0Pricing
AWS Solutions Architect · Pelajaran

GuardDuty, Inspector, dan Macie

Aktifkan GuardDuty untuk deteksi ancaman, jalankan Inspector untuk pemindaian kerentanan pada EC2 dan Lambda, lalu temukan data sensitif di S3 dengan Macie.

GuardDuty, Inspector, dan Macie adalah pelajaran AWS Solutions Architect gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Solutions Architect, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Solutions Architect mencakup 4 pelajaran total.

Lapisan Deteksi Ancaman

Keamanan dengan pertahanan berlapis tidak hanya memerlukan pencegahan serangan, tetapi juga pendeteksian ancaman yang berhasil lolos. AWS menyediakan tiga layanan deteksi keamanan terkelola yang bekerja sama: Amazon GuardDuty mendeteksi ancaman dengan menganalisis perilaku akun AWS dan lalu lintas jaringan. Amazon Inspector menemukan kerentanan perangkat lunak pada sumber daya komputasi. Amazon Macie menemukan data sensitif (PII, catatan keuangan) di S3 dan memberi peringatan ketika data tersebut terekspos. Ketiganya dikelola sepenuhnya, menggunakan pembelajaran mesin, dan terintegrasi dengan AWS Security Hub untuk visibilitas terpusat.

# Detective controls overview:
# GuardDuty:  Who is behaving suspiciously? (threat detection)
# Inspector:  What vulnerabilities exist in my compute? (CVE scanning)
# Macie:      Where is my sensitive data? (PII/PCI discovery)

# All three:
# - Fully managed (no agents for most features)
# - Machine learning-based analysis
# - Send findings to Security Hub
# - Integrate with EventBridge for automated response

Amazon GuardDuty: Deteksi Ancaman Cerdas

Amazon GuardDuty adalah layanan deteksi ancaman berkelanjutan yang menganalisis VPC Flow Logs, DNS logs, CloudTrail management events, dan S3 data events menggunakan pembelajaran mesin, deteksi anomali, dan umpan intelijen ancaman terintegrasi (daftar reputasi IP, domain berbahaya yang diketahui). GuardDuty tidak memerlukan agen — Anda cukup mengaktifkannya di akun, lalu layanan segera mulai menganalisis log yang ada. Tidak ada infrastruktur yang perlu dikelola dan tidak ada biaya penyimpanan log (GuardDuty menggunakan log langsung dari AWS). Layanan ini menampilkan temuan yang dikategorikan berdasarkan jenis ancaman: UnauthorizedAccess, CryptoCurrency, Backdoor, Trojan, dan lainnya.

# Enable GuardDuty
aws guardduty create-detector \
  --enable \
  --finding-publishing-frequency FIFTEEN_MINUTES

# List GuardDuty findings
aws guardduty list-findings \
  --detector-id <detector-id> \
  --finding-criteria '{
    "Criterion": {
      "severity": {"Gte": 7}
    }
  }'

# High severity (7-10) examples:
# UnauthorizedAccess:EC2/MaliciousIPCaller.Custom
# CryptoCurrency:EC2/BitcoinTool.B
# Backdoor:EC2/C&CActivity.B

Jenis Temuan GuardDuty

GuardDuty mengklasifikasikan temuan berdasarkan tujuan ancaman, jenis sumber daya, dan nama ancaman. Kategori temuan umum: UnauthorizedAccess — panggilan API dari lokasi yang tidak biasa atau node keluar Tor. Recon — pemindaian port atau enumerasi API. PrivilegeEscalation — perubahan kebijakan IAM yang mengindikasikan peningkatan hak istimewa. Exfiltration — pengambilan data dalam jumlah besar yang tidak biasa dari S3 atau RDS. CryptoCurrency — instans EC2 berkomunikasi dengan kumpulan penambangan kripto yang diketahui. Stealth — logging CloudTrail dinonaktifkan, logging akses S3 dinonaktifkan. Setiap temuan mencakup sumber daya yang terdampak, IP/pengguna pelaku, dan tindakan yang direkomendasikan.

