Hvad GuardDuty registrerer, og hvorfor
Forstå den trusselsregistreringstjeneste, der ikke kræver installation af agenter.
Hvad GuardDuty registrerer, og hvorfor er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Registrering uden agenter
Amazon GuardDuty er AWS' administrerede tjeneste til registrering af trusler. Det særlige ved den er, at den kræver ingen agenter og ingen software, der skal installeres. Du aktiverer den blot, hvorefter den begynder at analysere AWS-telemetri for ondsindet eller uautoriseret adfærd. Det gør den hurtig at rulle ud på tværs af en hel konto eller organisation.
Sådan fungerer GuardDuty
GuardDuty indsamler og analyserer løbende eksisterende datakilder og anvender derefter trusselsinformation, anomalidetektion og maskinlæring til at finde mistænkelig aktivitet. Fordi den læser logfiler, som AWS allerede producerer, tilføjer den detektion uden at ændre dine arbejdsbelastninger. Den kører udelukkende som en administreret tjeneste.
Det, den overvåger
GuardDuty analyserer konto- og netværksaktivitet for at registrere trusler. Den kan opdage rekognoscering, kompromitterede instanser og usædvanlig kontoaktivitet. Eksempler er en instans, der kommunikerer med en kendt ondsindet IP-adresse, legitimationsoplysninger, der bruges fra et usædvanligt sted, eller et forsøg på at deaktivere sikkerhedslogning.
Indbygget trusselsinformation
GuardDuty trækker på AWS' og tredjeparters trusselsinformationskilder, som indeholder lister over kendte ondsindede IP-adresser og domæner. Når dine ressourcer kommunikerer med et af disse, opretter den et fund. Du kan også angive dine egne lister over betroede og truende IP-adresser for at tilpasse registreringen til dit miljø.
Anomalidetektion
Ud over lister over kendte trusler lærer GuardDuty din kontos normale adfærd at kende og markerer anomalier. Et API-kald fra et nyt land, en usædvanlig stigning i aktiviteten eller en rolle, der bruges på en måde, den aldrig har været brugt på før, kan alle udløse fund. Det opfanger nye angreb, som ingen blokeringsliste ville kende.
Fund, ikke blokering
Et afgørende punkt: GuardDuty registrerer og advarer; den blokerer ikke. Den producerer fund, der beskriver, hvad den har set. Hvis du vil reagere på et fund, forbinder du det med automatisering, f.eks. EventBridge, der udløser afhjælpning. Det er vigtigt at forstå forskellen på registrering og forebyggelse, og den testes ofte grundigt.
Flere konti fra starten
GuardDuty understøtter en delegeret administrator, der administrerer registrering på tværs af en hel AWS-organisation. Én sikkerhedskonto kan aktivere GuardDuty for alle medlemskonti og se alle fund centralt. Det skalerer registreringen uden at konfigurere hver konto manuelt.
Lav driftsmæssig belastning
Da der hverken skal bruges agenter, servere eller logningsforløb, der skal bygges, har GuardDuty meget lave driftsomkostninger. Du betaler baseret på mængden af analyserede data. Denne model med lav friktion er grunden til, at det ofte er den første detektionstjeneste, en organisation aktiverer.
Integration med andre tjenester
Fund fra Security Hub sendes naturligt til Security Hub for samling og til Detective for undersøgelse samt til EventBridge for reaktion. GuardDuty er detektionsmotoren i centrum af en større pipeline til håndtering af trusler, ikke et selvstændigt værktøj.
Undertrykkelse og lister over betroede elementer
Du kan justere GuardDuty med lister over betroede IP-adresser (adresser, som du aldrig vil have markeret) og lister over trussels-IP-adresser (adresser, som du altid vil have markeret) samt regler for undertrykkelse, der arkiverer forventede fund. Denne justering reducerer støj, så analytikere kan fokusere på reelle trusler. Til eksamen skal du vide, at GuardDuty kan tilpasses et miljø og ikke er en fast sort boks.
GuardDuty sammenlignet med Inspector
Forveksl ikke GuardDuty med Amazon Inspector. GuardDuty overvåger aktivitet i realtid for at opdage aktive trusler og indtrængen. Inspector scanner efter sårbarheder, f.eks. software, der ikke er opdateret, og risikabel netværkstilgængelighed, før de udnyttes. Den ene er detektion af trusler under kørsel, den anden er sårbarhedsvurdering, og til eksamen bliver du ofte testet i, hvilken du skal vælge til et bestemt mål.
Hurtigt tjek
Test din grundlæggende viden om GuardDuty.
Opsummering
GuardDuty er agentløs, administreret detektion af trusler, som analyserer eksisterende AWS-telemetri med trusselsintelligens, anomalidetektion og maskinlæring. Tjenesten udsender alarmer via fund, men blokerer ikke; afhjælpning kræver automatisering. En delegeret administrator aktiverer den på tværs af en organisation, og dens fund sendes til Security Hub, Detective og EventBridge.
Lær Cloud & IT Cert Prep med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 150
- Lektioner
- 600
Ofte stillede spørgsmål
Er lektionen “Hvad GuardDuty registrerer, og hvorfor” gratis?
Ja — hele teksten til “Hvad GuardDuty registrerer, og hvorfor” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Hvad GuardDuty registrerer, og hvorfor”?
Forstå den trusselsregistreringstjeneste, der ikke kræver installation af agenter. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?
Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.
Hvor lang tid tager lektionen “Hvad GuardDuty registrerer, og hvorfor”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?
Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Hvad GuardDuty registrerer, og hvorfor
- GuardDuty-datakilder og finding-typer
- Læsning og prioritering af GuardDuty-findings
- Aktivering af GuardDuty i en organisation