Origini dei dati e tipi di finding di GuardDuty
Impari quali log analizza GuardDuty e quali minacce rileva.
Origini dei dati e tipi di finding di GuardDuty è una lezione AWS Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Security Academy include 4 lezioni in totale.
Cosa legge GuardDuty
GuardDuty non installa sensori: analizza i log che AWS genera già. Le sue fonti dati fondamentali sono gli eventi di gestione di CloudTrail, i VPC Flow Logs e i log delle query DNS. A partire da questi tre flussi, ricostruisce l'attività degli account, della rete e della risoluzione dei nomi per individuare le minacce.
CloudTrail come fonte
Leggendo gli eventi di gestione di CloudTrail, GuardDuty vede le chiamate API effettuate nel Suo account. Può così rilevare minacce alle identità, come attività API insolita, credenziali utilizzate da una posizione sospetta o tentativi di disabilitare la registrazione. Analizza inoltre gli eventi dati S3 di CloudTrail come fonte opzionale.
VPC Flow Logs come fonte
Dai VPC Flow Logs, GuardDuty osserva le connessioni di rete, incluse le comunicazioni con indirizzi IP noti per attività dannose. Lo fa anche se non ha abilitato personalmente i Flow Logs, perché legge in modo indipendente i dati di rete sottostanti. In questo modo rileva le istanze che contattano server di comando e controllo.
Log DNS come fonte
GuardDuty analizza i log delle query DNS per individuare ricerche di domini sospetti, ad esempio query verso domini associati a malware o segnali di esfiltrazione dei dati tramite DNS. Questa funzione opera per le istanze che utilizzano il resolver DNS AWS predefinito. I pattern DNS insoliti sono un forte indicatore di compromissione.
Piani di protezione opzionali
Oltre alle fonti fondamentali, GuardDuty offre piani di protezione aggiuntivi: S3 Protection, EKS (Kubernetes) Protection, Malware Protection, RDS Protection e Lambda Protection. Ciascun piano estende il rilevamento a un servizio specifico, analizzandone l'attività alla ricerca di minacce pertinenti a quel workload.
Tipi e categorie di risultati
I risultati di GuardDuty sono raggruppati in categorie in base a ciò che descrivono. I risultati di ricognizione indicano attività di sondaggio e scansione. I risultati di compromissione dell'istanza indicano un workload che si comporta in modo dannoso. I risultati di compromissione dell'account indicano un uso sospetto delle credenziali o modifiche alla configurazione.
Come leggere una stringa del tipo di risultato
Ogni risultato ha un tipo strutturato, come Recon:EC2/PortProbeUnprotectedPort o UnauthorizedAccess:IAMUser/MaliciousIPCaller. Il formato è ThreatPurpose:ResourceType/ThreatName. Decodificarlo permette di capire l'intento, la risorsa interessata e il comportamento specifico rilevato.
Scopo della risorsa e della minaccia
Il tipo di risorsa in un risultato (EC2, IAMUser, S3Bucket, Kubernetes) indica ciò che è stato interessato. Lo scopo della minaccia (Recon, UnauthorizedAccess, CryptoCurrency, Trojan, Backdoor) indica il probabile obiettivo dell'attaccante. Insieme, consentono di effettuare rapidamente il triage.
Risultati che vedrà più spesso
Tra i risultati comuni rientrano il crypto-mining su un'istanza compromessa, l'uso dannoso di una chiave di accesso esposta, la scansione delle porte e la connessione di un nodo di uscita Tor alle Sue risorse. Riconoscere questi tipi ricorrenti La aiuta a rispondere in modo appropriato, invece di trattare tutti i risultati allo stesso modo.
Malware Protection in dettaglio
Il piano Malware Protection può analizzare i volumi EBS di un'istanza segnalata da un risultato, alla ricerca di malware e senza richiedere l'installazione di alcun componente. Genera propri risultati relativi al malware per confermare o rafforzare un sospetto. Questa scansione agentless è un'aggiunta utile quando un risultato di una fonte fondamentale indica che un'istanza potrebbe essere infetta.
Nessuna configurazione aggiuntiva per le fonti fondamentali
Un dettaglio verificato frequentemente: GuardDuty legge in modo indipendente le proprie fonti fondamentali. Non deve abilitare personalmente CloudTrail, Flow Logs o la registrazione DNS affinché GuardDuty analizzi queste attività; inoltre, ciò non influisce sulle copie personali di tali log né comporta costi per esse. Per questo GuardDuty può iniziare a rilevare le minacce immediatamente dopo l'attivazione.
Verifica rapida
Colleghi le minacce alle fonti dati.
Riepilogo
Le fonti dati fondamentali di GuardDuty sono CloudTrail (attività di identità e API), VPC Flow Logs (connessioni di rete) e log DNS (ricerche sospette), oltre ai piani di protezione opzionali per S3, EKS, RDS, Lambda e malware. I risultati utilizzano il formato ThreatPurpose:ResourceType/ThreatName, consentendo di effettuare il triage in base all'intento e alla risorsa interessata.
Impara AWS Security Academy con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 30
- Lezioni
- 120
Domande Frequenti
La lezione «Origini dei dati e tipi di finding di GuardDuty» è gratuita?
Sì — il testo completo di «Origini dei dati e tipi di finding di GuardDuty» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Security Academy, passa a CoddyKit PRO. Il corso AWS Security Academy include 4 lezioni in totale.
Cosa imparerò in «Origini dei dati e tipi di finding di GuardDuty»?
Impari quali log analizza GuardDuty e quali minacce rileva. Eserciti AWS Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare AWS Security Academy?
Non è richiesta alcuna esperienza precedente. AWS Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Origini dei dati e tipi di finding di GuardDuty»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione AWS Security Academy?
Sì. Ogni lezione AWS Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Cosa rileva GuardDuty e perché
- Origini dei dati e tipi di finding di GuardDuty
- Leggere e stabilire la priorità dei finding di GuardDuty
- Abilitare GuardDuty nell'intera organizzazione