# Get GuardDuty finding details
aws guardduty get-findings \
  --detector-id <detector-id> \
  --finding-ids finding-id-1 finding-id-2

# Finding structure:
# {
#   'type': 'CryptoCurrency:EC2/BitcoinTool.B!DNS',
#   'severity': 8.0,
#   'title': 'EC2 instance querying domain for cryptocurrency mining',
#   'resource': {'instanceDetails': {'instanceId': 'i-12345'}},
#   'service': {'action': {'networkConnectionAction': {'remoteIpDetails': {...}}}}
# }

Respons Otomatis GuardDuty

Temuan GuardDuty terintegrasi dengan Amazon EventBridge untuk memicu alur kerja respons otomatis. Pola yang umum: GuardDuty mendeteksi instans EC2 yang telah disusupi → aturan EventBridge aktif → fungsi Lambda dipanggil → Lambda mengisolasi instans tersebut (mengeluarkannya dari ASG, menerapkan grup keamanan ketat yang memblokir semua lalu lintas), membuat snapshot volume EBS untuk forensik, dan memberi tahu tim keamanan melalui SNS. Respons otomatis ini dapat berlangsung dalam hitungan detik setelah deteksi — jauh lebih cepat daripada respons yang dilakukan manusia.

# EventBridge rule for high-severity GuardDuty findings
aws events put-rule \
  --name guardduty-high-severity \
  --event-pattern '{
    "source": ["aws.guardduty"],
    "detail-type": ["GuardDuty Finding"],
    "detail": {
      "severity": [{"numeric": [">", 6.9]}]
    }
  }'

# Lambda response function actions:
# 1. Stop instance from ASG
# 2. Replace security group with deny-all SG
# 3. Create EBS snapshot for forensics
# 4. Send SNS alert to security team
# 5. Create Jira ticket via API

Amazon Inspector: Penilaian Kerentanan

Amazon Inspector secara otomatis menemukan dan memindai beban kerja Anda untuk mencari kerentanan perangkat lunak dan paparan jaringan yang tidak disengaja. Inspector v2 (versi modern) mencakup instans EC2 (melalui Systems Manager Agent), image kontainer Amazon ECR (dipindai saat dikirim), dan fungsi AWS Lambda (dependensi paket). Layanan ini menghubungkan temuan dengan basis data CVE (Common Vulnerabilities and Exposures) dan menetapkan skor risiko. Inspector terus memindai ulang sumber daya ketika kerentanan baru dipublikasikan — Anda tidak perlu memicu pemindaian secara manual.

# Enable Amazon Inspector
aws inspector2 enable \
  --resource-types EC2 ECR LAMBDA

# List Inspector findings for critical vulnerabilities
aws inspector2 list-findings \
  --filter-criteria '{
    "severity": [{"comparison":"EQUALS","value":"CRITICAL"}]
  }' \
  --query 'findings[].{Resource:resources[0].id,CVE:packageVulnerabilityDetails.vulnerabilityId,CVSS:packageVulnerabilityDetails.cvss[0].baseScore}'

# Inspector integrates with ECR lifecycle policies
# to prevent deploying critically vulnerable images

Keterjangkauan Jaringan Inspector

Selain pemindaian CVE, Inspector menganalisis keterjangkauan jaringan — instans EC2 mana yang dapat diakses dari internet akibat konfigurasi grup keamanan. Layanan ini memetakan grup keamanan VPC, NACL, tabel rute, dan gateway internet untuk menentukan port mana pada instans mana yang dapat dijangkau dari internet. Temuan seperti Port 22 (SSH) pada i-12345 dapat dijangkau dari internet menunjukkan grup keamanan yang salah konfigurasi sehingga mengizinkan akses SSH langsung — risiko keamanan yang umum. Analisis jaringan ini berjalan tanpa agen, menggunakan data konfigurasi VPC.

