GuardDuty, Inspector y Macie
Habilite GuardDuty para detectar amenazas, ejecute Inspector para analizar vulnerabilidades en EC2 y Lambda y descubra datos confidenciales en S3 con Macie
GuardDuty, Inspector y Macie es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
La capa de detección de amenazas
La seguridad en profundidad no solo requiere prevenir ataques, sino también detectar las amenazas que consiguen eludir las defensas. AWS proporciona tres servicios administrados de detección de seguridad que funcionan conjuntamente: Amazon GuardDuty detecta amenazas mediante el análisis del comportamiento de la cuenta de AWS y del tráfico de red. Amazon Inspector encuentra vulnerabilidades de software en los recursos de cómputo. Amazon Macie descubre datos confidenciales (información de identificación personal y registros financieros) en S3 y alerta cuando quedan expuestos. Los tres servicios están totalmente administrados, utilizan machine learning y se integran con AWS Security Hub para ofrecer visibilidad centralizada.
# Detective controls overview:
# GuardDuty: Who is behaving suspiciously? (threat detection)
# Inspector: What vulnerabilities exist in my compute? (CVE scanning)
# Macie: Where is my sensitive data? (PII/PCI discovery)
# All three:
# - Fully managed (no agents for most features)
# - Machine learning-based analysis
# - Send findings to Security Hub
# - Integrate with EventBridge for automated responseAmazon GuardDuty: detección inteligente de amenazas
Amazon GuardDuty es un servicio de detección continua de amenazas que analiza VPC Flow Logs, registros de DNS, eventos de administración de CloudTrail y eventos de datos de S3 mediante machine learning, detección de anomalías y fuentes integradas de inteligencia sobre amenazas (listas de reputación de IP y dominios maliciosos conocidos). GuardDuty no requiere agentes: solo tiene que activarlo en su cuenta para que empiece a analizar inmediatamente los registros existentes. No hay infraestructura que administrar ni costes de almacenamiento de registros, ya que GuardDuty consume los registros directamente desde AWS. Muestra resultados clasificados por tipo de amenaza: UnauthorizedAccess, CryptoCurrency, Backdoor, Trojan y otros.
# Enable GuardDuty
aws guardduty create-detector \
--enable \
--finding-publishing-frequency FIFTEEN_MINUTES
# List GuardDuty findings
aws guardduty list-findings \
--detector-id <detector-id> \
--finding-criteria '{
"Criterion": {
"severity": {"Gte": 7}
}
}'
# High severity (7-10) examples:
# UnauthorizedAccess:EC2/MaliciousIPCaller.Custom
# CryptoCurrency:EC2/BitcoinTool.B
# Backdoor:EC2/C&CActivity.BTipos de resultados de GuardDuty
GuardDuty clasifica los resultados según el objetivo de la amenaza, el tipo de recurso y el nombre de la amenaza. Categorías habituales: UnauthorizedAccess: llamadas a la API desde ubicaciones inusuales o nodos de salida de Tor. Recon: análisis de puertos o enumeración de API. PrivilegeEscalation: cambios en políticas de IAM que sugieren una escalada de privilegios. Exfiltration: recuperación inusualmente grande de datos de S3 o RDS. CryptoCurrency: una instancia de EC2 se comunica con grupos de minería de criptomonedas conocidos. Stealth: registro de CloudTrail desactivado o registro de acceso de S3 desactivado. Cada resultado incluye un recurso afectado, la IP o el usuario del autor y la acción recomendada.
# Get GuardDuty finding details
aws guardduty get-findings \
--detector-id <detector-id> \
--finding-ids finding-id-1 finding-id-2
# Finding structure:
# {
# 'type': 'CryptoCurrency:EC2/BitcoinTool.B!DNS',
# 'severity': 8.0,
# 'title': 'EC2 instance querying domain for cryptocurrency mining',
# 'resource': {'instanceDetails': {'instanceId': 'i-12345'}},
# 'service': {'action': {'networkConnectionAction': {'remoteIpDetails': {...}}}}
# }Respuesta automatizada de GuardDuty
Los resultados de GuardDuty se integran con Amazon EventBridge para activar flujos de trabajo de respuesta automatizados. Un patrón habitual es el siguiente: GuardDuty detecta una instancia de EC2 comprometida → se activa una regla de EventBridge → se invoca una función de Lambda → Lambda aísla la instancia (la elimina del ASG y aplica un grupo de seguridad restrictivo que bloquea todo el tráfico), crea instantáneas de sus volúmenes de EBS para el análisis forense y notifica al equipo de seguridad mediante SNS. Esta respuesta automatizada puede producirse en cuestión de segundos desde la detección, mucho más rápido que una respuesta gestionada por una persona.
