0Pricing
AWS Security Academy · Lektion

GuardDuty-Datenquellen und Finding-Typen

Lernen Sie, welche Protokolle GuardDuty analysiert und welche Bedrohungen es aufdeckt.

GuardDuty-Datenquellen und Finding-Typen ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was GuardDuty liest

GuardDuty installiert keine Sensoren, sondern analysiert Protokolle, die AWS bereits erzeugt. Seine grundlegenden Datenquellen sind CloudTrail-Managementereignisse, VPC Flow Logs und DNS-Abfrageprotokolle. Aus diesen drei Datenströmen rekonstruiert GuardDuty Aktivitäten in Konten, Netzwerken und der Namensauflösung, um nach Bedrohungen zu suchen.

CloudTrail als Quelle

Durch das Lesen von CloudTrail-Managementereignissen erkennt GuardDuty die in Ihrem Konto ausgeführten API-Aufrufe. Dadurch kann es Identitätsbedrohungen erkennen, etwa ungewöhnliche API-Aktivitäten, die Verwendung von Anmeldedaten von einem ungewöhnlichen Standort oder Versuche, die Protokollierung zu deaktivieren. Optional analysiert es auch CloudTrail-S3-Datenereignisse.

VPC Flow Logs als Quelle

Anhand der VPC Flow Logs beobachtet GuardDuty Netzwerkverbindungen, einschließlich der Kommunikation mit bekannten schädlichen IP-Adressen. Dies geschieht auch dann, wenn Sie Flow Logs nicht selbst aktiviert haben, da GuardDuty die zugrunde liegenden Netzwerkdaten unabhängig liest. So werden Instances erkannt, die Verbindungen zu Command-and-Control-Servern aufbauen.

DNS-Protokolle als Quelle

GuardDuty untersucht DNS-Abfrageprotokolle, um verdächtige Domainabfragen zu erkennen, etwa Abfragen an Malware-Domains oder Hinweise auf Datenexfiltration über DNS. Dies funktioniert für Instances, die den standardmäßigen AWS-DNS-Resolver verwenden. Ungewöhnliche DNS-Muster sind ein starker Hinweis auf eine Kompromittierung.

Optionale Schutzpläne

Zusätzlich zu den grundlegenden Datenquellen bietet GuardDuty optionale Schutzpläne: S3 Protection, EKS (Kubernetes) Protection, Malware Protection, RDS Protection und Lambda Protection. Jeder Plan erweitert die Erkennung auf einen bestimmten Service und analysiert dessen Aktivitäten auf für die jeweilige Workload relevante Bedrohungen.

Fundtypen und Kategorien

GuardDuty-Funde werden nach ihrem Inhalt in Kategorien eingeteilt. Funde der Kategorie Reconnaissance weisen auf Sondierungs- und Scanaktivitäten hin. Funde der Kategorie Instance compromise zeigen, dass sich eine Workload bösartig verhält. Funde der Kategorie Account compromise weisen auf eine verdächtige Verwendung von Anmeldedaten oder Konfigurationsänderungen hin.

Lesen einer Fundtyp-Zeichenfolge

Jeder Fund besitzt einen strukturierten type wie Recon:EC2/PortProbeUnprotectedPort oder UnauthorizedAccess:IAMUser/MaliciousIPCaller. Das Format lautet ThreatPurpose:ResourceType/ThreatName. Wenn Sie den Wert entschlüsseln, erkennen Sie die Absicht, die betroffene Ressource und das konkret erkannte Verhalten.

Ressource und Bedrohungsabsicht

Der Ressourcentyp in einem Fund (EC2, IAMUser, S3Bucket, Kubernetes) zeigt, was betroffen ist. Die Bedrohungsabsicht (Recon, UnauthorizedAccess, CryptoCurrency, Trojan, Backdoor) zeigt das wahrscheinliche Ziel des Angreifers. Zusammen ermöglichen diese Angaben eine schnelle Triage.

Häufig auftretende Funde

Zu den häufigen Funden gehören Crypto-Mining auf einer kompromittierten Instance, die missbräuchliche Verwendung eines offengelegten Access Keys, Port-Scanning und die Verbindung eines Tor-Exit-Nodes mit Ihren Ressourcen. Wenn Sie diese typischen Fundtypen erkennen, können Sie angemessen reagieren, statt jeden Fund gleich zu behandeln.

Malware Protection im Detail

Der Plan Malware Protection kann die EBS-Volumes einer Instance scannen, die durch einen Fund markiert wurde, und dabei nach Malware suchen, ohne dass Sie etwas installieren müssen. Er erzeugt eigene Malware-Funde, um einen Verdacht zu bestätigen oder zu erhärten. Dieses agentenlose Scanning ist eine nützliche Ergänzung, wenn ein grundlegender Fund darauf hindeutet, dass eine Instance infiziert sein könnte.

Keine zusätzliche Einrichtung für grundlegende Quellen

Ein häufig geprüfter Punkt: GuardDuty liest seine grundlegenden Quellen unabhängig. Sie müssen CloudTrail, Flow Logs oder DNS-Protokollierung nicht selbst aktivieren, damit GuardDuty diese Aktivitäten analysieren kann. Dies hat auch keine Auswirkungen auf Ihre eigenen Kopien dieser Protokolle und verursacht dafür keine zusätzlichen Gebühren. Deshalb kann GuardDuty unmittelbar nach der Aktivierung mit der Erkennung beginnen.

Schnelltest

Ordnen Sie Bedrohungen den Datenquellen zu.

Zusammenfassung

Die grundlegenden Datenquellen von GuardDuty sind CloudTrail (Identitäts- und API-Aktivitäten), VPC Flow Logs (Netzwerkverbindungen) und DNS-Protokolle (verdächtige Abfragen) sowie optionale Schutzpläne für S3, EKS, RDS, Lambda und Malware. Funde verwenden das Format ThreatPurpose:ResourceType/ThreatName, sodass Sie sie anhand der Absicht und der betroffenen Ressource priorisieren können.

Häufig gestellte Fragen

Ist die Lektion „GuardDuty-Datenquellen und Finding-Typen“ kostenlos?

Ja — der vollständige Text von „GuardDuty-Datenquellen und Finding-Typen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „GuardDuty-Datenquellen und Finding-Typen“?

Lernen Sie, welche Protokolle GuardDuty analysiert und welche Bedrohungen es aufdeckt. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um AWS Security Academy zu starten?

Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „GuardDuty-Datenquellen und Finding-Typen“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Was GuardDuty erkennt und warum
  2. GuardDuty-Datenquellen und Finding-Typen
  3. GuardDuty-Findings lesen und priorisieren
  4. GuardDuty in einer Organisation aktivieren
← Zurück zu AWS Security Academy