Cloud & IT Cert Prep · Leçon

Ce que GuardDuty détecte et pourquoi

Comprenez ce service de détection des menaces qui ne nécessite le déploiement d'aucun agent.

Leçon 1 sur 413 étapes

Ce que GuardDuty détecte et pourquoi est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Détection sans agents

Amazon GuardDuty est le service géré de détection des menaces d’AWS. Sa caractéristique principale est qu’il ne nécessite aucun agent ni logiciel à déployer. Il vous suffit de l’activer pour qu’il commence à analyser les données de télémétrie AWS à la recherche de comportements malveillants ou non autorisés. Il peut ainsi être déployé rapidement dans un compte ou une organisation entière.

Fonctionnement de GuardDuty

GuardDuty collecte et analyse en continu les sources de données existantes, puis applique des renseignements sur les menaces, la détection des anomalies et l’apprentissage automatique pour repérer les activités suspectes. Comme il lit les journaux déjà produits par AWS, il ajoute la détection sans modifier vos charges de travail. Il fonctionne entièrement comme un service géré.

Ce qu’il surveille

GuardDuty analyse l’activité des comptes et du réseau pour détecter les menaces. Il peut repérer la reconnaissance, les instances compromises et les comportements inhabituels d’un compte. Par exemple : une instance qui communique avec une adresse IP malveillante connue, des informations d’identification utilisées depuis un lieu inhabituel ou une tentative de désactiver la journalisation de sécurité.

Renseignements intégrés sur les menaces

GuardDuty s’appuie sur des flux de renseignements sur les menaces provenant d’AWS et de tiers, qui recensent les adresses IP et les domaines connus comme malveillants. Lorsque vos ressources communiquent avec l’un d’eux, il génère un résultat. Vous pouvez également fournir vos propres listes d’adresses IP fiables et suspectes afin d’adapter la détection à votre environnement.

Détection des anomalies

Au-delà des listes d’éléments malveillants connus, GuardDuty apprend le comportement habituel de votre compte et signale les anomalies. Un appel d’API depuis un nouveau pays, une hausse inhabituelle de l’activité ou un rôle utilisé d’une manière encore jamais observée peuvent tous déclencher des résultats. Cette approche détecte les attaques inédites qu’aucune liste de blocage ne pourrait connaître.

Des résultats, pas de blocage

Un point essentiel : GuardDuty détecte et alerte ; il ne bloque pas. Il produit des résultats décrivant ce qu’il a observé. Pour agir sur un résultat, vous le reliez à une automatisation, par exemple EventBridge qui déclenche une correction. La distinction entre détection et prévention est très souvent évaluée.

Multi-compte par conception

GuardDuty prend en charge un administrateur délégué qui gère la détection dans toute une organisation AWS. Un compte de sécurité peut activer GuardDuty pour chaque compte membre et consulter tous les résultats depuis un point central. La détection passe ainsi à l’échelle sans configurer chaque compte manuellement.

Faible charge d’exploitation

Comme il n’y a ni agents, ni serveurs, ni chaînes de traitement des journaux à construire, GuardDuty entraîne une très faible charge d’exploitation. Vous payez en fonction du volume de données analysées. C’est pourquoi ce modèle simple à mettre en œuvre est souvent le premier service de détection activé par une organisation.

Intégration avec d’autres services

Les résultats de GuardDuty s’intègrent naturellement à Security Hub pour l’agrégation et à Detective pour l’investigation, ainsi qu’à EventBridge pour la réponse. GuardDuty est le moteur de détection au cœur d’un pipeline plus vaste de réponse aux menaces, et non un outil autonome.

Listes d’exclusion et listes approuvées

Vous pouvez ajuster GuardDuty à l’aide de listes d’adresses IP approuvées (adresses que vous ne voulez jamais signaler) et de listes d’adresses IP menaces (adresses que vous voulez toujours signaler), ainsi que de règles d’exclusion pour archiver les résultats attendus. Cet ajustement réduit le bruit afin que les analystes se concentrent sur les menaces réelles. L’examen attend de vous que vous sachiez que GuardDuty peut être adapté à un environnement et n’est pas une boîte noire figée.

GuardDuty et Inspector

Ne confondez pas GuardDuty avec Amazon Inspector. GuardDuty surveille l’activité en direct afin de détecter les menaces et les intrusions actives. Inspector recherche les vulnérabilités, comme les logiciels non corrigés et une accessibilité réseau risquée, avant qu’elles ne soient exploitées. L’un détecte les menaces à l’exécution, l’autre évalue les vulnérabilités, et l’examen vérifie souvent lequel choisir selon l’objectif.

Vérification rapide

Testez vos connaissances fondamentales sur GuardDuty.

Récapitulatif

GuardDuty est un service géré et sans agent de détection des menaces qui analyse les données de télémétrie AWS existantes au moyen de renseignements sur les menaces, de la détection des anomalies et de l’apprentissage automatique. Il émet des alertes via des résultats, mais ne bloque pas les actions : la correction nécessite une automatisation. Un administrateur délégué l’active dans toute une organisation, et ses résultats alimentent Security Hub, Detective et EventBridge.

Gratuit pour commencer

Apprends Cloud & IT Cert Prep avec un tuteur IA — gratuit

Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.

Cours
150
Leçons
600

Questions Fréquemment Posées

La leçon « Ce que GuardDuty détecte et pourquoi » est-elle gratuite ?

Oui — le texte complet de « Ce que GuardDuty détecte et pourquoi » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Ce que GuardDuty détecte et pourquoi » ?

Comprenez ce service de détection des menaces qui ne nécessite le déploiement d'aucun agent. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?

Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « Ce que GuardDuty détecte et pourquoi » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?

Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Ce que GuardDuty détecte et pourquoi
  2. Sources de données et types de résultats de GuardDuty
  3. Lire et hiérarchiser les résultats de GuardDuty
  4. Activer GuardDuty dans toute une organisation
← Retour à Cloud & IT Cert Prep