0Pricing
Cloud & IT Cert Prep · Lektion

GuardDuty, Inspector und Macie

Aktivieren Sie GuardDuty zur Bedrohungserkennung, führen Sie mit Inspector Schwachstellenscans für EC2 und Lambda durch und ermitteln Sie mit Macie sensible Daten in S3.

GuardDuty, Inspector und Macie ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Die Ebene zur Bedrohungserkennung

Eine mehrschichtige Sicherheitsstrategie erfordert nicht nur die Abwehr von Angriffen, sondern auch die Erkennung von Bedrohungen, die diese Abwehr überwinden. AWS stellt drei verwaltete Services zur Sicherheitserkennung bereit, die zusammenarbeiten: Amazon GuardDuty erkennt Bedrohungen, indem es das Verhalten von AWS-Konten und den Netzwerkverkehr analysiert. Amazon Inspector findet Softwareschwachstellen in Compute-Ressourcen. Amazon Macie entdeckt vertrauliche Daten (personenbezogene Daten und Finanzdaten) in S3 und warnt, wenn diese offengelegt werden. Alle drei Services sind vollständig verwaltet, verwenden maschinelles Lernen und lassen sich für eine zentrale Übersicht in AWS Security Hub integrieren.

# Detective controls overview:
# GuardDuty:  Who is behaving suspiciously? (threat detection)
# Inspector:  What vulnerabilities exist in my compute? (CVE scanning)
# Macie:      Where is my sensitive data? (PII/PCI discovery)

# All three:
# - Fully managed (no agents for most features)
# - Machine learning-based analysis
# - Send findings to Security Hub
# - Integrate with EventBridge for automated response

Amazon GuardDuty: Intelligente Bedrohungserkennung

Amazon GuardDuty ist ein Service zur kontinuierlichen Bedrohungserkennung, der VPC Flow Logs, DNS logs, CloudTrail management events und S3 data events mithilfe von maschinellem Lernen, Anomalieerkennung und integrierten Threat-Intelligence-Feeds (IP-Reputationslisten und bekannte bösartige Domains) analysiert. GuardDuty arbeitet agentenlos – Sie aktivieren den Service in Ihrem Konto, und er beginnt sofort mit der Analyse vorhandener Logs. Es muss keine Infrastruktur verwaltet werden, und es fallen keine Kosten für die Speicherung von Logs an (GuardDuty verwendet die Logs direkt aus AWS). Die Ergebnisse werden nach Bedrohungstyp kategorisiert, darunter UnauthorizedAccess, CryptoCurrency, Backdoor und Trojan.

# Enable GuardDuty
aws guardduty create-detector \
  --enable \
  --finding-publishing-frequency FIFTEEN_MINUTES

# List GuardDuty findings
aws guardduty list-findings \
  --detector-id <detector-id> \
  --finding-criteria '{
    "Criterion": {
      "severity": {"Gte": 7}
    }
  }'

# High severity (7-10) examples:
# UnauthorizedAccess:EC2/MaliciousIPCaller.Custom
# CryptoCurrency:EC2/BitcoinTool.B
# Backdoor:EC2/C&CActivity.B

GuardDuty-Ergebnistypen

GuardDuty klassifiziert Ergebnisse nach Bedrohungszweck, Ressourcentyp und Bedrohungsname. Häufige Ergebniskategorien sind: UnauthorizedAccess – API-Aufrufe von ungewöhnlichen Standorten oder Tor-Exit-Nodes. Recon – Port-Scans oder die Aufzählung von APIs. PrivilegeEscalation – Änderungen an IAM-Richtlinien, die auf eine Rechteausweitung hindeuten. Exfiltration – ungewöhnlich umfangreicher Datenabruf aus S3 oder RDS. CryptoCurrency – eine EC2-Instance kommuniziert mit bekannten Crypto-Mining-Pools. Stealth – CloudTrail-Logging oder S3-Zugriffslogging wurde deaktiviert. Jedes Ergebnis enthält eine betroffene Ressource, die IP-Adresse bzw. den Benutzer des Akteurs und eine empfohlene Maßnahme.

