AWS Solutions Architect · Lezione

GuardDuty, Inspector e Macie

Abilitare GuardDuty per il rilevamento delle minacce, eseguire Inspector per la scansione delle vulnerabilità su EC2 e Lambda e individuare dati sensibili in S3 con Macie

Lezione 2 di 413 passaggi

GuardDuty, Inspector e Macie è una lezione AWS Solutions Architect gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Solutions Architect, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Solutions Architect include 4 lezioni in totale.

Il livello di rilevamento delle minacce

La sicurezza in profondità richiede non solo di prevenire gli attacchi, ma anche di rilevare le minacce che riescono a superare le difese. AWS offre tre servizi gestiti di rilevamento della sicurezza che operano insieme: Amazon GuardDuty rileva le minacce analizzando il comportamento dell'account AWS e il traffico di rete. Amazon Inspector individua le vulnerabilità software nelle risorse di calcolo. Amazon Macie scopre i dati sensibili (PII, record finanziari) in S3 e invia avvisi quando vengono esposti. Tutti e tre sono completamente gestiti, utilizzano il machine learning e si integrano con AWS Security Hub per una visibilità centralizzata.

# Detective controls overview:
# GuardDuty:  Who is behaving suspiciously? (threat detection)
# Inspector:  What vulnerabilities exist in my compute? (CVE scanning)
# Macie:      Where is my sensitive data? (PII/PCI discovery)

# All three:
# - Fully managed (no agents for most features)
# - Machine learning-based analysis
# - Send findings to Security Hub
# - Integrate with EventBridge for automated response

Amazon GuardDuty: rilevamento intelligente delle minacce

Amazon GuardDuty è un servizio di rilevamento continuo delle minacce che analizza VPC Flow Logs, log DNS, eventi di gestione di CloudTrail ed eventi dati S3 utilizzando machine learning, rilevamento delle anomalie e feed integrati di threat intelligence (liste di reputazione degli IP e domini notoriamente dannosi). GuardDuty è agentless: lo attiva nel Suo account e inizia immediatamente ad analizzare i log esistenti. Non è necessario gestire infrastrutture né sostenere costi di archiviazione dei log, poiché GuardDuty li utilizza direttamente da AWS. Il servizio presenta i finding classificati per tipo di minaccia: UnauthorizedAccess, CryptoCurrency, Backdoor, Trojan e altri.

# Enable GuardDuty
aws guardduty create-detector \
  --enable \
  --finding-publishing-frequency FIFTEEN_MINUTES

# List GuardDuty findings
aws guardduty list-findings \
  --detector-id <detector-id> \
  --finding-criteria '{
    "Criterion": {
      "severity": {"Gte": 7}
    }
  }'

# High severity (7-10) examples:
# UnauthorizedAccess:EC2/MaliciousIPCaller.Custom
# CryptoCurrency:EC2/BitcoinTool.B
# Backdoor:EC2/C&CActivity.B

Tipi di finding di GuardDuty

GuardDuty classifica i finding in base a scopo della minaccia, tipo di risorsa e nome della minaccia. Categorie comuni: UnauthorizedAccess — chiamate API provenienti da posizioni insolite o da nodi di uscita Tor. Recon — scansione delle porte o enumerazione delle API. PrivilegeEscalation — modifiche alle policy IAM che suggeriscono un'escalation dei privilegi. Exfiltration — recupero insolitamente elevato di dati da S3 o RDS. CryptoCurrency — un'istanza EC2 comunica con pool di crypto mining noti. Stealth — logging di CloudTrail disattivato o logging degli accessi S3 disattivato. Ogni finding include una risorsa interessata, l'IP/utente dell'autore e l'azione consigliata.

