GuardDuty 데이터 원본 및 조사 결과 유형
GuardDuty가 분석하는 로그와 찾아내는 위협을 배워 보세요.
GuardDuty 데이터 원본 및 조사 결과 유형은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
GuardDuty가 읽는 데이터
GuardDuty는 센서를 설치하지 않고 AWS가 이미 생성하는 로그를 분석합니다. 기본 데이터 원본은 CloudTrail 관리 이벤트, VPC Flow Logs, DNS 쿼리 로그입니다. GuardDuty는 이 세 가지 흐름에서 계정 활동, 네트워크 활동, 이름 확인 활동을 재구성하여 위협을 탐색합니다.
데이터 원본으로서의 CloudTrail
CloudTrail 관리 이벤트를 읽어 GuardDuty는 계정에서 수행된 API 호출을 확인합니다. 이를 통해 비정상적인 API 활동, 낯선 위치에서 사용된 자격 증명, 로깅 비활성화 시도와 같은 자격 증명 관련 위협을 탐지할 수 있습니다. 또한 선택적 원본으로 CloudTrail S3 데이터 이벤트도 분석합니다.
데이터 원본으로서의 VPC Flow Logs
VPC Flow Logs를 통해 GuardDuty는 알려진 악성 IP 주소와의 통신을 포함한 네트워크 연결을 관찰합니다. 직접 Flow Logs를 활성화하지 않았더라도 기본 네트워크 데이터를 독립적으로 읽기 때문에 이 작업을 수행할 수 있습니다. 이를 통해 인스턴스가 명령 및 제어 서버에 연결하는 활동을 포착합니다.
데이터 원본으로서의 DNS 로그
GuardDuty는 DNS 쿼리 로그를 검사하여 악성 코드 도메인에 대한 쿼리나 DNS를 통한 데이터 유출 징후처럼 의심스러운 도메인 조회를 찾아냅니다. 이 기능은 기본 AWS DNS 확인자를 사용하는 인스턴스에서 작동합니다. 비정상적인 DNS 패턴은 침해를 강하게 나타내는 지표입니다.
선택적 보호 계획
기본 원본 외에도 GuardDuty는 S3 보호, EKS(Kubernetes) 보호, 악성 코드 보호, RDS 보호, Lambda 보호와 같은 추가 보호 계획을 제공합니다. 각 계획은 특정 서비스까지 탐지 범위를 확장하여 해당 워크로드와 관련된 위협을 찾도록 활동을 분석합니다.
결과 유형 및 범주
GuardDuty 결과는 설명하는 내용에 따라 범주별로 그룹화됩니다. 정찰 결과는 탐색과 스캔을 나타냅니다. 인스턴스 침해 결과는 워크로드가 악의적으로 동작하고 있음을 나타냅니다. 계정 침해 결과는 자격 증명의 의심스러운 사용이나 구성 변경을 나타냅니다.
결과 유형 문자열 읽기
각 결과에는 Recon:EC2/PortProbeUnprotectedPort 또는 UnauthorizedAccess:IAMUser/MaliciousIPCaller와 같은 구조화된 유형이 있습니다. 형식은 ThreatPurpose:ResourceType/ThreatName입니다. 이를 해석하면 의도, 영향을 받은 리소스, 탐지된 구체적인 동작을 알 수 있습니다.
리소스 및 위협 목적
결과의 리소스 유형(EC2, IAMUser, S3Bucket, Kubernetes)은 무엇이 영향을 받았는지 알려 줍니다. 위협 목적(Recon, UnauthorizedAccess, CryptoCurrency, Trojan, Backdoor)은 공격자의 예상 목표를 알려 줍니다. 두 정보를 함께 사용하면 신속하게 분류할 수 있습니다.
자주 보게 되는 결과
일반적인 결과로는 침해된 인스턴스에서의 암호화폐 채굴, 노출된 액세스 키의 악의적 사용, 포트 스캔, 리소스에 연결하는 Tor 출구 노드 등이 있습니다. 이러한 일반적인 유형을 알아 두면 모든 결과를 똑같이 처리하지 않고 적절하게 대응할 수 있습니다.
악성 코드 보호 자세히 알아보기
악성 코드 보호 계획은 결과에서 표시된 인스턴스의 EBS 볼륨을 검사하여 별도의 설치 없이 악성 코드를 찾을 수 있습니다. 자체 악성 코드 결과를 생성하여 의심을 확인하거나 확신을 높여 줍니다. 기본 결과에서 인스턴스가 감염되었을 가능성을 제시할 때 에이전트 없이 수행하는 이 검사는 유용한 추가 기능입니다.
기본 원본에 추가 설정 불필요
자주 출제되는 세부 사항이 있습니다. GuardDuty는 기본 원본을 독립적으로 읽습니다. GuardDuty가 해당 활동을 분석하도록 CloudTrail, Flow Logs, DNS 로깅을 직접 활성화할 필요가 없으며, 사용자가 별도로 보유한 로그 사본에 영향을 주거나 요금을 발생시키지도 않습니다. 따라서 GuardDuty는 활성화되는 즉시 탐지를 시작할 수 있습니다.
빠른 확인
위협을 데이터 원본에 연결해 보십시오.
요약
GuardDuty의 기본 데이터 원본은 CloudTrail(자격 증명 및 API 활동), VPC Flow Logs(네트워크 연결), DNS 로그(의심스러운 조회)이며, S3, EKS, RDS, Lambda 및 악성 코드용 선택적 보호 계획도 있습니다. 결과는 ThreatPurpose:ResourceType/ThreatName 형식을 사용하므로 의도와 영향을 받은 리소스를 기준으로 분류할 수 있습니다.
자주 묻는 질문
“GuardDuty 데이터 원본 및 조사 결과 유형” 강의는 무료인가요?
네 — “GuardDuty 데이터 원본 및 조사 결과 유형” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
“GuardDuty 데이터 원본 및 조사 결과 유형”에서 뭘 배우나요?
GuardDuty가 분석하는 로그와 찾아내는 위협을 배워 보세요. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.
“GuardDuty 데이터 원본 및 조사 결과 유형” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- GuardDuty가 탐지하는 항목과 그 이유
- GuardDuty 데이터 원본 및 조사 결과 유형
- GuardDuty 조사 결과 읽기 및 우선순위 지정
- 조직 전체에서 GuardDuty 활성화