# EventBridge rule for high-severity GuardDuty findings
aws events put-rule \
--name guardduty-high-severity \
--event-pattern '{
"source": ["aws.guardduty"],
"detail-type": ["GuardDuty Finding"],
"detail": {
"severity": [{"numeric": [">", 6.9]}]
}
}'
# Lambda response function actions:
# 1. Stop instance from ASG
# 2. Replace security group with deny-all SG
# 3. Create EBS snapshot for forensics
# 4. Send SNS alert to security team
# 5. Create Jira ticket via APIAmazon Inspector: evaluación de vulnerabilidades
Amazon Inspector descubre y analiza automáticamente sus cargas de trabajo para detectar vulnerabilidades de software y exposición de red no intencionada. Inspector v2 (la versión actual) cubre instancias de EC2 (mediante Systems Manager Agent), imágenes de contenedor de Amazon ECR (se analizan al insertarlas) y funciones de AWS Lambda (dependencias de paquetes). Correlaciona los resultados con bases de datos de CVE (Common Vulnerabilities and Exposures) y asigna puntuaciones de riesgo. Inspector vuelve a analizar continuamente los recursos cuando se publican nuevas vulnerabilidades; no es necesario iniciar los análisis manualmente.
# Enable Amazon Inspector
aws inspector2 enable \
--resource-types EC2 ECR LAMBDA
# List Inspector findings for critical vulnerabilities
aws inspector2 list-findings \
--filter-criteria '{
"severity": [{"comparison":"EQUALS","value":"CRITICAL"}]
}' \
--query 'findings[].{Resource:resources[0].id,CVE:packageVulnerabilityDetails.vulnerabilityId,CVSS:packageVulnerabilityDetails.cvss[0].baseScore}'
# Inspector integrates with ECR lifecycle policies
# to prevent deploying critically vulnerable imagesAccesibilidad de red de Inspector
Además del análisis de CVE, Inspector analiza la accesibilidad de red: qué instancias de EC2 son accesibles desde Internet debido a la configuración de los grupos de seguridad. Asigna los grupos de seguridad de su VPC, las NACL, las tablas de enrutamiento y las puertas de enlace de Internet para determinar qué puertos de qué instancias son accesibles desde Internet. Un resultado como El puerto 22 (SSH) de i-12345 es accesible desde Internet indica un grupo de seguridad mal configurado que permite el acceso SSH directo, un riesgo de seguridad habitual. Este análisis de red se ejecuta sin agentes y utiliza los datos de configuración de la VPC.
# Inspector network findings example:
# Finding type: NETWORK_REACHABILITY
# Title: Port 22 is reachable from 0.0.0.0/0
# Resource: ec2-instance i-12345 (prod-web-01)
# Details: Security group sg-abc allows 0.0.0.0/0:22
# Recommendation: Restrict SSH to corporate IP range
# or use Systems Manager Session Manager instead
# Fix: update security group
aws ec2 revoke-security-group-ingress \
--group-id sg-abc \
--protocol tcp --port 22 --cidr 0.0.0.0/0Amazon Macie: descubrimiento de datos confidenciales
Amazon Macie utiliza machine learning y coincidencia de patrones para descubrir y proteger automáticamente datos confidenciales en Amazon S3. Macie identifica información de identificación personal (PII) (nombres, números de la seguridad social, números de tarjetas de crédito y pasaportes), datos financieros, información sanitaria y credenciales (contraseñas y claves de API). También detecta buckets de S3 públicos y buckets sin cifrar. Macie genera resultados que se integran con Security Hub y EventBridge para llevar a cabo acciones de corrección automatizadas o enviar alertas cuando se descubren o quedan expuestos datos confidenciales.
# Enable Macie
aws macie2 enable-macie
# Create a classification job to scan S3 buckets
aws macie2 create-classification-job \
--name 'Scan-All-S3-Buckets' \
--job-type ONE_TIME \
--s3-job-definition '{
"bucketDefinitions": [{
"accountId": "123456789012",
"buckets": ["customer-uploads","financial-reports"]
}]
}' \
--managed-data-identifier-selector ALL
# Macie scans objects and reports:
# - SSN found in financial-reports/2026-q1.csv
# - Bucket customer-uploads is publicly readableResultados y cumplimiento de Macie
Macie es especialmente valioso para marcos de cumplimiento que requieren localizar y proteger datos confidenciales: GDPR (datos personales de la UE), HIPAA (información sanitaria) y PCI DSS (datos de tarjetas de pago). Los resultados de Macie muestran qué objetos de S3 contienen datos confidenciales, qué tipo de datos se encontró y cuáles son los controles de acceso del bucket. Use esta información para verificar que todos los buckets que contienen datos confidenciales estén cifrados, sean privados y estén regulados por las políticas de bucket adecuadas. Macie no modifica los datos ni el acceso al bucket: solo detecta e informa. El equipo de seguridad se encarga de las acciones de corrección.
