GuardDuty, Inspector e Macie
Abilitare GuardDuty per il rilevamento delle minacce, eseguire Inspector per la scansione delle vulnerabilità su EC2 e Lambda e individuare dati sensibili in S3 con Macie
GuardDuty, Inspector e Macie è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Il livello di rilevamento delle minacce
La sicurezza in profondità richiede non solo di prevenire gli attacchi, ma anche di rilevare le minacce che riescono a superare le difese. AWS offre tre servizi gestiti di rilevamento della sicurezza che operano insieme: Amazon GuardDuty rileva le minacce analizzando il comportamento dell'account AWS e il traffico di rete. Amazon Inspector individua le vulnerabilità software nelle risorse di calcolo. Amazon Macie scopre i dati sensibili (PII, record finanziari) in S3 e invia avvisi quando vengono esposti. Tutti e tre sono completamente gestiti, utilizzano il machine learning e si integrano con AWS Security Hub per una visibilità centralizzata.
# Detective controls overview:
# GuardDuty: Who is behaving suspiciously? (threat detection)
# Inspector: What vulnerabilities exist in my compute? (CVE scanning)
# Macie: Where is my sensitive data? (PII/PCI discovery)
# All three:
# - Fully managed (no agents for most features)
# - Machine learning-based analysis
# - Send findings to Security Hub
# - Integrate with EventBridge for automated responseAmazon GuardDuty: rilevamento intelligente delle minacce
Amazon GuardDuty è un servizio di rilevamento continuo delle minacce che analizza VPC Flow Logs, log DNS, eventi di gestione di CloudTrail ed eventi dati S3 utilizzando machine learning, rilevamento delle anomalie e feed integrati di threat intelligence (liste di reputazione degli IP e domini notoriamente dannosi). GuardDuty è agentless: lo attiva nel Suo account e inizia immediatamente ad analizzare i log esistenti. Non è necessario gestire infrastrutture né sostenere costi di archiviazione dei log, poiché GuardDuty li utilizza direttamente da AWS. Il servizio presenta i finding classificati per tipo di minaccia: UnauthorizedAccess, CryptoCurrency, Backdoor, Trojan e altri.
# Enable GuardDuty
aws guardduty create-detector \
--enable \
--finding-publishing-frequency FIFTEEN_MINUTES
# List GuardDuty findings
aws guardduty list-findings \
--detector-id <detector-id> \
--finding-criteria '{
"Criterion": {
"severity": {"Gte": 7}
}
}'
# High severity (7-10) examples:
# UnauthorizedAccess:EC2/MaliciousIPCaller.Custom
# CryptoCurrency:EC2/BitcoinTool.B
# Backdoor:EC2/C&CActivity.BTipi di finding di GuardDuty
GuardDuty classifica i finding in base a scopo della minaccia, tipo di risorsa e nome della minaccia. Categorie comuni: UnauthorizedAccess — chiamate API provenienti da posizioni insolite o da nodi di uscita Tor. Recon — scansione delle porte o enumerazione delle API. PrivilegeEscalation — modifiche alle policy IAM che suggeriscono un'escalation dei privilegi. Exfiltration — recupero insolitamente elevato di dati da S3 o RDS. CryptoCurrency — un'istanza EC2 comunica con pool di crypto mining noti. Stealth — logging di CloudTrail disattivato o logging degli accessi S3 disattivato. Ogni finding include una risorsa interessata, l'IP/utente dell'autore e l'azione consigliata.
# Get GuardDuty finding details
aws guardduty get-findings \
--detector-id <detector-id> \
--finding-ids finding-id-1 finding-id-2
# Finding structure:
# {
# 'type': 'CryptoCurrency:EC2/BitcoinTool.B!DNS',
# 'severity': 8.0,
# 'title': 'EC2 instance querying domain for cryptocurrency mining',
# 'resource': {'instanceDetails': {'instanceId': 'i-12345'}},
# 'service': {'action': {'networkConnectionAction': {'remoteIpDetails': {...}}}}
# }Risposta automatizzata di GuardDuty
I finding di GuardDuty si integrano con Amazon EventBridge per attivare flussi di lavoro di risposta automatizzati. Un modello comune è il seguente: GuardDuty rileva un'istanza EC2 compromessa → si attiva una regola EventBridge → viene richiamata una funzione Lambda → Lambda isola l'istanza (la rimuove dall'ASG e applica un security group restrittivo che blocca tutto il traffico), crea snapshot dei relativi volumi EBS per l'analisi forense e invia una notifica al team di sicurezza tramite SNS. Questa risposta automatizzata può avvenire entro pochi secondi dal rilevamento, molto più rapidamente di una risposta gestita da una persona.
