0Pricing
AWS Solutions Architect · Leçon

GuardDuty, Inspector et Macie

Activez GuardDuty pour détecter les menaces, exécutez Inspector pour analyser les vulnérabilités d’EC2 et de Lambda, puis repérez les données sensibles dans S3 avec Macie.

GuardDuty, Inspector et Macie est une leçon AWS Solutions Architect gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Solutions Architect, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Solutions Architect comprend 4 leçons au total.

La couche de détection des menaces

La sécurité en profondeur exige non seulement de prévenir les attaques, mais aussi de détecter les menaces qui passent au travers. AWS fournit trois services de détection de sécurité gérés qui fonctionnent ensemble : Amazon GuardDuty détecte les menaces en analysant le comportement des comptes AWS et le trafic réseau. Amazon Inspector recherche les vulnérabilités logicielles dans les ressources de calcul. Amazon Macie découvre les données sensibles (PII, dossiers financiers) dans S3 et vous alerte lorsqu’elles sont exposées. Les trois services sont entièrement gérés, utilisent l’apprentissage automatique et s’intègrent à AWS Security Hub pour fournir une visibilité centralisée.

# Detective controls overview:
# GuardDuty:  Who is behaving suspiciously? (threat detection)
# Inspector:  What vulnerabilities exist in my compute? (CVE scanning)
# Macie:      Where is my sensitive data? (PII/PCI discovery)

# All three:
# - Fully managed (no agents for most features)
# - Machine learning-based analysis
# - Send findings to Security Hub
# - Integrate with EventBridge for automated response

Amazon GuardDuty : détection intelligente des menaces

Amazon GuardDuty est un service de détection continue des menaces qui analyse les journaux de flux VPC, les journaux DNS, les événements de gestion CloudTrail et les événements de données S3 à l’aide de l’apprentissage automatique, de la détection d’anomalies et de flux de renseignements sur les menaces intégrés (listes de réputation d’adresses IP, domaines malveillants connus). GuardDuty est sans agent : vous l’activez dans votre compte et il commence immédiatement à analyser les journaux existants. Aucune infrastructure à gérer ni aucun coût de stockage des journaux (GuardDuty consomme directement les journaux depuis AWS). Il présente des résultats classés par type de menace : UnauthorizedAccess, CryptoCurrency, Backdoor, Trojan, entre autres.

# Enable GuardDuty
aws guardduty create-detector \
  --enable \
  --finding-publishing-frequency FIFTEEN_MINUTES

# List GuardDuty findings
aws guardduty list-findings \
  --detector-id <detector-id> \
  --finding-criteria '{
    "Criterion": {
      "severity": {"Gte": 7}
    }
  }'

# High severity (7-10) examples:
# UnauthorizedAccess:EC2/MaliciousIPCaller.Custom
# CryptoCurrency:EC2/BitcoinTool.B
# Backdoor:EC2/C&CActivity.B

Types de résultats GuardDuty

GuardDuty classe les résultats selon la finalité de la menace, le type de ressource et le nom de la menace. Catégories courantes : UnauthorizedAccess — appels d’API provenant d’emplacements inhabituels ou de nœuds de sortie Tor. Reconnaissance — analyse des ports ou énumération d’API. PrivilegeEscalation — modifications de politiques IAM suggérant une élévation de privilèges. Exfiltration — récupération inhabituelle d’un grand volume de données depuis S3 ou RDS. CryptoCurrency — instance EC2 communiquant avec des groupes de minage de cryptomonnaie connus. Furtivité — journalisation CloudTrail désactivée ou journalisation des accès S3 désactivée. Chaque résultat comprend une ressource affectée, une adresse IP ou un utilisateur à l’origine de l’activité et une action recommandée.