# Get GuardDuty finding details
aws guardduty get-findings \
  --detector-id <detector-id> \
  --finding-ids finding-id-1 finding-id-2

# Finding structure:
# {
#   'type': 'CryptoCurrency:EC2/BitcoinTool.B!DNS',
#   'severity': 8.0,
#   'title': 'EC2 instance querying domain for cryptocurrency mining',
#   'resource': {'instanceDetails': {'instanceId': 'i-12345'}},
#   'service': {'action': {'networkConnectionAction': {'remoteIpDetails': {...}}}}
# }

Automatisierte Reaktion mit GuardDuty

GuardDuty-Ergebnisse lassen sich in Amazon EventBridge integrieren, um automatisierte Reaktions-Workflows auszulösen. Ein häufiges Muster: GuardDuty erkennt eine kompromittierte EC2-Instance → eine EventBridge-Regel wird ausgelöst → eine Lambda-Funktion wird aufgerufen → Lambda isoliert die Instance (entfernt sie aus der ASG und weist ihr eine restriktive Security Group zu, die den gesamten Datenverkehr blockiert), erstellt Snapshots ihrer EBS-Volumes zur forensischen Untersuchung und benachrichtigt das Sicherheitsteam über SNS. Diese automatisierte Reaktion kann innerhalb weniger Sekunden nach der Erkennung erfolgen – deutlich schneller als eine manuell durchgeführte Reaktion.

# EventBridge rule for high-severity GuardDuty findings
aws events put-rule \
  --name guardduty-high-severity \
  --event-pattern '{
    "source": ["aws.guardduty"],
    "detail-type": ["GuardDuty Finding"],
    "detail": {
      "severity": [{"numeric": [">", 6.9]}]
    }
  }'

# Lambda response function actions:
# 1. Stop instance from ASG
# 2. Replace security group with deny-all SG
# 3. Create EBS snapshot for forensics
# 4. Send SNS alert to security team
# 5. Create Jira ticket via API

Amazon Inspector: Bewertung von Schwachstellen

Amazon Inspector erkennt und scannt Ihre Workloads automatisch auf Softwareschwachstellen und unbeabsichtigte Netzwerkexponierung. Inspector v2 (die aktuelle Version) unterstützt EC2-Instances (über den Systems Manager Agent), Amazon ECR-Container-Images (Scan beim Push) und AWS-Lambda-Funktionen (Paketabhängigkeiten). Der Service gleicht Ergebnisse mit CVE-Datenbanken (Common Vulnerabilities and Exposures) ab und weist Risikowerte zu. Inspector scannt Ressourcen kontinuierlich erneut, sobald neue Schwachstellen veröffentlicht werden – Sie müssen Scans nicht manuell auslösen.

# Enable Amazon Inspector
aws inspector2 enable \
  --resource-types EC2 ECR LAMBDA

# List Inspector findings for critical vulnerabilities
aws inspector2 list-findings \
  --filter-criteria '{
    "severity": [{"comparison":"EQUALS","value":"CRITICAL"}]
  }' \
  --query 'findings[].{Resource:resources[0].id,CVE:packageVulnerabilityDetails.vulnerabilityId,CVSS:packageVulnerabilityDetails.cvss[0].baseScore}'

# Inspector integrates with ECR lifecycle policies
# to prevent deploying critically vulnerable images

Netzwerkerreichbarkeit mit Inspector

Neben dem CVE-Scan analysiert Inspector die Netzwerkerreichbarkeit – also, welche EC2-Instances aufgrund der Konfiguration von Security Groups aus dem Internet erreichbar sind. Der Service ordnet Ihre VPC-Security-Groups, NACLs, Routing-Tabellen und Internet-Gateways zu, um zu bestimmen, welche Ports welcher Instances aus dem Internet erreichbar sind. Ein Ergebnis wie Port 22 (SSH) auf i-12345 ist aus dem Internet erreichbar weist auf eine falsch konfigurierte Security Group hin, die direkten SSH-Zugriff erlaubt – ein häufiges Sicherheitsrisiko. Diese Netzwerkanalyse läuft ohne Agents und verwendet Konfigurationsdaten der VPC.