# Get GuardDuty finding details
aws guardduty get-findings \
  --detector-id <detector-id> \
  --finding-ids finding-id-1 finding-id-2

# Finding structure:
# {
#   'type': 'CryptoCurrency:EC2/BitcoinTool.B!DNS',
#   'severity': 8.0,
#   'title': 'EC2 instance querying domain for cryptocurrency mining',
#   'resource': {'instanceDetails': {'instanceId': 'i-12345'}},
#   'service': {'action': {'networkConnectionAction': {'remoteIpDetails': {...}}}}
# }

Risposta automatizzata di GuardDuty

I finding di GuardDuty si integrano con Amazon EventBridge per attivare flussi di lavoro di risposta automatizzati. Un modello comune è il seguente: GuardDuty rileva un'istanza EC2 compromessa → si attiva una regola EventBridge → viene richiamata una funzione Lambda → Lambda isola l'istanza (la rimuove dall'ASG e applica un security group restrittivo che blocca tutto il traffico), crea snapshot dei relativi volumi EBS per l'analisi forense e invia una notifica al team di sicurezza tramite SNS. Questa risposta automatizzata può avvenire entro pochi secondi dal rilevamento, molto più rapidamente di una risposta gestita da una persona.

# EventBridge rule for high-severity GuardDuty findings
aws events put-rule \
  --name guardduty-high-severity \
  --event-pattern '{
    "source": ["aws.guardduty"],
    "detail-type": ["GuardDuty Finding"],
    "detail": {
      "severity": [{"numeric": [">", 6.9]}]
    }
  }'

# Lambda response function actions:
# 1. Stop instance from ASG
# 2. Replace security group with deny-all SG
# 3. Create EBS snapshot for forensics
# 4. Send SNS alert to security team
# 5. Create Jira ticket via API

Amazon Inspector: valutazione delle vulnerabilità

Amazon Inspector individua e analizza automaticamente i workload per rilevare vulnerabilità software e un'esposizione di rete non intenzionale. Inspector v2 (la versione moderna) supporta istanze EC2 (tramite Systems Manager Agent), immagini di container Amazon ECR (analizzate al momento del push) e funzioni AWS Lambda (dipendenze dei pacchetti). Correla i finding con i database CVE (Common Vulnerabilities and Exposures) e assegna punteggi di rischio. Inspector ripete continuamente l'analisi delle risorse quando vengono pubblicate nuove vulnerabilità: non è necessario avviare manualmente le scansioni.

# Enable Amazon Inspector
aws inspector2 enable \
  --resource-types EC2 ECR LAMBDA

# List Inspector findings for critical vulnerabilities
aws inspector2 list-findings \
  --filter-criteria '{
    "severity": [{"comparison":"EQUALS","value":"CRITICAL"}]
  }' \
  --query 'findings[].{Resource:resources[0].id,CVE:packageVulnerabilityDetails.vulnerabilityId,CVSS:packageVulnerabilityDetails.cvss[0].baseScore}'

# Inspector integrates with ECR lifecycle policies
# to prevent deploying critically vulnerable images

Raggiungibilità di rete di Inspector

Oltre alla scansione CVE, Inspector analizza la raggiungibilità di rete, ovvero quali istanze EC2 sono accessibili da Internet a causa della configurazione dei security group. Mappa i security group VPC, le NACL, le tabelle di routing e i gateway Internet per determinare quali porte di quali istanze sono raggiungibili da Internet. Un finding come La porta 22 (SSH) su i-12345 è raggiungibile da Internet indica un security group configurato in modo errato, che consente l'accesso SSH diretto: un rischio comune per la sicurezza. Questa analisi di rete viene eseguita senza agent, utilizzando i dati di configurazione VPC.

