Fuentes de datos y tipos de hallazgos de GuardDuty
Aprenda qué registros analiza GuardDuty y qué amenazas detecta
Fuentes de datos y tipos de hallazgos de GuardDuty es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.
Qué lee GuardDuty
GuardDuty no instala sensores; analiza los registros que AWS ya genera. Sus fuentes de datos fundamentales son los eventos de administración de CloudTrail, los registros de flujo de VPC y los registros de consultas DNS. A partir de estos tres flujos, reconstruye la actividad de las cuentas, la red y la resolución de nombres para buscar amenazas.
CloudTrail como fuente
Al leer los eventos de administración de CloudTrail, GuardDuty ve las llamadas a la API realizadas en su cuenta. Esto le permite detectar amenazas relacionadas con identidades, como actividad inusual de la API, credenciales utilizadas desde una ubicación extraña o intentos de deshabilitar el registro. También analiza los eventos de datos de CloudTrail para S3 como fuente opcional.
Registros de flujo de VPC como fuente
A partir de los registros de flujo de VPC, GuardDuty observa las conexiones de red, incluida la comunicación con direcciones IP maliciosas conocidas. Lo hace incluso si usted no ha habilitado los registros de flujo, porque lee de forma independiente los datos de red subyacentes. Esto detecta las instancias que se conectan con servidores de comando y control.
Registros DNS como fuente
GuardDuty inspecciona los registros de consultas DNS para detectar búsquedas de dominios sospechosas, como consultas a dominios de malware o indicios de exfiltración de datos mediante DNS. Esto funciona con las instancias que utilizan el resolvedor DNS predeterminado de AWS. Los patrones DNS inusuales son un indicador sólido de compromiso.
Planes de protección opcionales
Además de las fuentes fundamentales, GuardDuty ofrece planes de protección adicionales: S3 Protection, EKS (Kubernetes) Protection, Malware Protection, RDS Protection y Lambda Protection. Cada uno amplía la detección a un servicio específico y analiza su actividad en busca de amenazas relevantes para esa carga de trabajo.
Tipos y categorías de resultados
Los resultados de GuardDuty se agrupan en categorías según lo que describen. Los resultados de reconocimiento muestran sondeos y análisis. Los resultados de compromiso de una instancia muestran una carga de trabajo que se comporta de forma maliciosa. Los resultados de compromiso de una cuenta muestran un uso sospechoso de credenciales o cambios de configuración.
Cómo leer una cadena de tipo de resultado
Cada resultado tiene un tipo estructurado, como Recon:EC2/PortProbeUnprotectedPort o UnauthorizedAccess:IAMUser/MaliciousIPCaller. El formato es ThreatPurpose:ResourceType/ThreatName. Decodificarlo le indica la intención, el recurso afectado y el comportamiento específico detectado.
Recurso y propósito de la amenaza
El tipo de recurso de un resultado (EC2, IAMUser, S3Bucket, Kubernetes) le indica qué se vio afectado. El propósito de la amenaza (Recon, UnauthorizedAccess, CryptoCurrency, Trojan, Backdoor) indica el objetivo probable del atacante. Juntos le permiten realizar una clasificación inicial rápida.
Resultados que verá con frecuencia
Entre los resultados habituales se incluyen la minería de criptomonedas en una instancia comprometida, el uso malicioso de una clave de acceso expuesta, el análisis de puertos y la conexión de un nodo de salida de Tor con sus recursos. Reconocer estos tipos habituales le ayuda a responder adecuadamente en lugar de tratar todos los resultados de la misma manera.
Malware Protection en detalle
El plan Malware Protection puede analizar los volúmenes de EBS de una instancia marcada por un resultado para buscar malware sin que usted tenga que instalar nada. Genera sus propios resultados de malware para confirmar o reforzar una sospecha. Este análisis sin agentes es un complemento útil cuando un resultado de una fuente fundamental sugiere que una instancia podría estar infectada.
No se requiere configuración adicional para las fuentes fundamentales
Un detalle que se evalúa con frecuencia: GuardDuty lee sus fuentes fundamentales de forma independiente. No tiene que habilitar CloudTrail, los registros de flujo ni el registro DNS por su cuenta para que GuardDuty analice esa actividad, y esto no afecta ni genera cargos por sus propias copias de esos registros. Por eso GuardDuty puede empezar a detectar amenazas inmediatamente en cuanto se activa.
Comprobación rápida
Relacione las amenazas con las fuentes de datos.
Resumen
Las fuentes de datos fundamentales de GuardDuty son CloudTrail (actividad de identidades y de la API), los registros de flujo de VPC (conexiones de red) y los registros DNS (búsquedas sospechosas), además de planes de protección opcionales para S3, EKS, RDS, Lambda y malware. Los resultados utilizan el formato ThreatPurpose:ResourceType/ThreatName, lo que permite clasificarlos según la intención y el recurso afectado.
Preguntas frecuentes
¿La lección «Fuentes de datos y tipos de hallazgos de GuardDuty» es gratis?
Sí — el texto completo de «Fuentes de datos y tipos de hallazgos de GuardDuty» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Fuentes de datos y tipos de hallazgos de GuardDuty»?
Aprenda qué registros analiza GuardDuty y qué amenazas detecta Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar AWS Security Academy?
No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Fuentes de datos y tipos de hallazgos de GuardDuty»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?
Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Qué detecta GuardDuty y por qué
- Fuentes de datos y tipos de hallazgos de GuardDuty
- Lectura y priorización de hallazgos de GuardDuty
- Habilitación de GuardDuty en una organización