# Get Macie findings
aws macie2 list-findings \
--finding-criteria '{
"criterion": {
"category": {"eqExactMatch": ["CLASSIFICATION"]}
}
}'
# Findings example output:
# sensitiveDataCategories: [FINANCIAL_INFORMATION, PERSONAL_HEALTH_INFORMATION]
# resourcesAffected:
# s3Object:
# bucketName: healthcare-records
# key: patients/2026/march.csv
# publicAccess: false (good)
# serverSideEncryption: null (BAD - not encrypted!)AWS Security Hub: centralización de resultados
AWS Security Hub agrega los resultados de GuardDuty, Inspector, Macie, IAM Access Analyzer, Firewall Manager y herramientas de terceros en una sola consola. Normaliza los resultados según el AWS Security Finding Format (ASFF), lo que permite procesarlos y analizarlos de forma coherente en todas las fuentes. Security Hub también evalúa su entorno según estándares de seguridad como CIS AWS Foundations, PCI DSS y NIST. Use Security Hub como vista única de su posición de seguridad: correlacione los resultados relacionados de varios servicios para comprender el alcance total de un incidente.
# Enable Security Hub and all integrations
aws securityhub enable-security-hub \
--enable-default-standards
# GuardDuty, Inspector, Macie automatically
# send findings to Security Hub when all are enabled
# Query aggregated findings
aws securityhub get-findings \
--filters '{
"SeverityLabel": [{"Value":"CRITICAL","Comparison":"EQUALS"}],
"WorkflowStatus": [{"Value":"NEW","Comparison":"EQUALS"}]
}' \
--sort-criteria '[{"Field":"LastObservedAt","SortOrder":"desc"}]'Comparación entre GuardDuty, Inspector y Macie
El examen SAA-C03 evalúa si puede seleccionar el servicio de detección adecuado para cada requisito de seguridad. Diferencias principales: GuardDuty: detecta amenazas en tiempo de ejecución y comportamientos sospechosos (quién está haciendo algo mal AHORA). Inspector: encuentra vulnerabilidades preexistentes en el software y la configuración de red (qué está mal en mis recursos). Macie: descubre datos confidenciales y el riesgo de exposición en S3 (dónde están mis datos confidenciales y si están protegidos). Los tres servicios se complementan y normalmente se implementan juntos en entornos de producción como parte de una estrategia de seguridad integral.
# Service selection guide:
# 'Detect if EC2 is mining cryptocurrency' -> GuardDuty
# 'Find unpatched Apache Log4j vulnerabilities' -> Inspector
# 'Discover PII stored in S3 buckets' -> Macie
# 'Alert if unusual API calls from foreign IP' -> GuardDuty
# 'Find publicly accessible EC2 ports' -> Inspector
# 'Detect unencrypted S3 buckets with credit card data' -> Macie
# 'Correlate findings from all three services' -> Security HubActivación a escala con AWS Organizations
Activar manualmente GuardDuty, Inspector y Macie en cada cuenta de AWS no resulta práctico a gran escala. La integración con AWS Organizations permite designar una cuenta de administrador delegado (normalmente una cuenta de seguridad) que activa y administra estos servicios en todas las cuentas miembro desde un único lugar. Las cuentas nuevas que se añadan a la Organización tendrán GuardDuty, Inspector y Macie activados automáticamente. Los resultados de todas las cuentas se agregan en la cuenta de administrador delegado para su revisión centralizada. Esta es la arquitectura recomendada para la gobernanza de la seguridad en entornos con varias cuentas.
# Enable GuardDuty for entire AWS Organization
# Run from management account
aws guardduty enable-organization-admin-account \
--admin-account-id 111111111111
# From security/delegated admin account:
aws guardduty update-organization-configuration \
--detector-id <detector-id> \
--auto-enable-organization-members NEW
# NEW accounts automatically get GuardDuty enabled
# All findings aggregate in the admin accountComprobación rápida
Compruebe su comprensión de los conceptos de AWS Solutions Architect (SAA-C03) de esta lección.
Resumen de la lección
En esta lección ha aprendido que: GuardDuty detecta amenazas en tiempo de ejecución mediante el análisis basado en ML de CloudTrail, VPC Flow Logs y registros de DNS; Inspector analiza automáticamente EC2, ECR y Lambda para detectar vulnerabilidades de CVE y problemas de accesibilidad de red; y Macie descubre y protege datos confidenciales en S3 mediante el análisis administrado de identificadores de datos. Security Hub centraliza los resultados de los tres servicios. A continuación, exploraremos Secrets Manager y Parameter Store.
Preguntas frecuentes
¿La lección «GuardDuty, Inspector y Macie» es gratis?
Sí — el texto completo de «GuardDuty, Inspector y Macie» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «GuardDuty, Inspector y Macie»?
Habilite GuardDuty para detectar amenazas, ejecute Inspector para analizar vulnerabilidades en EC2 y Lambda y descubra datos confidenciales en S3 con Macie Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «GuardDuty, Inspector y Macie»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- KMS, ACM y patrones de cifrado
- GuardDuty, Inspector y Macie
- Secrets Manager y Parameter Store
- WAF, Shield y Network Firewall