sted få sekunder efter detektionen — langt hurtigere end en manuelt håndteret respons.
# EventBridge rule for high-severity GuardDuty findings
aws events put-rule \
--name guardduty-high-severity \
--event-pattern '{
"source": ["aws.guardduty"],
"detail-type": ["GuardDuty Finding"],
"detail": {
"severity": [{"numeric": [">", 6.9]}]
}
}'
# Lambda response function actions:
# 1. Stop instance from ASG
# 2. Replace security group with deny-all SG
# 3. Create EBS snapshot for forensics
# 4. Send SNS alert to security team
# 5. Create Jira ticket via APIAmazon Inspector: Sårbarhedsvurdering
Amazon Inspector finder og scanner automatisk dine arbejdsbelastninger for softwaresårbarheder og utilsigtet netværkseksponering. Inspector v2 (den moderne version) dækker EC2-instanser (via Systems Manager Agent), Amazon ECR-containerimages (scannes, når de pushes) og AWS Lambda-funktioner (pakkeafhængigheder). Tjenesten sammenholder fund med CVE-databaser (Common Vulnerabilities and Exposures) og tildeler risikoscorer. Inspector scanner løbende ressourcerne igen, når der offentliggøres nye sårbarheder — du behøver ikke udløse scanninger manuelt.
# Enable Amazon Inspector
aws inspector2 enable \
--resource-types EC2 ECR LAMBDA
# List Inspector findings for critical vulnerabilities
aws inspector2 list-findings \
--filter-criteria '{
"severity": [{"comparison":"EQUALS","value":"CRITICAL"}]
}' \
--query 'findings[].{Resource:resources[0].id,CVE:packageVulnerabilityDetails.vulnerabilityId,CVSS:packageVulnerabilityDetails.cvss[0].baseScore}'
# Inspector integrates with ECR lifecycle policies
# to prevent deploying critically vulnerable imagesInspektors netværkstilgængelighed
Ud over CVE-scanning analyserer Inspector netværkstilgængelighed — hvilke EC2-instanser der er tilgængelige fra internettet på grund af konfigurationen af sikkerhedsgrupperne. Tjenesten kortlægger dine VPC-sikkerhedsgrupper, NACL'er, routetabeller og internetgateways for at afgøre, hvilke porte på hvilke instanser der kan nås fra internettet. Et fund som Port 22 (SSH) på i-12345 kan nås fra internettet angiver en forkert konfigureret sikkerhedsgruppe, der tillader direkte SSH-adgang — en almindelig sikkerhedsrisiko. Denne netværksanalyse kører uden agenter og bruger konfigurationsdata fra VPC.
# Inspector network findings example:
# Finding type: NETWORK_REACHABILITY
# Title: Port 22 is reachable from 0.0.0.0/0
# Resource: ec2-instance i-12345 (prod-web-01)
# Details: Security group sg-abc allows 0.0.0.0/0:22
# Recommendation: Restrict SSH to corporate IP range
# or use Systems Manager Session Manager instead
# Fix: update security group
aws ec2 revoke-security-group-ingress \
--group-id sg-abc \
--protocol tcp --port 22 --cidr 0.0.0.0/0Amazon Macie: Registrering af følsomme data
Amazon Macie bruger maskinlæring og mønstergenkendelse til automatisk at finde og beskytte følsomme data i Amazon S3. Macie identificerer personhenførbare oplysninger (PII) (navne, CPR-numre, kreditkortnumre og pas), finansielle data, sundhedsoplysninger og legitimationsoplysninger (adgangskoder og API-nøgler). Den registrerer også offentlige S3-buckets og ukrypterede buckets. Macie genererer fund, der integreres med Security Hub og EventBridge til automatisk afhjælpning eller alarmering, når følsomme data opdages eller eksponeres.
# Enable Macie
aws macie2 enable-macie
# Create a classification job to scan S3 buckets
aws macie2 create-classification-job \
--name 'Scan-All-S3-Buckets' \
--job-type ONE_TIME \
--s3-job-definition '{
"bucketDefinitions": [{
"accountId": "123456789012",
"buckets": ["customer-uploads","financial-reports"]
}]
}' \
--managed-data-identifier-selector ALL
# Macie scans objects and reports:
# - SSN found in financial-reports/2026-q1.csv
# - Bucket customer-uploads is publicly readableMacie-fund og compliance
Macie er særligt værdifuld til compliance-frameworks, der kræver, at følsomme data lokaliseres og beskyttes: GDPR (persondata fra EU), HIPAA (sundhedsoplysninger) og PCI DSS (betalingskortdata). Macie-fund viser, hvilke S3-objekter der indeholder følsomme data, hvilken type data der blev fundet, og hvilke adgangskontroller der gælder for bucketen. Brug dette til at kontrollere, at alle buckets med følsomme data er krypterede og private samt reguleres af passende bucket-politikker. Macie ændrer ikke data eller bucket-adgang — den detekterer og rapporterer kun. Afhjælpning udføres af sikkerhedsteamet.