# Get GuardDuty finding details
aws guardduty get-findings \
  --detector-id <detector-id> \
  --finding-ids finding-id-1 finding-id-2

# Finding structure:
# {
#   'type': 'CryptoCurrency:EC2/BitcoinTool.B!DNS',
#   'severity': 8.0,
#   'title': 'EC2 instance querying domain for cryptocurrency mining',
#   'resource': {'instanceDetails': {'instanceId': 'i-12345'}},
#   'service': {'action': {'networkConnectionAction': {'remoteIpDetails': {...}}}}
# }

Réponse automatisée de GuardDuty

Les résultats GuardDuty s’intègrent à Amazon EventBridge pour déclencher des flux de réponse automatisés. Modèle courant : GuardDuty détecte une instance EC2 compromise → une règle EventBridge se déclenche → une fonction Lambda est invoquée → Lambda isole l’instance (la retire de l’ASG et lui applique un groupe de sécurité restrictif qui bloque tout le trafic), crée des instantanés de ses volumes EBS à des fins d’analyse forensique et avertit l’équipe de sécurité via SNS. Cette réponse automatisée peut se produire quelques secondes après la détection, bien plus rapidement qu’une réponse effectuée par un humain.

# EventBridge rule for high-severity GuardDuty findings
aws events put-rule \
  --name guardduty-high-severity \
  --event-pattern '{
    "source": ["aws.guardduty"],
    "detail-type": ["GuardDuty Finding"],
    "detail": {
      "severity": [{"numeric": [">", 6.9]}]
    }
  }'

# Lambda response function actions:
# 1. Stop instance from ASG
# 2. Replace security group with deny-all SG
# 3. Create EBS snapshot for forensics
# 4. Send SNS alert to security team
# 5. Create Jira ticket via API

Amazon Inspector : évaluation des vulnérabilités

Amazon Inspector découvre et analyse automatiquement vos charges de travail afin de détecter les vulnérabilités logicielles et les expositions réseau involontaires. Inspector v2 (la version moderne) couvre les instances EC2 (via Systems Manager Agent), les images de conteneurs Amazon ECR (analysées lors de leur envoi) et les fonctions AWS Lambda (dépendances de paquets). Il met en corrélation les résultats avec les bases de données CVE (Common Vulnerabilities and Exposures) et attribue des scores de risque. Inspector réanalyse continuellement les ressources lorsque de nouvelles vulnérabilités sont publiées ; vous n’avez pas besoin de déclencher les analyses manuellement.

# Enable Amazon Inspector
aws inspector2 enable \
  --resource-types EC2 ECR LAMBDA

# List Inspector findings for critical vulnerabilities
aws inspector2 list-findings \
  --filter-criteria '{
    "severity": [{"comparison":"EQUALS","value":"CRITICAL"}]
  }' \
  --query 'findings[].{Resource:resources[0].id,CVE:packageVulnerabilityDetails.vulnerabilityId,CVSS:packageVulnerabilityDetails.cvss[0].baseScore}'

# Inspector integrates with ECR lifecycle policies
# to prevent deploying critically vulnerable images

Accessibilité réseau d’Inspector

Au-delà de l’analyse des CVE, Inspector analyse l’accessibilité réseau afin de déterminer quelles instances EC2 sont accessibles depuis Internet en raison de la configuration des groupes de sécurité. Il cartographie les groupes de sécurité VPC, les NACL, les tables de routage et les passerelles Internet pour déterminer quels ports de quelles instances sont accessibles depuis Internet. Un résultat tel que Le port 22 (SSH) de i-12345 est accessible depuis Internet indique qu’un groupe de sécurité mal configuré autorise un accès SSH direct, ce qui constitue un risque de sécurité courant. Cette analyse réseau s’exécute sans agents et utilise les données de configuration du VPC.

