0Pricing
Cloud & IT Cert Prep · レッスン

GuardDutyが検出するものとその理由

エージェントのデプロイが不要な脅威検出サービスの仕組みを理解します。

「GuardDutyが検出するものとその理由」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

エージェントなしの検出

Amazon GuardDutyは、AWSが提供するマネージド脅威検出サービスです。最大の特徴は、エージェントもデプロイするソフトウェアも必要ないことです。有効化するだけで、AWSのテレメトリを分析し、悪意のある動作や不正な動作の検出を開始します。そのため、アカウント全体や組織全体へ迅速に導入できます。

GuardDutyの仕組み

GuardDutyは既存のデータソースを継続的に取り込み、分析します。そのうえで脅威インテリジェンス、異常検出、機械学習を適用し、不審なアクティビティを見つけます。AWSがすでに生成しているログを読み取るため、ワークロードを変更せずに検出機能を追加できます。すべてマネージドサービスとして動作します。

監視対象

GuardDutyはアカウントとネットワークのアクティビティを分析し、脅威を検出します。偵察行為、侵害されたインスタンス、アカウントの通常とは異なる動作などを見つけられます。たとえば、既知の悪意あるIPアドレスとの通信、通常とは異なる場所からの認証情報の使用、セキュリティログを無効化しようとする試みなどです。

組み込みの脅威インテリジェンス

GuardDutyは、AWSおよびサードパーティの脅威インテリジェンスフィードを利用します。これは、悪意があると判明しているIPアドレスやドメインのリストです。リソースがそのいずれかと通信すると、検出結果が生成されます。独自の信頼済みIPリストや脅威IPリストを追加して、環境に合わせて検出を調整することもできます。

異常検出

GuardDutyは既知の悪意あるリストだけでなく、アカウントの通常の動作も学習し、異常を検出します。新しい国からのAPI呼び出し、通常とは異なるアクティビティの急増、これまでにない方法でのロールの使用などが、検出結果の生成につながります。これにより、ブロックリストでは把握できない未知の攻撃も検出できます。

ブロックではなく検出結果

重要な点として、GuardDutyは検出とアラートを行いますが、ブロックはしません。検出した内容を説明する検出結果を生成します。検出結果に対応するには、EventBridgeで修復処理をトリガーするなど、自動化と連携します。この「検出」と「防止」の違いは、試験で頻繁に問われます。

マルチアカウントを前提とした設計

GuardDutyでは、AWS Organization全体の検出を管理する委任された管理者を設定できます。1つのセキュリティアカウントから、すべてのメンバーアカウントでGuardDutyを有効化し、検出結果を一元的に確認できます。各アカウントを手作業で設定せずに、検出機能を大規模に展開できます。

低い運用負荷

エージェント、サーバー、構築が必要なログパイプラインがないため、GuardDutyの運用コストは非常に低くなります。料金は分析したデータ量に基づいて発生します。この導入しやすさから、組織が最初に有効化する検出サービスとして選ばれることがよくあります。

他のサービスとの統合

GuardDutyの検出結果は、集約のためにSecurity Hubへ、調査のためにDetectiveへ、対応のためにEventBridgeへ自然に連携できます。GuardDutyは単独で使うツールではなく、より大きな脅威対応パイプラインの中心にある検出エンジンです。

抑制と信頼リスト

GuardDutyは、信頼済みIPリスト(決して検出対象にしたくないアドレス)や脅威IPリスト(常に検出対象にしたいアドレス)に加え、想定内の検出結果をアーカイブする抑制ルールによって調整できます。この調整によりノイズを減らし、アナリストが本当の脅威に集中できるようになります。試験では、GuardDutyが固定的なブラックボックスではなく、環境に合わせて調整できることが問われます。

GuardDutyとInspectorの違い

GuardDutyとAmazon Inspectorを混同しないでください。GuardDutyは稼働中のアクティビティを監視し、アクティブな脅威や侵入を検出します。Inspectorは、パッチ未適用のソフトウェアや危険なネットワーク到達性などの脆弱性を、悪用される前にスキャンします。一方は実行時の脅威検出、もう一方は脆弱性評価であり、試験では目的に応じてどちらを選ぶべきかがよく問われます。

クイックチェック

GuardDutyの基礎知識を確認しましょう。

まとめ

GuardDutyは、既存のAWSテレメトリを脅威インテリジェンス、異常検出、機械学習と組み合わせて分析する、エージェントレスのマネージド脅威検出サービスです。検出結果によって警告しますが、ブロックはしません。修復には自動化が必要です。委任された管理者を設定すると、Organization全体で有効化でき、検出結果はSecurity Hub、Detective、EventBridgeに連携されます。

よくある質問

「GuardDutyが検出するものとその理由」レッスンは無料ですか?

はい。「GuardDutyが検出するものとその理由」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

「GuardDutyが検出するものとその理由」で何を学びますか?

エージェントのデプロイが不要な脅威検出サービスの仕組みを理解します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cloud & IT Cert Prepを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。

「GuardDutyが検出するものとその理由」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?

はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. GuardDutyが検出するものとその理由
  2. GuardDutyのデータソースと検出結果の種類
  3. GuardDutyの検出結果の読み取りと優先順位付け
  4. 組織全体でのGuardDutyの有効化
← Cloud & IT Cert Prepに戻る