# Inspector network findings example:
# Finding type: NETWORK_REACHABILITY
# Title: Port 22 is reachable from 0.0.0.0/0
# Resource: ec2-instance i-12345 (prod-web-01)
# Details: Security group sg-abc allows 0.0.0.0/0:22
# Recommendation: Restrict SSH to corporate IP range
#   or use Systems Manager Session Manager instead

# Fix: update security group
aws ec2 revoke-security-group-ingress \
  --group-id sg-abc \
  --protocol tcp --port 22 --cidr 0.0.0.0/0

Amazon Macie: Penemuan Data Sensitif

Amazon Macie menggunakan pembelajaran mesin dan pencocokan pola untuk menemukan dan melindungi data sensitif secara otomatis di Amazon S3. Macie mengidentifikasi Personally Identifiable Information (PII) (nama, nomor jaminan sosial, nomor kartu kredit, paspor), data keuangan, informasi kesehatan, dan kredensial (kata sandi, kunci API). Layanan ini juga mendeteksi bucket S3 publik dan bucket yang tidak terenkripsi. Macie menghasilkan temuan yang terintegrasi dengan Security Hub dan EventBridge untuk remediasi otomatis atau pemberian peringatan ketika data sensitif ditemukan atau terekspos.

# Enable Macie
aws macie2 enable-macie

# Create a classification job to scan S3 buckets
aws macie2 create-classification-job \
  --name 'Scan-All-S3-Buckets' \
  --job-type ONE_TIME \
  --s3-job-definition '{
    "bucketDefinitions": [{
      "accountId": "123456789012",
      "buckets": ["customer-uploads","financial-reports"]
    }]
  }' \
  --managed-data-identifier-selector ALL

# Macie scans objects and reports:
# - SSN found in financial-reports/2026-q1.csv
# - Bucket customer-uploads is publicly readable

Temuan dan Kepatuhan Macie

Macie sangat berguna untuk kerangka kerja kepatuhan yang mengharuskan data sensitif ditemukan dan dilindungi: GDPR (data pribadi EU), HIPAA (informasi kesehatan), PCI DSS (data kartu pembayaran). Temuan Macie menunjukkan objek S3 mana yang berisi data sensitif, jenis data yang ditemukan, dan kontrol akses pada bucket. Gunakan informasi ini untuk memverifikasi bahwa semua bucket yang berisi data sensitif telah dienkripsi, bersifat privat, dan diatur oleh kebijakan bucket yang sesuai. Macie tidak mengubah data atau akses bucket — layanan ini hanya mendeteksi dan melaporkan. Remediasi dilakukan oleh tim keamanan.

# Get Macie findings
aws macie2 list-findings \
  --finding-criteria '{
    "criterion": {
      "category": {"eqExactMatch": ["CLASSIFICATION"]}
    }
  }'

# Findings example output:
# sensitiveDataCategories: [FINANCIAL_INFORMATION, PERSONAL_HEALTH_INFORMATION]
# resourcesAffected:
#   s3Object:
#     bucketName: healthcare-records
#     key: patients/2026/march.csv
#     publicAccess: false  (good)
#     serverSideEncryption: null (BAD - not encrypted!)

AWS Security Hub: Memusatkan Temuan

AWS Security Hub mengumpulkan temuan dari GuardDuty, Inspector, Macie, IAM Access Analyzer, Firewall Manager, dan alat pihak ketiga ke dalam satu konsol. Layanan ini menormalkan temuan ke dalam AWS Security Finding Format (ASFF), sehingga pemrosesan dan analisis yang konsisten dapat dilakukan di berbagai sumber. Security Hub juga mengevaluasi lingkungan Anda terhadap standar keamanan seperti CIS AWS Foundations, PCI DSS, dan NIST. Gunakan Security Hub sebagai tampilan tunggal untuk postur keamanan Anda — hubungkan temuan terkait dari beberapa layanan untuk memahami cakupan penuh suatu insiden.

# Enable Security Hub and all integrations
aws securityhub enable-security-hub \
  --enable-default-standards

# GuardDuty, Inspector, Macie automatically
# send findings to Security Hub when all are enabled

# Query aggregated findings
aws securityhub get-findings \
  --filters '{
    "SeverityLabel": [{"Value":"CRITICAL","Comparison":"EQUALS"}],
    "WorkflowStatus": [{"Value":"NEW","Comparison":"EQUALS"}]
  }' \
  --sort-criteria '[{"Field":"LastObservedAt","SortOrder":"desc"}]'