# Inspector network findings example:
# Finding type: NETWORK_REACHABILITY
# Title: Port 22 is reachable from 0.0.0.0/0
# Resource: ec2-instance i-12345 (prod-web-01)
# Details: Security group sg-abc allows 0.0.0.0/0:22
# Recommendation: Restrict SSH to corporate IP range
#   or use Systems Manager Session Manager instead

# Fix: update security group
aws ec2 revoke-security-group-ingress \
  --group-id sg-abc \
  --protocol tcp --port 22 --cidr 0.0.0.0/0

Amazon Macie : découverte des données sensibles

Amazon Macie utilise l’apprentissage automatique et la reconnaissance de motifs pour découvrir et protéger automatiquement les données sensibles dans Amazon S3. Macie identifie les informations personnelles identifiables (PII) (noms, numéros de sécurité sociale, numéros de carte bancaire, passeports), les données financières, les informations de santé et les identifiants (mots de passe, clés d’API). Il détecte également les compartiments S3 publics et les compartiments non chiffrés. Macie génère des résultats qui s’intègrent à Security Hub et EventBridge pour permettre une correction ou une alerte automatisée lorsque des données sensibles sont découvertes ou exposées.

# Enable Macie
aws macie2 enable-macie

# Create a classification job to scan S3 buckets
aws macie2 create-classification-job \
  --name 'Scan-All-S3-Buckets' \
  --job-type ONE_TIME \
  --s3-job-definition '{
    "bucketDefinitions": [{
      "accountId": "123456789012",
      "buckets": ["customer-uploads","financial-reports"]
    }]
  }' \
  --managed-data-identifier-selector ALL

# Macie scans objects and reports:
# - SSN found in financial-reports/2026-q1.csv
# - Bucket customer-uploads is publicly readable

Résultats et conformité Macie

Macie est particulièrement utile pour les cadres de conformité qui exigent de localiser et de protéger les données sensibles : GDPR (données personnelles de l’UE), HIPAA (informations de santé), PCI DSS (données de cartes de paiement). Les résultats Macie indiquent quels objets S3 contiennent des données sensibles, quel type de données a été trouvé et quels contrôles d’accès sont appliqués au compartiment. Utilisez ces informations pour vérifier que tous les compartiments contenant des données sensibles sont chiffrés, privés et régis par des politiques de compartiment appropriées. Macie ne modifie pas les données ni l’accès aux compartiments : il se contente de détecter et de signaler les problèmes. La correction est effectuée par l’équipe de sécurité.

# Get Macie findings
aws macie2 list-findings \
  --finding-criteria '{
    "criterion": {
      "category": {"eqExactMatch": ["CLASSIFICATION"]}
    }
  }'

# Findings example output:
# sensitiveDataCategories: [FINANCIAL_INFORMATION, PERSONAL_HEALTH_INFORMATION]
# resourcesAffected:
#   s3Object:
#     bucketName: healthcare-records
#     key: patients/2026/march.csv
#     publicAccess: false  (good)
#     serverSideEncryption: null (BAD - not encrypted!)

AWS Security Hub : centralisation des résultats

AWS Security Hub regroupe les résultats de GuardDuty, Inspector, Macie, IAM Access Analyzer, Firewall Manager et d’outils tiers dans une console unique. Il normalise les résultats au format AWS Security Finding Format (ASFF), ce qui permet de les traiter et de les analyser de manière cohérente quelle que soit leur source. Security Hub évalue également votre environnement selon des normes de sécurité telles que CIS AWS Foundations, PCI DSS et NIST. Utilisez Security Hub comme vue unifiée de votre posture de sécurité : mettez en corrélation les résultats associés provenant de plusieurs services afin de comprendre toute l’étendue d’un incident.

# Enable Security Hub and all integrations
aws securityhub enable-security-hub \
  --enable-default-standards

# GuardDuty, Inspector, Macie automatically
# send findings to Security Hub when all are enabled

# Query aggregated findings
aws securityhub get-findings \
  --filters '{
    "SeverityLabel": [{"Value":"CRITICAL","Comparison":"EQUALS"}],
    "WorkflowStatus": [{"Value":"NEW","Comparison":"EQUALS"}]
  }' \
  --sort-criteria '[{"Field":"LastObservedAt","SortOrder":"desc"}]'