# Inspector network findings example:
# Finding type: NETWORK_REACHABILITY
# Title: Port 22 is reachable from 0.0.0.0/0
# Resource: ec2-instance i-12345 (prod-web-01)
# Details: Security group sg-abc allows 0.0.0.0/0:22
# Recommendation: Restrict SSH to corporate IP range
#   or use Systems Manager Session Manager instead

# Fix: update security group
aws ec2 revoke-security-group-ingress \
  --group-id sg-abc \
  --protocol tcp --port 22 --cidr 0.0.0.0/0

Amazon Macie: Erkennung vertraulicher Daten

Amazon Macie verwendet maschinelles Lernen und Musterabgleich, um vertrauliche Daten in Amazon S3 automatisch zu erkennen und zu schützen. Macie identifiziert personenbezogene Daten (PII) (Namen, Sozialversicherungsnummern, Kreditkartennummern und Reisepässe), Finanzdaten, Gesundheitsdaten und Anmeldeinformationen (Passwörter und API-Schlüssel). Außerdem erkennt der Service öffentliche S3-Buckets und unverschlüsselte Buckets. Macie erstellt Ergebnisse, die sich in Security Hub und EventBridge integrieren lassen, um bei der Erkennung oder Offenlegung vertraulicher Daten automatisch Abhilfemaßnahmen einzuleiten oder Warnungen auszugeben.

# Enable Macie
aws macie2 enable-macie

# Create a classification job to scan S3 buckets
aws macie2 create-classification-job \
  --name 'Scan-All-S3-Buckets' \
  --job-type ONE_TIME \
  --s3-job-definition '{
    "bucketDefinitions": [{
      "accountId": "123456789012",
      "buckets": ["customer-uploads","financial-reports"]
    }]
  }' \
  --managed-data-identifier-selector ALL

# Macie scans objects and reports:
# - SSN found in financial-reports/2026-q1.csv
# - Bucket customer-uploads is publicly readable

Macie-Ergebnisse und Compliance

Macie ist besonders wertvoll für Compliance-Frameworks, die das Auffinden und Schützen vertraulicher Daten voraussetzen: GDPR (personenbezogene Daten aus der EU), HIPAA (Gesundheitsdaten) und PCI DSS (Zahlungskartendaten). Macie-Ergebnisse zeigen, welche S3-Objekte vertrauliche Daten enthalten, welcher Datentyp gefunden wurde und welche Zugriffskontrollen für den Bucket gelten. Verwenden Sie diese Informationen, um zu überprüfen, dass alle Buckets mit vertraulichen Daten verschlüsselt und privat sind und geeigneten Bucket-Richtlinien unterliegen. Macie ändert weder Daten noch den Bucket-Zugriff – der Service erkennt und meldet lediglich. Die Abhilfemaßnahmen führt das Sicherheitsteam durch.

# Get Macie findings
aws macie2 list-findings \
  --finding-criteria '{
    "criterion": {
      "category": {"eqExactMatch": ["CLASSIFICATION"]}
    }
  }'

# Findings example output:
# sensitiveDataCategories: [FINANCIAL_INFORMATION, PERSONAL_HEALTH_INFORMATION]
# resourcesAffected:
#   s3Object:
#     bucketName: healthcare-records
#     key: patients/2026/march.csv
#     publicAccess: false  (good)
#     serverSideEncryption: null (BAD - not encrypted!)

AWS Security Hub: Zentrale Verwaltung von Ergebnissen

AWS Security Hub bündelt Ergebnisse aus GuardDuty, Inspector, Macie, IAM Access Analyzer, Firewall Manager und Tools von Drittanbietern in einer einzigen Konsole. Der Service normalisiert die Ergebnisse in das AWS Security Finding Format (ASFF) und ermöglicht dadurch eine konsistente Verarbeitung und Analyse über verschiedene Quellen hinweg. Security Hub bewertet Ihre Umgebung außerdem anhand von Sicherheitsstandards wie CIS AWS Foundations, PCI DSS und NIST. Verwenden Sie Security Hub als zentrale Übersicht für Ihre Sicherheitslage und korrelieren Sie zusammengehörige Ergebnisse mehrerer Services, um den vollständigen Umfang eines Vorfalls zu verstehen.

