GuardDuty가 탐지하는 항목과 그 이유
에이전트를 배포할 필요가 없는 위협 탐지 서비스를 이해해 보세요.
GuardDuty가 탐지하는 항목과 그 이유은(는) CoddyKit의 무료 AWS Security Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 AWS Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
에이전트 없이 탐지하기
Amazon GuardDuty는 AWS의 관리형 위협 탐지 서비스입니다. 가장 큰 특징은 배포할 에이전트나 소프트웨어가 필요하지 않다는 점입니다. 서비스를 활성화하기만 하면 AWS 원격 측정 데이터를 분석하여 악성 또는 무단 행위를 탐지하기 시작합니다. 따라서 전체 계정이나 조직에 빠르게 배포할 수 있습니다.
GuardDuty의 작동 방식
GuardDuty는 기존 데이터 소스를 지속적으로 수집하고 분석한 다음, 위협 인텔리전스, 이상 탐지 및 기계 학습을 적용하여 의심스러운 활동을 찾아냅니다. AWS가 이미 생성하는 로그를 읽으므로 워크로드를 변경하지 않고도 탐지 기능을 추가할 수 있습니다. 모든 작업은 관리형 서비스로 실행됩니다.
감시 대상
GuardDuty는 계정 활동과 네트워크 활동을 분석하여 위협을 탐지합니다. 정찰 활동, 침해된 인스턴스 및 비정상적인 계정 동작을 찾아낼 수 있습니다. 예를 들어 알려진 악성 IP와 통신하는 인스턴스, 비정상적인 위치에서 사용된 자격 증명, 보안 로그 기록을 비활성화하려는 시도 등이 있습니다.
내장된 위협 인텔리전스
GuardDuty는 AWS 및 타사 위협 인텔리전스 피드를 활용합니다. 여기에는 악성으로 알려진 IP 주소와 도메인 목록이 포함됩니다. 리소스가 이러한 대상과 통신하면 탐지 결과를 생성합니다. 또한 자체적으로 신뢰할 수 있는 IP 목록과 위협 IP 목록을 제공하여 환경에 맞게 탐지를 조정할 수 있습니다.
이상 탐지
GuardDuty는 알려진 악성 목록뿐 아니라 계정의 정상적인 동작을 학습하고 이상 징후를 표시합니다. 새로운 국가에서 발생한 API 호출, 비정상적인 활동 급증, 이전에 한 번도 사용되지 않은 방식으로 역할을 사용하는 행위 등이 탐지 결과를 유발할 수 있습니다. 이를 통해 차단 목록에 등록되지 않은 새로운 공격도 발견할 수 있습니다.
차단이 아닌 탐지 결과
중요한 점은 GuardDuty가 탐지하고 경고하지만 차단하지는 않는다는 것입니다. GuardDuty는 관찰한 내용을 설명하는 탐지 결과를 생성합니다. 탐지 결과에 대응하려면 EventBridge가 대응 조치를 실행하도록 하는 등의 자동화를 연결해야 합니다. 탐지와 방지의 차이를 이해하는 것은 시험에서 매우 중요하게 다뤄집니다.
처음부터 다중 계정을 고려한 설계
GuardDuty는 전체 AWS Organization의 탐지를 관리하는 위임된 관리자를 지원합니다. 하나의 보안 계정에서 모든 구성원 계정에 GuardDuty를 활성화하고 모든 탐지 결과를 중앙에서 확인할 수 있습니다. 따라서 각 계정을 수동으로 설정하지 않고도 탐지 기능을 확장할 수 있습니다.
낮은 운영 부담
에이전트, 서버 및 구축해야 할 로그 처리 흐름이 없으므로 GuardDuty는 운영 비용 부담이 매우 낮습니다. 비용은 분석한 데이터의 양을 기준으로 부과됩니다. 이러한 간편한 운영 방식 때문에 조직에서 가장 먼저 활성화하는 탐지 서비스인 경우가 많습니다.
다른 서비스와의 통합
GuardDuty 결과는 집계 및 Security Hub로, 조사를 위해 Detective로, 대응을 위해 EventBridge로 자연스럽게 전달됩니다. GuardDuty는 독립 실행형 도구라기보다 더 큰 위협 대응 파이프라인의 중심에 있는 탐지 엔진입니다.
억제 및 신뢰 목록
신뢰할 수 있는 IP 목록(절대로 경고하지 않을 주소)과 위협 IP 목록(항상 경고할 주소)을 사용하고, 예상된 결과를 보관 처리하는 억제 규칙을 추가하여 GuardDuty를 조정할 수 있습니다. 이렇게 조정하면 불필요한 잡음이 줄어 분석가가 실제 위협에 집중할 수 있습니다. 시험에서는 GuardDuty가 고정된 블랙박스가 아니라 환경에 맞게 조정할 수 있다는 점을 알아야 합니다.
GuardDuty와 Inspector 비교
GuardDuty를 Amazon Inspector와 혼동하지 마십시오. GuardDuty는 실시간 활동을 감시하여 현재 발생 중인 위협과 침입을 탐지합니다. Inspector는 패치되지 않은 소프트웨어나 위험한 네트워크 도달 가능성과 같은 취약성을 악용되기 전에 검사합니다. 하나는 실행 중 위협 탐지이고 다른 하나는 취약성 평가이며, 시험에서는 주어진 목표에 어떤 것을 선택해야 하는지 자주 묻습니다.
빠른 확인
GuardDuty의 기본 개념을 확인해 보십시오.
요약
GuardDuty는 에이전트 없이 작동하는 관리형 위협 탐지 서비스로, 기존 AWS 원격 측정 데이터를 위협 인텔리전스, 이상 탐지, 머신 러닝과 함께 분석합니다. GuardDuty는 결과를 통해 경고하지만 차단하지는 않으므로 문제 해결에는 자동화가 필요합니다. 위임된 관리자는 조직 전체에서 GuardDuty를 활성화할 수 있으며, 결과는 Security Hub, Detective, EventBridge로 전달됩니다.
자주 묻는 질문
“GuardDuty가 탐지하는 항목과 그 이유” 강의는 무료인가요?
네 — “GuardDuty가 탐지하는 항목과 그 이유” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 AWS Security Academy 강의 전체를 잠금 해제할 수 있습니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“GuardDuty가 탐지하는 항목과 그 이유”에서 뭘 배우나요?
에이전트를 배포할 필요가 없는 위협 탐지 서비스를 이해해 보세요. 브라우저에서 직접 실행하는 실습 코드로 AWS Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
AWS Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 AWS Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.
“GuardDuty가 탐지하는 항목과 그 이유” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 AWS Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 AWS Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- GuardDuty가 탐지하는 항목과 그 이유
- GuardDuty 데이터 원본 및 조사 결과 유형
- GuardDuty 조사 결과 읽기 및 우선순위 지정
- 조직 전체에서 GuardDuty 활성화