Comparaison de GuardDuty, Inspector et Macie

L’examen SAA-C03 vérifie que vous savez sélectionner le service de détection adapté à une exigence de sécurité donnée. Distinctions essentielles : GuardDuty — détecte les menaces à l’exécution et les comportements suspects (qui fait quelque chose de mal MAINTENANT). Inspector — recherche les vulnérabilités préexistantes dans les logiciels et la configuration réseau (qu’est-ce qui ne va pas dans mes ressources). Macie — découvre les données sensibles et leur risque d’exposition dans S3 (où se trouvent mes données sensibles et sont-elles protégées). Les trois services sont complémentaires et sont généralement déployés ensemble dans les environnements de production dans le cadre d’une stratégie de sécurité complète.

# Service selection guide:
# 'Detect if EC2 is mining cryptocurrency' -> GuardDuty
# 'Find unpatched Apache Log4j vulnerabilities' -> Inspector
# 'Discover PII stored in S3 buckets' -> Macie
# 'Alert if unusual API calls from foreign IP' -> GuardDuty
# 'Find publicly accessible EC2 ports' -> Inspector
# 'Detect unencrypted S3 buckets with credit card data' -> Macie
# 'Correlate findings from all three services' -> Security Hub

Activation à grande échelle avec AWS Organizations

Activer manuellement GuardDuty, Inspector et Macie dans chaque compte AWS n’est pas pratique à grande échelle. L’intégration à AWS Organizations vous permet de désigner un compte administrateur délégué (généralement un compte Security) qui active et gère ces services dans tous les comptes membres depuis un emplacement unique. Les nouveaux comptes ajoutés à l’Organisation disposent automatiquement de GuardDuty, Inspector et Macie. Les résultats de tous les comptes sont regroupés dans le compte administrateur délégué pour un examen centralisé. Il s’agit de l’architecture recommandée pour la gouvernance de la sécurité multi-comptes.

# Enable GuardDuty for entire AWS Organization
# Run from management account
aws guardduty enable-organization-admin-account \
  --admin-account-id 111111111111

# From security/delegated admin account:
aws guardduty update-organization-configuration \
  --detector-id <detector-id> \
  --auto-enable-organization-members NEW

# NEW accounts automatically get GuardDuty enabled
# All findings aggregate in the admin account

Vérification rapide

Évaluez votre compréhension des concepts AWS Solutions Architect (SAA-C03) abordés dans cette leçon.

Récapitulatif de la leçon

Dans cette leçon, vous avez appris que : GuardDuty détecte les menaces à l’exécution grâce à une analyse fondée sur l’apprentissage automatique de CloudTrail, des journaux de flux VPC et des journaux DNS, Inspector analyse automatiquement EC2, ECR et Lambda à la recherche de vulnérabilités CVE et de problèmes d’accessibilité réseau, et Macie découvre et protège les données sensibles dans S3 grâce à l’analyse gérée des identifiants de données. Security Hub centralise les résultats des trois services. Nous allons maintenant découvrir Secrets Manager et le magasin de paramètres.

Questions Fréquemment Posées

La leçon « GuardDuty, Inspector et Macie » est-elle gratuite ?

Oui — le texte complet de « GuardDuty, Inspector et Macie » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Solutions Architect, passe à CoddyKit PRO. Le cours AWS Solutions Architect comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « GuardDuty, Inspector et Macie » ?

Activez GuardDuty pour détecter les menaces, exécutez Inspector pour analyser les vulnérabilités d’EC2 et de Lambda, puis repérez les données sensibles dans S3 avec Macie. Tu pratiques AWS Solutions Architect avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer AWS Solutions Architect ?

Aucune expérience préalable n'est requise. AWS Solutions Architect sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « GuardDuty, Inspector et Macie » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon AWS Solutions Architect ?

Oui. Chaque leçon AWS Solutions Architect inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. KMS, ACM et modèles de chiffrement
  2. GuardDuty, Inspector et Macie
  3. Secrets Manager et Parameter Store
  4. WAF, Shield et Network Firewall
← Retour à AWS Solutions Architect