# Inspector network findings example:
# Finding type: NETWORK_REACHABILITY
# Title: Port 22 is reachable from 0.0.0.0/0
# Resource: ec2-instance i-12345 (prod-web-01)
# Details: Security group sg-abc allows 0.0.0.0/0:22
# Recommendation: Restrict SSH to corporate IP range
#   or use Systems Manager Session Manager instead

# Fix: update security group
aws ec2 revoke-security-group-ingress \
  --group-id sg-abc \
  --protocol tcp --port 22 --cidr 0.0.0.0/0

Amazon Macie: rilevamento dei dati sensibili

Amazon Macie utilizza il machine learning e la corrispondenza dei pattern per scoprire e proteggere automaticamente i dati sensibili in Amazon S3. Macie identifica le informazioni personali identificabili (PII) (nomi, numeri di previdenza sociale, numeri di carte di credito, passaporti), i dati finanziari, le informazioni sanitarie e le credenziali (password e chiavi API). Rileva inoltre i bucket S3 pubblici e i bucket non crittografati. Macie genera finding che si integrano con Security Hub ed EventBridge per la correzione o l'invio automatico di avvisi quando vengono scoperti o esposti dati sensibili.

# Enable Macie
aws macie2 enable-macie

# Create a classification job to scan S3 buckets
aws macie2 create-classification-job \
  --name 'Scan-All-S3-Buckets' \
  --job-type ONE_TIME \
  --s3-job-definition '{
    "bucketDefinitions": [{
      "accountId": "123456789012",
      "buckets": ["customer-uploads","financial-reports"]
    }]
  }' \
  --managed-data-identifier-selector ALL

# Macie scans objects and reports:
# - SSN found in financial-reports/2026-q1.csv
# - Bucket customer-uploads is publicly readable

Finding e conformità di Macie

Macie è particolarmente utile per i framework di conformità che richiedono di individuare e proteggere i dati sensibili: GDPR (dati personali dell'UE), HIPAA (informazioni sanitarie) e PCI DSS (dati delle carte di pagamento). I finding di Macie mostrano quali oggetti S3 contengono dati sensibili, quale tipo di dati è stato rilevato e quali controlli di accesso sono applicati al bucket. Utilizzi queste informazioni per verificare che tutti i bucket contenenti dati sensibili siano crittografati, privati e regolati da bucket policy appropriate. Macie non modifica i dati né l'accesso ai bucket: rileva e segnala soltanto. La correzione viene eseguita dal team di sicurezza.

# Get Macie findings
aws macie2 list-findings \
  --finding-criteria '{
    "criterion": {
      "category": {"eqExactMatch": ["CLASSIFICATION"]}
    }
  }'

# Findings example output:
# sensitiveDataCategories: [FINANCIAL_INFORMATION, PERSONAL_HEALTH_INFORMATION]
# resourcesAffected:
#   s3Object:
#     bucketName: healthcare-records
#     key: patients/2026/march.csv
#     publicAccess: false  (good)
#     serverSideEncryption: null (BAD - not encrypted!)

AWS Security Hub: centralizzazione dei finding

AWS Security Hub aggrega i finding provenienti da GuardDuty, Inspector, Macie, IAM Access Analyzer, Firewall Manager e strumenti di terze parti in un'unica console. Normalizza i finding nel formato AWS Security Finding Format (ASFF), consentendo un'elaborazione e un'analisi coerenti tra le diverse origini. Security Hub valuta inoltre l'ambiente in base a standard di sicurezza come CIS AWS Foundations, PCI DSS e NIST. Utilizzi Security Hub come punto di controllo unico per la postura di sicurezza: correli i finding correlati provenienti da più servizi per comprendere l'intera portata di un incidente.

# Enable Security Hub and all integrations
aws securityhub enable-security-hub \
  --enable-default-standards

# GuardDuty, Inspector, Macie automatically
# send findings to Security Hub when all are enabled

# Query aggregated findings
aws securityhub get-findings \
  --filters '{
    "SeverityLabel": [{"Value":"CRITICAL","Comparison":"EQUALS"}],
    "WorkflowStatus": [{"Value":"NEW","Comparison":"EQUALS"}]
  }' \
  --sort-criteria '[{"Field":"LastObservedAt","SortOrder":"desc"}]'

Confronto tra GuardDuty, Inspector e Macie

L'esame SAA-C03 verifica che sappia selezionare il servizio di rilevamento corretto per uno specifico requisito di sicurezza. Differenze fondamentali: GuardDuty — rileva minacce a runtime e comportamenti sospetti (chi sta facendo qualcosa di dannoso ORA). Inspector — individua vulnerabilità preesistenti nel software e nella configurazione di rete (che cosa non funziona nelle mie risorse). Macie — scopre i dati sensibili e il rischio di esposizione in S3 (dove si trovano i miei dati sensibili e se sono protetti). I tre servizi sono complementari e vengono generalmente implementati insieme negli ambienti di produzione come parte di una strategia di sicurezza completa.

