Sources de données et types de résultats de GuardDuty
Découvrez quels journaux GuardDuty analyse et quelles menaces il met en évidence.
Sources de données et types de résultats de GuardDuty est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Ce que GuardDuty lit
GuardDuty n’installe pas de capteurs : il analyse les journaux qu’AWS génère déjà. Ses sources de données fondamentales sont les événements de gestion CloudTrail, les journaux de flux VPC et les journaux de requêtes DNS. À partir de ces trois flux, il reconstitue l’activité des comptes, du réseau et de la résolution de noms afin de rechercher les menaces.
CloudTrail comme source
En lisant les événements de gestion de CloudTrail, GuardDuty voit les appels d’API effectués dans votre compte. Il peut ainsi détecter des menaces liées aux identités, comme une activité d’API inhabituelle, l’utilisation d’identifiants depuis un emplacement étrange ou des tentatives de désactivation de la journalisation. Il analyse également les événements de données S3 de CloudTrail comme source facultative.
Journaux de flux VPC comme source
À partir des journaux de flux VPC, GuardDuty observe les connexions réseau, notamment les communications avec des adresses IP malveillantes connues. Il le fait même si vous n’avez pas activé vous-même les journaux de flux, car il lit indépendamment les données réseau sous-jacentes. Cela permet de détecter les instances qui communiquent avec des serveurs de commande et de contrôle.
Journaux DNS comme source
GuardDuty examine les journaux de requêtes DNS pour repérer les recherches de domaines suspectes, comme les requêtes vers des domaines associés à des logiciels malveillants ou les signes d’une exfiltration de données via DNS. Cela fonctionne pour les instances qui utilisent le résolveur DNS AWS par défaut. Des schémas DNS inhabituels sont un indicateur fort de compromission.
Plans de protection facultatifs
En plus des sources fondamentales, GuardDuty propose des plans de protection complémentaires : protection S3, protection EKS (Kubernetes), protection contre les logiciels malveillants, protection RDS et protection Lambda. Chacun étend la détection à un service précis en analysant son activité à la recherche de menaces pertinentes pour cette charge de travail.
Types et catégories de résultats
Les résultats GuardDuty sont regroupés en catégories selon ce qu’ils décrivent. Les résultats de reconnaissance montrent des sondages et des analyses. Les résultats de compromission d’instance montrent qu’une charge de travail se comporte de manière malveillante. Les résultats de compromission de compte montrent une utilisation suspecte d’identifiants ou des changements de configuration.
Lire une chaîne de type de résultat
Chaque résultat possède un type structuré tel que Recon:EC2/PortProbeUnprotectedPort ou UnauthorizedAccess:IAMUser/MaliciousIPCaller. Le format est ThreatPurpose:ResourceType/ThreatName. Son décodage vous indique l’intention, la ressource affectée et le comportement précis détecté.
Ressource et objectif de la menace
Le type de ressource d’un résultat (EC2, IAMUser, S3Bucket, Kubernetes) vous indique ce qui a été affecté. L’objectif de la menace (Recon, UnauthorizedAccess, CryptoCurrency, Trojan, Backdoor) indique le but probable de l’attaquant. Ensemble, ces informations vous permettent d’effectuer rapidement le triage.
Résultats que vous verrez souvent
Parmi les résultats courants figurent le minage de cryptomonnaie sur une instance compromise, l’utilisation malveillante d’une clé d’accès exposée, l’analyse des ports et la connexion d’un nœud de sortie Tor à vos ressources. Reconnaître ces types courants vous aide à réagir de manière appropriée au lieu de traiter tous les résultats de la même façon.
Protection contre les logiciels malveillants en détail
Le plan de protection contre les logiciels malveillants peut analyser les volumes EBS d’une instance signalée par un résultat afin de rechercher des logiciels malveillants, sans que vous ayez à installer quoi que ce soit. Il produit ses propres résultats concernant les logiciels malveillants pour confirmer ou renforcer un soupçon. Cette analyse sans agent est un complément utile lorsqu’un résultat provenant d’une source fondamentale suggère qu’une instance pourrait être infectée.
Aucune configuration supplémentaire pour les sources fondamentales
Un point fréquemment évalué : GuardDuty lit indépendamment ses sources fondamentales. Vous n’avez pas besoin d’activer vous-même CloudTrail, les journaux de flux ou la journalisation DNS pour que GuardDuty analyse cette activité, et cela n’a aucune incidence sur vos propres copies de ces journaux ni sur leur facturation. C’est pourquoi GuardDuty peut commencer à détecter les menaces dès qu’il est activé.
Vérification rapide
Associez les menaces aux sources de données.
Récapitulatif
Les sources de données fondamentales de GuardDuty sont CloudTrail (activité des identités et des API), les journaux de flux VPC (connexions réseau) et les journaux DNS (recherches suspectes), auxquels s’ajoutent des plans de protection facultatifs pour S3, EKS, RDS, Lambda et les logiciels malveillants. Les résultats utilisent le format ThreatPurpose:ResourceType/ThreatName, ce qui vous permet d’effectuer le triage selon l’intention et la ressource affectée.
Questions Fréquemment Posées
La leçon « Sources de données et types de résultats de GuardDuty » est-elle gratuite ?
Oui — le texte complet de « Sources de données et types de résultats de GuardDuty » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Sources de données et types de résultats de GuardDuty » ?
Découvrez quels journaux GuardDuty analyse et quelles menaces il met en évidence. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?
Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « Sources de données et types de résultats de GuardDuty » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?
Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Ce que GuardDuty détecte et pourquoi
- Sources de données et types de résultats de GuardDuty
- Lire et hiérarchiser les résultats de GuardDuty
- Activer GuardDuty dans toute une organisation