# EventBridge rule for high-severity GuardDuty findings
aws events put-rule \
--name guardduty-high-severity \
--event-pattern '{
"source": ["aws.guardduty"],
"detail-type": ["GuardDuty Finding"],
"detail": {
"severity": [{"numeric": [">", 6.9]}]
}
}'
# Lambda response function actions:
# 1. Stop instance from ASG
# 2. Replace security group with deny-all SG
# 3. Create EBS snapshot for forensics
# 4. Send SNS alert to security team
# 5. Create Jira ticket via APIAmazon Inspector: valutazione delle vulnerabilità
Amazon Inspector individua e analizza automaticamente i workload per rilevare vulnerabilità software e un'esposizione di rete non intenzionale. Inspector v2 (la versione moderna) supporta istanze EC2 (tramite Systems Manager Agent), immagini di container Amazon ECR (analizzate al momento del push) e funzioni AWS Lambda (dipendenze dei pacchetti). Correla i finding con i database CVE (Common Vulnerabilities and Exposures) e assegna punteggi di rischio. Inspector ripete continuamente l'analisi delle risorse quando vengono pubblicate nuove vulnerabilità: non è necessario avviare manualmente le scansioni.
# Enable Amazon Inspector
aws inspector2 enable \
--resource-types EC2 ECR LAMBDA
# List Inspector findings for critical vulnerabilities
aws inspector2 list-findings \
--filter-criteria '{
"severity": [{"comparison":"EQUALS","value":"CRITICAL"}]
}' \
--query 'findings[].{Resource:resources[0].id,CVE:packageVulnerabilityDetails.vulnerabilityId,CVSS:packageVulnerabilityDetails.cvss[0].baseScore}'
# Inspector integrates with ECR lifecycle policies
# to prevent deploying critically vulnerable imagesRaggiungibilità di rete di Inspector
Oltre alla scansione CVE, Inspector analizza la raggiungibilità di rete, ovvero quali istanze EC2 sono accessibili da Internet a causa della configurazione dei security group. Mappa i security group VPC, le NACL, le tabelle di routing e i gateway Internet per determinare quali porte di quali istanze sono raggiungibili da Internet. Un finding come La porta 22 (SSH) su i-12345 è raggiungibile da Internet indica un security group configurato in modo errato, che consente l'accesso SSH diretto: un rischio comune per la sicurezza. Questa analisi di rete viene eseguita senza agent, utilizzando i dati di configurazione VPC.
# Inspector network findings example:
# Finding type: NETWORK_REACHABILITY
# Title: Port 22 is reachable from 0.0.0.0/0
# Resource: ec2-instance i-12345 (prod-web-01)
# Details: Security group sg-abc allows 0.0.0.0/0:22
# Recommendation: Restrict SSH to corporate IP range
# or use Systems Manager Session Manager instead
# Fix: update security group
aws ec2 revoke-security-group-ingress \
--group-id sg-abc \
--protocol tcp --port 22 --cidr 0.0.0.0/0Amazon Macie: rilevamento dei dati sensibili
Amazon Macie utilizza il machine learning e la corrispondenza dei pattern per scoprire e proteggere automaticamente i dati sensibili in Amazon S3. Macie identifica le informazioni personali identificabili (PII) (nomi, numeri di previdenza sociale, numeri di carte di credito, passaporti), i dati finanziari, le informazioni sanitarie e le credenziali (password e chiavi API). Rileva inoltre i bucket S3 pubblici e i bucket non crittografati. Macie genera finding che si integrano con Security Hub ed EventBridge per la correzione o l'invio automatico di avvisi quando vengono scoperti o esposti dati sensibili.
# Enable Macie
aws macie2 enable-macie
# Create a classification job to scan S3 buckets
aws macie2 create-classification-job \
--name 'Scan-All-S3-Buckets' \
--job-type ONE_TIME \
--s3-job-definition '{
"bucketDefinitions": [{
"accountId": "123456789012",
"buckets": ["customer-uploads","financial-reports"]
}]
}' \
--managed-data-identifier-selector ALL
# Macie scans objects and reports:
# - SSN found in financial-reports/2026-q1.csv
# - Bucket customer-uploads is publicly readableFinding e conformità di Macie
Macie è particolarmente utile per i framework di conformità che richiedono di individuare e proteggere i dati sensibili: GDPR (dati personali dell'UE), HIPAA (informazioni sanitarie) e PCI DSS (dati delle carte di pagamento). I finding di Macie mostrano quali oggetti S3 contengono dati sensibili, quale tipo di dati è stato rilevato e quali controlli di accesso sono applicati al bucket. Utilizzi queste informazioni per verificare che tutti i bucket contenenti dati sensibili siano crittografati, privati e regolati da bucket policy appropriate. Macie non modifica i dati né l'accesso ai bucket: rileva e segnala soltanto. La correzione viene eseguita dal team di sicurezza.
