0Pricing
AWS Security Academy · Lektion

Was GuardDuty erkennt und warum

Verstehen Sie den Bedrohungserkennungsdienst, für den keine Agents bereitgestellt werden müssen.

Was GuardDuty erkennt und warum ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Erkennung ohne Agents

Amazon GuardDuty ist der verwaltete Dienst von AWS zur Erkennung von Bedrohungen. Sein entscheidendes Merkmal: Es benötigt keine Agents und keine bereitzustellende Software. Sie aktivieren es einfach, und es beginnt, AWS-Telemetriedaten auf bösartiges oder unbefugtes Verhalten zu analysieren. Dadurch lässt es sich schnell für ein gesamtes Konto oder eine Organisation einführen.

So funktioniert GuardDuty

GuardDuty übernimmt und analysiert kontinuierlich bereits vorhandene Datenquellen. Anschließend nutzt es Bedrohungsdaten, Anomalieerkennung und maschinelles Lernen, um verdächtige Aktivitäten zu erkennen. Da es von AWS bereits erzeugte Protokolle liest, ermöglicht es Erkennung, ohne Ihre Workloads zu verändern. Es läuft vollständig als verwalteter Dienst.

Was überwacht wird

GuardDuty analysiert Konto- und Netzwerkaktivitäten, um Bedrohungen zu erkennen. Es kann Aufklärungsaktivitäten, kompromittierte Instanzen und ungewöhnliches Kontoverhalten erkennen. Beispiele sind eine Instanz, die mit einer bekannten bösartigen IP-Adresse kommuniziert, die Verwendung von Anmeldedaten von einem ungewöhnlichen Ort oder der Versuch, die Sicherheitsprotokollierung zu deaktivieren.

Integrierte Bedrohungsdaten

GuardDuty nutzt Bedrohungsdaten-Feeds von AWS und Drittanbietern – Listen bekanntermaßen bösartiger IP-Adressen und Domänen. Wenn Ihre Ressourcen mit einem dieser Ziele kommunizieren, erzeugt GuardDuty ein Finding. Sie können außerdem eigene Listen vertrauenswürdiger und bedrohlicher IP-Adressen bereitstellen, um die Erkennung an Ihre Umgebung anzupassen.

Anomalieerkennung

Neben bekannten schädlichen Listen lernt GuardDuty das normale Verhalten Ihres Kontos und markiert Anomalien. Ein API-Aufruf aus einem neuen Land, ein ungewöhnlicher Aktivitätsanstieg oder die erstmalige ungewöhnliche Verwendung einer Rolle können Findings auslösen. So werden neuartige Angriffe erkannt, die keine Sperrliste kennen würde.

Findings statt Blockierung

Ein entscheidender Punkt: GuardDuty erkennt und warnt, blockiert aber nicht. Es erzeugt Findings, die beschreiben, was beobachtet wurde. Um auf ein Finding zu reagieren, verbinden Sie es mit einer Automatisierung, etwa EventBridge, das eine Behebung auslöst. Dieser Unterschied zwischen Erkennen und Verhindern wird häufig geprüft.

Von Anfang an für mehrere Konten ausgelegt

GuardDuty unterstützt einen delegierten Administrator, der die Erkennung in einer gesamten AWS Organization verwaltet. Ein Sicherheitskonto kann GuardDuty für jedes Mitgliedskonto aktivieren und alle Findings zentral anzeigen. So lässt sich die Erkennung skalieren, ohne jedes Konto einzeln zu konfigurieren.

Geringer Betriebsaufwand

Da weder Agents noch Server oder aufzubauende Protokollpipelines erforderlich sind, verursacht GuardDuty nur einen sehr geringen Betriebsaufwand. Sie zahlen abhängig vom Umfang der analysierten Daten. Dieses unkomplizierte Modell ist der Grund, warum Organisationen häufig zunächst diesen Erkennungsdienst aktivieren.

Integration mit anderen Services

GuardDuty-Funde lassen sich nahtlos in Security Hub zur Aggregation und in Detective zur Untersuchung sowie in EventBridge zur Reaktion integrieren. GuardDuty ist die Erkennungs-Engine im Zentrum einer größeren Pipeline zur Reaktion auf Bedrohungen und kein eigenständiges Tool.

Unterdrückungs- und Vertrauenslisten

Sie können GuardDuty mit vertrauenswürdigen IP-Listen (Adressen, die niemals als Bedrohung markiert werden sollen) und Bedrohungs-IP-Listen (Adressen, die immer als Bedrohung markiert werden sollen) sowie mit Unterdrückungsregeln anpassen, um erwartete Funde zu archivieren. Diese Anpassungen reduzieren das Rauschen, sodass sich Analysten auf echte Bedrohungen konzentrieren können. Für die Prüfung müssen Sie wissen, dass GuardDuty an eine Umgebung angepasst werden kann und keine unveränderliche Blackbox ist.

GuardDuty im Vergleich zu Inspector

Verwechseln Sie GuardDuty nicht mit Amazon Inspector. GuardDuty überwacht laufende Aktivitäten, um aktive Bedrohungen und Eindringversuche zu erkennen. Inspector sucht nach Schwachstellen wie nicht gepatchter Software und riskanter Netzwerkerreichbarkeit, bevor diese ausgenutzt werden. Das eine ist die Erkennung von Bedrohungen zur Laufzeit, das andere eine Schwachstellenbewertung. In der Prüfung wird häufig abgefragt, welches der beiden Tools für ein bestimmtes Ziel verwendet werden sollte.

Schnelltest

Testen Sie Ihre Grundlagen zu GuardDuty.

Zusammenfassung

GuardDuty ist eine agentenlose, verwaltete Lösung zur Erkennung von Bedrohungen. Sie analysiert vorhandene AWS-Telemetriedaten mithilfe von Threat Intelligence, Anomalieerkennung und maschinellem Lernen. GuardDuty meldet über Funde, blockiert aber nicht; für die Behebung sind Automatisierungen erforderlich. Ein delegierter Administrator aktiviert GuardDuty in einer Organization, und die Funde werden an Security Hub, Detective und EventBridge weitergeleitet.

Häufig gestellte Fragen

Ist die Lektion „Was GuardDuty erkennt und warum“ kostenlos?

Ja — der vollständige Text von „Was GuardDuty erkennt und warum“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Was GuardDuty erkennt und warum“?

Verstehen Sie den Bedrohungserkennungsdienst, für den keine Agents bereitgestellt werden müssen. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um AWS Security Academy zu starten?

Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „Was GuardDuty erkennt und warum“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Was GuardDuty erkennt und warum
  2. GuardDuty-Datenquellen und Finding-Typen
  3. GuardDuty-Findings lesen und priorisieren
  4. GuardDuty in einer Organisation aktivieren
← Zurück zu AWS Security Academy