Lectura y priorización de hallazgos de GuardDuty
Interprete las puntuaciones de gravedad para centrarse primero en las alertas más peligrosas
Lectura y priorización de hallazgos de GuardDuty es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.
Por qué debe priorizar
Una cuenta con mucha actividad puede generar numerosos resultados, y no todos tienen la misma importancia. Para responder bien, debe priorizar y concentrarse primero en las amenazas con mayor probabilidad de causar daños reales. GuardDuty facilita esta tarea mediante puntuaciones de gravedad y detalles completos de los resultados que indican dónde debe buscar primero.
La puntuación de gravedad
Cada resultado de GuardDuty tiene un valor de gravedad de 0,1 a 8,9 o superior, asociado a un nivel. En términos generales, de 1,0 a 3,9 corresponde a Low, de 4,0 a 6,9 a Medium y de 7,0 a 8,9 a High. Los valores más altos indican mayor confianza y posible impacto, por lo que se colocan al principio de la cola.
Interpretación de los niveles de gravedad
Un resultado de gravedad High sugiere que un recurso probablemente está comprometido y actúa de forma maliciosa, por lo que requiere una acción urgente. Medium indica actividad sospechosa que merece investigación. Low suele reflejar reconocimiento o un comportamiento inusual que todavía no es dañino. La gravedad orienta la urgencia, no confirma que se haya producido una intrusión.
Cómo leer los detalles de un resultado
Cada resultado incluye el recurso afectado, el actor (como una IP remota y su geolocalización), la acción observada y el número de veces que ocurrió. Leer estos campos convierte una alerta de una sola línea en una historia: quién hizo qué, en qué recurso, desde dónde y con qué frecuencia.
Primera y última detección
Los resultados registran las marcas de tiempo de la primera y la última detección, además de un recuento. Un resultado que se repite durante horas es más grave que un único evento aislado. Estos detalles temporales le ayudan a determinar si un ataque continúa activo, lo que afecta considerablemente a la rapidez con la que debe contenerlo.
El propósito de la amenaza guía la respuesta
El propósito de la amenaza determina su respuesta. Un resultado de CryptoCurrency en una instancia indica una probable actividad de minería y justifica aislarla. Un resultado de UnauthorizedAccess en un usuario de IAM indica que una credencial podría haber sido robada y justifica rotar las claves. Adaptar la respuesta al propósito es el núcleo de la clasificación inicial.
Supresión del ruido
Puede crear reglas de supresión para archivar automáticamente los resultados que coincidan con comportamientos conocidos y esperados, como un escáner de vulnerabilidades que ejecuta intencionadamente. Esto mantiene la cola centrada en las señales reales. Los resultados suprimidos siguen existiendo para fines de auditoría, pero no distraen a los encargados de responder.
Resultados de ejemplo para practicar
GuardDuty puede generar resultados de ejemplo para que practique la clasificación inicial y pruebe su automatización sin que se produzca un ataque real. Esto permite a los equipos crear y validar playbooks de respuesta de forma segura. Saber que existe esta función resulta útil para configurar flujos de detección y respuesta.
Del resultado a la acción
Los resultados priorizados pasan a un proceso de respuesta: un compromiso de instancia de gravedad alta podría activar un aislamiento automático, mientras que un resultado de identidad de gravedad media podría enviar una notificación a un analista. La gravedad y el tipo determinan conjuntamente si debe encargarse la automatización o una persona, y con qué rapidez.
Frecuencia y agregación de resultados
GuardDuty agrega las apariciones repetidas del mismo resultado en un único resultado y actualiza su recuento y la hora de la última detección, en lugar de crear una avalancha de duplicados. También puede configurar con qué frecuencia se publican los resultados actualizados en EventBridge y S3. Esto mantiene la cola legible y, al mismo tiempo, refleja que el ataque continúa activo.
Exportación y conservación de resultados
De forma predeterminada, los resultados de GuardDuty se conservan durante 90 días. Para conservarlos más tiempo con fines de auditoría o análisis de tendencias, debe exportar los resultados a un bucket de S3 y configurar con qué frecuencia se exportan los nuevos resultados. Enviar los resultados a Security Hub y EventBridge también permite conservarlos y actuar sobre ellos. Saber cómo se conservan y exportan los resultados es importante en situaciones de cumplimiento normativo.
Comprobación rápida
Priorice los resultados según su gravedad.
Resumen
GuardDuty asigna a cada resultado una gravedad (aproximadamente Low de 1 a 3,9, Medium de 4 a 6,9 y High de 7 a 8,9), además de detalles sobre el recurso, el actor, la acción, la geolocalización y el momento. Priorice según la gravedad y el impacto, utilice el propósito de la amenaza para elegir una respuesta y aplique reglas de supresión para silenciar el ruido conocido como benigno. Los resultados de ejemplo permiten ensayar la clasificación inicial de forma segura.
Preguntas frecuentes
¿La lección «Lectura y priorización de hallazgos de GuardDuty» es gratis?
Sí — el texto completo de «Lectura y priorización de hallazgos de GuardDuty» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Lectura y priorización de hallazgos de GuardDuty»?
Interprete las puntuaciones de gravedad para centrarse primero en las alertas más peligrosas Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar AWS Security Academy?
No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Lectura y priorización de hallazgos de GuardDuty»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?
Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Qué detecta GuardDuty y por qué
- Fuentes de datos y tipos de hallazgos de GuardDuty
- Lectura y priorización de hallazgos de GuardDuty
- Habilitación de GuardDuty en una organización