# Service selection guide:
# 'Detect if EC2 is mining cryptocurrency' -> GuardDuty
# 'Find unpatched Apache Log4j vulnerabilities' -> Inspector
# 'Discover PII stored in S3 buckets' -> Macie
# 'Alert if unusual API calls from foreign IP' -> GuardDuty
# 'Find publicly accessible EC2 ports' -> Inspector
# 'Detect unencrypted S3 buckets with credit card data' -> Macie
# 'Correlate findings from all three services' -> Security Hub

Abilitazione su larga scala con AWS Organizations

Abilitare manualmente GuardDuty, Inspector e Macie in ogni account AWS non è pratico su larga scala. L'integrazione con AWS Organizations consente di designare un account amministratore delegato (in genere l'account Security) che abilita e gestisce questi servizi in tutti gli account membri da un unico punto. I nuovi account aggiunti all'Organization hanno automaticamente GuardDuty, Inspector e Macie abilitati. I finding di tutti gli account vengono aggregati nell'account amministratore delegato per una revisione centralizzata. Questa è l'architettura consigliata per la governance della sicurezza multi-account.

# Enable GuardDuty for entire AWS Organization
# Run from management account
aws guardduty enable-organization-admin-account \
  --admin-account-id 111111111111

# From security/delegated admin account:
aws guardduty update-organization-configuration \
  --detector-id <detector-id> \
  --auto-enable-organization-members NEW

# NEW accounts automatically get GuardDuty enabled
# All findings aggregate in the admin account

Verifica rapida

Verifichi la Sua comprensione dei concetti AWS Solutions Architect (SAA-C03) trattati in questa lezione.

Riepilogo della lezione

In questa lezione ha imparato che: GuardDuty rileva le minacce a runtime tramite l'analisi basata sul machine learning di CloudTrail, VPC Flow Logs e log DNS, Inspector analizza automaticamente EC2, ECR e Lambda per individuare vulnerabilità CVE e problemi di raggiungibilità della rete e Macie scopre e protegge i dati sensibili in S3 tramite la scansione gestita con identificatori di dati. Security Hub centralizza i finding di tutti e tre i servizi. Prossimamente esamineremo Secrets Manager e Parameter Store.

Gratis per iniziare

Impara AWS Solutions Architect con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
30
Lezioni
120

Domande Frequenti

La lezione «GuardDuty, Inspector e Macie» è gratuita?

Sì — il testo completo di «GuardDuty, Inspector e Macie» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Solutions Architect, passa a CoddyKit PRO. Il corso AWS Solutions Architect include 4 lezioni in totale.

Cosa imparerò in «GuardDuty, Inspector e Macie»?

Abilitare GuardDuty per il rilevamento delle minacce, eseguire Inspector per la scansione delle vulnerabilità su EC2 e Lambda e individuare dati sensibili in S3 con Macie Eserciti AWS Solutions Architect con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare AWS Solutions Architect?

Non è richiesta alcuna esperienza precedente. AWS Solutions Architect su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «GuardDuty, Inspector e Macie»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione AWS Solutions Architect?

Sì. Ogni lezione AWS Solutions Architect include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. KMS, ACM e pattern di crittografia
  2. GuardDuty, Inspector e Macie
  3. Secrets Manager e Parameter Store
  4. WAF, Shield e Network Firewall
← Torna a AWS Solutions Architect