# Enable Security Hub and all integrations
aws securityhub enable-security-hub \
  --enable-default-standards

# GuardDuty, Inspector, Macie automatically
# send findings to Security Hub when all are enabled

# Query aggregated findings
aws securityhub get-findings \
  --filters '{
    "SeverityLabel": [{"Value":"CRITICAL","Comparison":"EQUALS"}],
    "WorkflowStatus": [{"Value":"NEW","Comparison":"EQUALS"}]
  }' \
  --sort-criteria '[{"Field":"LastObservedAt","SortOrder":"desc"}]'

GuardDuty, Inspector und Macie im Vergleich

In der SAA-C03-Prüfung wird getestet, ob Sie für eine bestimmte Sicherheitsanforderung den richtigen Erkennungsservice auswählen können. Die wichtigsten Unterschiede: GuardDuty – erkennt Bedrohungen zur Laufzeit und verdächtiges Verhalten (wer tut JETZT etwas Bösartiges). Inspector – findet bereits vorhandene Schwachstellen in Software und Netzwerkkonfigurationen (was ist mit meinen Ressourcen nicht in Ordnung). Macie – entdeckt vertrauliche Daten in S3 und bewertet das Risiko ihrer Offenlegung (wo befinden sich meine vertraulichen Daten und sind sie geschützt). Alle drei Services ergänzen sich und werden in Produktionsumgebungen typischerweise gemeinsam als Teil einer umfassenden Sicherheitsstrategie eingesetzt.

# Service selection guide:
# 'Detect if EC2 is mining cryptocurrency' -> GuardDuty
# 'Find unpatched Apache Log4j vulnerabilities' -> Inspector
# 'Discover PII stored in S3 buckets' -> Macie
# 'Alert if unusual API calls from foreign IP' -> GuardDuty
# 'Find publicly accessible EC2 ports' -> Inspector
# 'Detect unencrypted S3 buckets with credit card data' -> Macie
# 'Correlate findings from all three services' -> Security Hub

Aktivierung im großen Maßstab mit AWS Organizations

GuardDuty, Inspector und Macie manuell in jedem AWS-Konto zu aktivieren, ist bei vielen Konten nicht praktikabel. Die Integration mit AWS Organizations ermöglicht es Ihnen, ein delegiertes Administratorkonto (typischerweise ein Sicherheitskonto) zu bestimmen, das diese Services für alle Mitgliedskonten zentral aktiviert und verwaltet. Neue Konten, die der Organisation hinzugefügt werden, erhalten GuardDuty, Inspector und Macie automatisch. Die Ergebnisse aller Konten werden zur zentralen Prüfung im delegierten Administratorkonto zusammengeführt. Dies ist die empfohlene Architektur für die Sicherheits-Governance in Umgebungen mit mehreren Konten.

# Enable GuardDuty for entire AWS Organization
# Run from management account
aws guardduty enable-organization-admin-account \
  --admin-account-id 111111111111

# From security/delegated admin account:
aws guardduty update-organization-configuration \
  --detector-id <detector-id> \
  --auto-enable-organization-members NEW

# NEW accounts automatically get GuardDuty enabled
# All findings aggregate in the admin account

Schnelltest

Testen Sie Ihr Verständnis der Konzepte aus dieser Lektion für AWS Solutions Architect (SAA-C03).

Lektionsrückblick

In dieser Lektion haben Sie gelernt: GuardDuty erkennt Bedrohungen zur Laufzeit durch ML-basierte Analysen von CloudTrail, VPC Flow Logs und DNS logs, Inspector scannt EC2, ECR und Lambda automatisch auf CVE-Schwachstellen und Probleme mit der Netzwerkerreichbarkeit und Macie entdeckt und schützt vertrauliche Daten in S3 durch das Scannen mit verwalteten Daten-Identifiers. Security Hub zentralisiert die Ergebnisse aller drei Services. Als Nächstes sehen wir uns Secrets Manager und Parameter Store an.

Häufig gestellte Fragen

Ist die Lektion „GuardDuty, Inspector und Macie“ kostenlos?

Ja — der vollständige Text von „GuardDuty, Inspector und Macie“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „GuardDuty, Inspector und Macie“?

Aktivieren Sie GuardDuty zur Bedrohungserkennung, führen Sie mit Inspector Schwachstellenscans für EC2 und Lambda durch und ermitteln Sie mit Macie sensible Daten in S3. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „GuardDuty, Inspector und Macie“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. KMS, ACM und Verschlüsselungsmuster
  2. GuardDuty, Inspector und Macie
  3. Secrets Manager und Parameter Store
  4. WAF, Shield und Network Firewall
← Zurück zu Cloud & IT Cert Prep