# Get Macie findings
aws macie2 list-findings \
--finding-criteria '{
"criterion": {
"category": {"eqExactMatch": ["CLASSIFICATION"]}
}
}'
# Findings example output:
# sensitiveDataCategories: [FINANCIAL_INFORMATION, PERSONAL_HEALTH_INFORMATION]
# resourcesAffected:
# s3Object:
# bucketName: healthcare-records
# key: patients/2026/march.csv
# publicAccess: false (good)
# serverSideEncryption: null (BAD - not encrypted!)AWS Security Hub: centralizzazione dei finding
AWS Security Hub aggrega i finding provenienti da GuardDuty, Inspector, Macie, IAM Access Analyzer, Firewall Manager e strumenti di terze parti in un'unica console. Normalizza i finding nel formato AWS Security Finding Format (ASFF), consentendo un'elaborazione e un'analisi coerenti tra le diverse origini. Security Hub valuta inoltre l'ambiente in base a standard di sicurezza come CIS AWS Foundations, PCI DSS e NIST. Utilizzi Security Hub come punto di controllo unico per la postura di sicurezza: correli i finding correlati provenienti da più servizi per comprendere l'intera portata di un incidente.
# Enable Security Hub and all integrations
aws securityhub enable-security-hub \
--enable-default-standards
# GuardDuty, Inspector, Macie automatically
# send findings to Security Hub when all are enabled
# Query aggregated findings
aws securityhub get-findings \
--filters '{
"SeverityLabel": [{"Value":"CRITICAL","Comparison":"EQUALS"}],
"WorkflowStatus": [{"Value":"NEW","Comparison":"EQUALS"}]
}' \
--sort-criteria '[{"Field":"LastObservedAt","SortOrder":"desc"}]'Confronto tra GuardDuty, Inspector e Macie
L'esame SAA-C03 verifica che sappia selezionare il servizio di rilevamento corretto per uno specifico requisito di sicurezza. Differenze fondamentali: GuardDuty — rileva minacce a runtime e comportamenti sospetti (chi sta facendo qualcosa di dannoso ORA). Inspector — individua vulnerabilità preesistenti nel software e nella configurazione di rete (che cosa non funziona nelle mie risorse). Macie — scopre i dati sensibili e il rischio di esposizione in S3 (dove si trovano i miei dati sensibili e se sono protetti). I tre servizi sono complementari e vengono generalmente implementati insieme negli ambienti di produzione come parte di una strategia di sicurezza completa.
# Service selection guide:
# 'Detect if EC2 is mining cryptocurrency' -> GuardDuty
# 'Find unpatched Apache Log4j vulnerabilities' -> Inspector
# 'Discover PII stored in S3 buckets' -> Macie
# 'Alert if unusual API calls from foreign IP' -> GuardDuty
# 'Find publicly accessible EC2 ports' -> Inspector
# 'Detect unencrypted S3 buckets with credit card data' -> Macie
# 'Correlate findings from all three services' -> Security HubAbilitazione su larga scala con AWS Organizations
Abilitare manualmente GuardDuty, Inspector e Macie in ogni account AWS non è pratico su larga scala. L'integrazione con AWS Organizations consente di designare un account amministratore delegato (in genere l'account Security) che abilita e gestisce questi servizi in tutti gli account membri da un unico punto. I nuovi account aggiunti all'Organization hanno automaticamente GuardDuty, Inspector e Macie abilitati. I finding di tutti gli account vengono aggregati nell'account amministratore delegato per una revisione centralizzata. Questa è l'architettura consigliata per la governance della sicurezza multi-account.
# Enable GuardDuty for entire AWS Organization
# Run from management account
aws guardduty enable-organization-admin-account \
--admin-account-id 111111111111
# From security/delegated admin account:
aws guardduty update-organization-configuration \
--detector-id <detector-id> \
--auto-enable-organization-members NEW
# NEW accounts automatically get GuardDuty enabled
# All findings aggregate in the admin accountVerifica rapida
Verifichi la Sua comprensione dei concetti AWS Solutions Architect (SAA-C03) trattati in questa lezione.
Riepilogo della lezione
In questa lezione ha imparato che: GuardDuty rileva le minacce a runtime tramite l'analisi basata sul machine learning di CloudTrail, VPC Flow Logs e log DNS, Inspector analizza automaticamente EC2, ECR e Lambda per individuare vulnerabilità CVE e problemi di raggiungibilità della rete e Macie scopre e protegge i dati sensibili in S3 tramite la scansione gestita con identificatori di dati. Security Hub centralizza i finding di tutti e tre i servizi. Prossimamente esamineremo Secrets Manager e Parameter Store.
Impara Cloud & IT Cert Prep con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 150
- Lezioni
- 600
Domande Frequenti
La lezione «GuardDuty, Inspector e Macie» è gratuita?
Sì — il testo completo di «GuardDuty, Inspector e Macie» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «GuardDuty, Inspector e Macie»?
Abilitare GuardDuty per il rilevamento delle minacce, eseguire Inspector per la scansione delle vulnerabilità su EC2 e Lambda e individuare dati sensibili in S3 con Macie Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «GuardDuty, Inspector e Macie»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- KMS, ACM e pattern di crittografia
- GuardDuty, Inspector e Macie
- Secrets Manager e Parameter Store
- WAF, Shield e Network Firewall