# Get Macie findings
aws macie2 list-findings \
--finding-criteria '{
"criterion": {
"category": {"eqExactMatch": ["CLASSIFICATION"]}
}
}'
# Findings example output:
# sensitiveDataCategories: [FINANCIAL_INFORMATION, PERSONAL_HEALTH_INFORMATION]
# resourcesAffected:
# s3Object:
# bucketName: healthcare-records
# key: patients/2026/march.csv
# publicAccess: false (good)
# serverSideEncryption: null (BAD - not encrypted!)AWS Security Hub: Centralisering af fund
AWS Security Hub samler fund fra GuardDuty, Inspector, Macie, IAM Access Analyzer, Firewall Manager og værktøjer fra tredjeparter i én konsol. Tjenesten normaliserer fund til AWS Security Finding Format (ASFF), så de kan behandles og analyseres ensartet på tværs af kilder. Security Hub evaluerer også dit miljø i forhold til sikkerhedsstandarder som CIS AWS Foundations, PCI DSS og NIST. Brug Security Hub som det samlede overblik over din sikkerhedstilstand — sammenhold relaterede fund fra flere tjenester for at forstå en hændelses fulde omfang.
# Enable Security Hub and all integrations
aws securityhub enable-security-hub \
--enable-default-standards
# GuardDuty, Inspector, Macie automatically
# send findings to Security Hub when all are enabled
# Query aggregated findings
aws securityhub get-findings \
--filters '{
"SeverityLabel": [{"Value":"CRITICAL","Comparison":"EQUALS"}],
"WorkflowStatus": [{"Value":"NEW","Comparison":"EQUALS"}]
}' \
--sort-criteria '[{"Field":"LastObservedAt","SortOrder":"desc"}]'Sammenligning af GuardDuty, Inspector og Macie
SAA-C03-eksamen tester, om du kan vælge den rette detektionstjeneste til et bestemt sikkerhedskrav. De vigtigste forskelle er: GuardDuty — detekterer trusler under kørsel og mistænkelig adfærd (hvem gør noget skadeligt LIGE NU). Inspector — finder eksisterende sårbarheder i software og netværkskonfiguration (hvad er der galt med mine ressourcer). Macie — finder følsomme data og risikoen for eksponering i S3 (hvor er mine følsomme data, og er de beskyttet). Alle tre supplerer hinanden og implementeres typisk sammen i produktionsmiljøer som en del af en omfattende sikkerhedsstrategi.
# Service selection guide:
# 'Detect if EC2 is mining cryptocurrency' -> GuardDuty
# 'Find unpatched Apache Log4j vulnerabilities' -> Inspector
# 'Discover PII stored in S3 buckets' -> Macie
# 'Alert if unusual API calls from foreign IP' -> GuardDuty
# 'Find publicly accessible EC2 ports' -> Inspector
# 'Detect unencrypted S3 buckets with credit card data' -> Macie
# 'Correlate findings from all three services' -> Security HubAktivering i stor skala med AWS Organizations
Det er upraktisk at aktivere GuardDuty, Inspector og Macie manuelt på hver AWS-konto, når miljøet vokser. Integration med AWS Organizations giver dig mulighed for at udpege en delegeret administratorkonto (typisk en sikkerhedskonto), der aktiverer og administrerer disse tjenester på tværs af alle medlemskonti fra ét sted. Nye konti, der føjes til organisationen, får automatisk GuardDuty, Inspector og Macie aktiveret. Fund fra alle konti samles i den delegerede administratorkonto til centraliseret gennemgang. Dette er den anbefalede arkitektur til sikkerhedsstyring på tværs af flere konti.
# Enable GuardDuty for entire AWS Organization
# Run from management account
aws guardduty enable-organization-admin-account \
--admin-account-id 111111111111
# From security/delegated admin account:
aws guardduty update-organization-configuration \
--detector-id <detector-id> \
--auto-enable-organization-members NEW
# NEW accounts automatically get GuardDuty enabled
# All findings aggregate in the admin accountHurtigt tjek
Test din forståelse af begreberne i AWS Solutions Architect (SAA-C03) fra denne lektion.
Opsummering af lektionen
I denne lektion har du lært, at GuardDuty detekterer trusler under kørsel gennem ML-baseret analyse af CloudTrail, VPC Flow Logs og DNS-logs, at Inspector automatisk scanner EC2, ECR og Lambda for CVE-sårbarheder og problemer med netværkstilgængelighed, og at Macie finder og beskytter følsomme data i S3 gennem administreret scanning med dataidentifikatorer. Security Hub centraliserer fund fra alle tre. Dernæst udforsker vi Secrets Manager og Parameter Store.
Lær Cloud & IT Cert Prep med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 150
- Lektioner
- 600
Ofte stillede spørgsmål
Er lektionen “GuardDuty, Inspector og Macie” gratis?
Ja — hele teksten til “GuardDuty, Inspector og Macie” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “GuardDuty, Inspector og Macie”?
Aktivér GuardDuty til trusselsregistrering, kør Inspector for sårbarhedsscanning på EC2 og Lambda, og find følsomme data i S3 med Macie Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?
Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.
Hvor lang tid tager lektionen “GuardDuty, Inspector og Macie”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?
Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- KMS, ACM og krypteringsmønstre
- GuardDuty, Inspector og Macie
- Secrets Manager og Parameter Store
- WAF, Shield og Network Firewall