Membandingkan GuardDuty, Inspector, dan Macie

Ujian SAA-C03 menguji kemampuan Anda dalam memilih layanan detektif yang tepat untuk persyaratan keamanan tertentu. Perbedaan utama: GuardDuty — mendeteksi ancaman saat runtime dan perilaku mencurigakan (siapa yang sedang melakukan sesuatu yang buruk SEKARANG). Inspector — menemukan kerentanan yang sudah ada pada perangkat lunak dan konfigurasi jaringan (apa yang salah dengan sumber daya saya). Macie — menemukan data sensitif dan risiko paparannya di S3 (di mana data sensitif saya berada dan apakah data tersebut terlindungi). Ketiganya saling melengkapi dan biasanya diterapkan bersama di lingkungan produksi sebagai bagian dari strategi keamanan yang komprehensif.

# Service selection guide:
# 'Detect if EC2 is mining cryptocurrency' -> GuardDuty
# 'Find unpatched Apache Log4j vulnerabilities' -> Inspector
# 'Discover PII stored in S3 buckets' -> Macie
# 'Alert if unusual API calls from foreign IP' -> GuardDuty
# 'Find publicly accessible EC2 ports' -> Inspector
# 'Detect unencrypted S3 buckets with credit card data' -> Macie
# 'Correlate findings from all three services' -> Security Hub

Mengaktifkan dalam Skala Besar dengan AWS Organizations

Mengaktifkan GuardDuty, Inspector, dan Macie secara manual di setiap akun AWS tidak praktis dalam skala besar. Integrasi AWS Organizations memungkinkan Anda menunjuk akun administrator yang didelegasikan (biasanya akun Security) untuk mengaktifkan dan mengelola layanan tersebut di semua akun anggota dari satu tempat. Akun baru yang ditambahkan ke Organisasi secara otomatis mengaktifkan GuardDuty, Inspector, dan Macie. Temuan dari semua akun dikumpulkan ke akun administrator yang didelegasikan untuk ditinjau secara terpusat. Ini adalah arsitektur yang direkomendasikan untuk tata kelola keamanan multi-akun.

# Enable GuardDuty for entire AWS Organization
# Run from management account
aws guardduty enable-organization-admin-account \
  --admin-account-id 111111111111

# From security/delegated admin account:
aws guardduty update-organization-configuration \
  --detector-id <detector-id> \
  --auto-enable-organization-members NEW

# NEW accounts automatically get GuardDuty enabled
# All findings aggregate in the admin account

Pemeriksaan Cepat

Uji pemahaman Anda tentang konsep AWS Solutions Architect (SAA-C03) dari pelajaran ini.

Ringkasan Pelajaran

Dalam pelajaran ini Anda mempelajari bahwa: GuardDuty mendeteksi ancaman saat runtime melalui analisis berbasis ML terhadap CloudTrail, VPC Flow Logs, dan DNS logs, Inspector secara otomatis memindai EC2, ECR, dan Lambda untuk menemukan kerentanan CVE serta masalah keterjangkauan jaringan, dan Macie menemukan serta melindungi data sensitif di S3 melalui pemindaian pengenal data terkelola. Security Hub memusatkan temuan dari ketiganya. Selanjutnya kita akan membahas Secrets Manager dan Parameter Store.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “GuardDuty, Inspector, dan Macie” gratis?

Ya — teks lengkap “GuardDuty, Inspector, dan Macie” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Solutions Architect, upgrade ke CoddyKit PRO. Kursus AWS Solutions Architect mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “GuardDuty, Inspector, dan Macie”?

Aktifkan GuardDuty untuk deteksi ancaman, jalankan Inspector untuk pemindaian kerentanan pada EC2 dan Lambda, lalu temukan data sensitif di S3 dengan Macie. Kamu berlatih AWS Solutions Architect dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai AWS Solutions Architect?

Tidak diperlukan pengalaman sebelumnya. AWS Solutions Architect di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “GuardDuty, Inspector, dan Macie” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Solutions Architect ini?

Ya. Setiap pelajaran AWS Solutions Architect menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. KMS, ACM, dan Pola Enkripsi
  2. GuardDuty, Inspector, dan Macie
  3. Secrets Manager dan Parameter Store
  4. WAF, Shield, dan Network Firewall
← Kembali ke AWS Solutions Architect