0Pricing
AWS Security Academy · レッスン

GuardDutyのデータソースと検出結果の種類

GuardDutyが分析するログと、そこから検出する脅威を学びます。

「GuardDutyのデータソースと検出結果の種類」はCoddyKit上の無料AWS Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAWS Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 AWS Security Academyコースには全4レッスンが含まれています。

GuardDutyが読み取るデータ

GuardDutyはセンサーをインストールせず、AWSがすでに生成しているログを分析します。基盤データソースは、CloudTrailの管理イベント、VPC Flow Logs、DNSクエリログです。GuardDutyはこの3つのストリームから、アカウント、ネットワーク、名前解決のアクティビティを再構成し、脅威を探索します。

ソースとしてのCloudTrail

CloudTrailの管理イベントを読み取ることで、GuardDutyはアカウントで実行されたAPI呼び出しを把握します。これにより、通常とは異なるAPIアクティビティ、見慣れない場所からの認証情報の使用、ログ記録を無効化しようとする試みなど、アイデンティティに関する脅威を検出できます。また、オプションのソースとしてCloudTrailのS3データイベントも分析します。

ソースとしてのVPC Flow Logs

VPC Flow Logsから、GuardDutyは既知の悪意あるIPアドレスとの通信を含むネットワーク接続を監視します。自分でFlow Logsを有効にしていない場合でも、基盤となるネットワークデータを独立して読み取るため、この監視は行われます。これにより、インスタンスがコマンドアンドコントロールサーバーへ接続していることを検出できます。

ソースとしてのDNSログ

GuardDutyはDNSクエリログを調べ、マルウェアドメインへのクエリやDNS経由のデータ流出の兆候など、疑わしいドメイン検索を検出します。これは、デフォルトのAWS DNSリゾルバーを使用するインスタンスで機能します。通常とは異なるDNSパターンは、侵害を強く示す指標です。

オプションの保護プラン

基盤データソースに加えて、GuardDutyには追加の保護プランがあります。S3 Protection、EKS(Kubernetes)Protection、Malware Protection、RDS Protection、Lambda Protectionです。それぞれ特定のサービスまで検出範囲を拡張し、そのワークロードに関連する脅威を検出するためにアクティビティを分析します。

検出結果の種類とカテゴリ

GuardDutyの検出結果は、何を示しているかに基づいてカテゴリ分けされます。Reconnaissanceの検出結果は、探索やスキャンを示します。Instance compromiseの検出結果は、ワークロードが悪意のある動作をしていることを示します。Account compromiseの検出結果は、認証情報の不審な使用や設定変更を示します。

検出結果の種類の文字列を読む

各検出結果には、Recon:EC2/PortProbeUnprotectedPortやUnauthorizedAccess:IAMUser/MaliciousIPCallerのような構造化されたtypeがあります。形式はThreatPurpose:ResourceType/ThreatNameです。これを読み解くと、意図、影響を受けたリソース、検出された具体的な動作が分かります。

リソースと脅威の目的

検出結果に含まれるリソースタイプ(EC2、IAMUser、S3Bucket、Kubernetes)は、何が影響を受けたかを示します。脅威の目的(Recon、UnauthorizedAccess、CryptoCurrency、Trojan、Backdoor)は、攻撃者の考えられる目的を示します。両方を組み合わせることで、迅速にトリアージできます。

よく見られる検出結果

よくある検出結果には、侵害されたインスタンスでの暗号資産マイニング、公開されたアクセスキーの悪用、ポートスキャン、Torの出口ノードからのリソースへの接続などがあります。これらの典型的な種類を認識すると、すべての検出結果を同じように扱うのではなく、適切に対応できます。

Malware Protectionの詳細

Malware Protectionプランは、検出結果によってフラグが付けられたインスタンスのEBSボリュームをスキャンし、何もインストールせずにマルウェアを探します。独自のマルウェア検出結果を生成し、疑いを裏付けたり、確度を高めたりできます。このエージェントレススキャンは、基盤データソースの検出結果からインスタンスの感染が疑われる場合に役立つ追加機能です。

基盤データソースに追加設定は不要

頻出する重要ポイントです。GuardDutyは基盤データソースを独立して読み取ります。GuardDutyがそのアクティビティを分析するために、CloudTrail、Flow Logs、DNSロギングを自分で有効にする必要はありません。また、ユーザー自身のログのコピーに影響したり、そのコピーに対する料金が発生したりすることもありません。そのため、GuardDutyは有効化した直後から検出を開始できます。

クイックチェック

脅威とデータソースを対応付けましょう。

まとめ

GuardDutyの基盤データソースは、CloudTrail(アイデンティティとAPIアクティビティ)、VPC Flow Logs(ネットワーク接続)、DNSログ(疑わしい検索)です。これらに加えて、S3、EKS、RDS、Lambda、マルウェア向けのオプションの保護プランがあります。検出結果はThreatPurpose:ResourceType/ThreatNameの形式を使用するため、意図と影響を受けたリソースに基づいてトリアージできます。

よくある質問

「GuardDutyのデータソースと検出結果の種類」レッスンは無料ですか?

はい。「GuardDutyのデータソースと検出結果の種類」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、AWS Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 AWS Security Academyコースには全4レッスンが含まれています。

「GuardDutyのデータソースと検出結果の種類」で何を学びますか?

GuardDutyが分析するログと、そこから検出する脅威を学びます。 ブラウザで直接実行するハンズオンコードでAWS Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

AWS Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのAWS Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。

「GuardDutyのデータソースと検出結果の種類」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このAWS Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのAWS Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. GuardDutyが検出するものとその理由
  2. GuardDutyのデータソースと検出結果の種類
  3. GuardDutyの検出結果の読み取りと優先順位付け
  4. 組織全体でのGuardDutyの有効化
← AWS Security Academyに戻る