GuardDuty 조사 결과 읽기 및 우선순위 지정
위험도가 가장 높은 경고부터 집중할 수 있도록 심각도 점수를 해석해 보세요.
GuardDuty 조사 결과 읽기 및 우선순위 지정은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
우선순위를 정해야 하는 이유
활동량이 많은 계정에서는 많은 결과가 생성될 수 있으며, 모든 결과가 똑같이 중요하지는 않습니다. 효과적으로 대응하려면 실제 피해를 일으킬 가능성이 가장 높은 위협에 먼저 집중하도록 우선순위를 정해야 합니다. GuardDuty는 심각도 점수와 상세한 결과 정보를 제공하여 어디부터 살펴볼지 안내합니다.
심각도 점수
모든 GuardDuty 결과에는 0.1부터 8.9 이상까지의 심각도 값과 이에 대응하는 수준이 있습니다. 대략 1.0~3.9는 낮음, 4.0~6.9는 중간, 7.0~8.9는 높음입니다. 숫자가 높을수록 확신도와 잠재적 영향이 크다는 의미이므로 우선적으로 처리합니다.
심각도 수준 해석
심각도가 높은 결과는 리소스가 침해되어 악의적으로 동작할 가능성이 높다는 뜻이므로 긴급한 조치가 필요합니다. 중간 수준은 조사할 가치가 있는 의심스러운 활동을 나타냅니다. 낮은 수준은 정찰이나 아직 피해를 일으키지는 않은 비정상적 동작을 나타내는 경우가 많습니다. 심각도는 침해의 확실성이 아니라 긴급성을 안내합니다.
결과 세부 정보 읽기
각 결과에는 영향을 받은 리소스, 행위자(원격 IP와 지리적 위치 등), 관찰된 작업, 발생 횟수가 포함됩니다. 이러한 필드를 읽으면 한 줄짜리 경고가 누가, 무엇을, 어떤 리소스에, 어디에서, 얼마나 자주 수행했는지를 보여 주는 이야기로 바뀝니다.
최초 확인 및 최근 확인
결과에는 최초 확인 및 최근 확인 시각과 횟수가 기록됩니다. 몇 시간 동안 반복해서 발생한 결과는 한 번 잠깐 나타난 결과보다 심각합니다. 이러한 시간 정보는 공격이 계속 진행 중인지 판단하는 데 도움이 되며, 이는 얼마나 신속하게 억제해야 하는지에 큰 영향을 줍니다.
위협 목적에 따른 대응
위협 목적에 따라 대응 방식이 달라집니다. 인스턴스에서 CryptoCurrency 결과가 나타나면 채굴 중일 가능성이 있으므로 격리해야 합니다. IAM 사용자에서 UnauthorizedAccess 결과가 나타나면 자격 증명이 탈취되었을 수 있으므로 키를 교체해야 합니다. 목적에 맞게 대응하는 것이 분류의 핵심입니다.
불필요한 잡음 억제
의도적으로 실행하는 취약성 스캐너처럼 알려진 예상 동작과 일치하는 결과를 자동으로 보관 처리하도록 억제 규칙을 만들 수 있습니다. 이렇게 하면 대기열이 실제 신호에 집중됩니다. 억제된 결과도 감사 목적으로는 남아 있지만 대응 담당자의 주의를 분산시키지는 않습니다.
연습용 샘플 결과
GuardDuty는 샘플 결과를 생성할 수 있으므로 실제 공격 없이 분류를 연습하고 자동화를 테스트할 수 있습니다. 이를 통해 팀은 대응 플레이북을 안전하게 구축하고 검증할 수 있습니다. 이 기능을 알고 있으면 탐지부터 대응까지의 파이프라인을 설정하는 데 유용합니다.
결과에서 조치로
우선순위가 정해진 결과는 대응 프로세스로 전달됩니다. 심각도가 높은 인스턴스 침해는 자동 격리를 실행할 수 있고, 중간 수준의 자격 증명 결과는 분석가에게 알림을 보낼 수 있습니다. 심각도와 유형을 함께 고려하여 자동화와 담당자 중 누가 처리할지, 얼마나 신속하게 처리할지를 결정합니다.
결과 발생 빈도 및 집계
GuardDuty는 동일한 결과가 반복해서 발생하면 반복 발생을 집계하여 중복 결과를 쏟아 내는 대신 하나의 결과에 횟수와 최근 확인 시각을 업데이트합니다. 업데이트된 결과를 EventBridge와 S3에 게시하는 빈도도 구성할 수 있습니다. 따라서 공격이 계속되고 있다는 사실은 반영하면서도 대기열을 읽기 쉽게 유지할 수 있습니다.
결과 내보내기 및 보존
기본적으로 GuardDuty 결과는 90일 동안 보존됩니다. 감사나 추세 분석을 위해 더 오래 보관하려면 S3 버킷으로 결과를 내보내고 새 결과를 내보내는 빈도를 구성해야 합니다. 결과를 Security Hub와 EventBridge로 전달하면 결과를 보존하고 그에 따른 조치를 수행할 수도 있습니다. 결과의 보존 및 내보내기 방식을 아는 것은 규정 준수 시나리오에서 중요합니다.
빠른 확인
심각도에 따라 결과의 우선순위를 정해 보십시오.
요약
GuardDuty는 각 결과에 심각도(대략 낮음 1~3.9, 중간 4~6.9, 높음 7~8.9)를 부여하고 리소스, 행위자, 작업, 지리적 위치, 시간 정보를 제공합니다. 심각도와 영향을 기준으로 우선순위를 정하고, 위협 목적에 따라 대응을 선택하며, 알려진 무해한 잡음을 억제 규칙으로 차단하십시오. 샘플 결과를 사용하면 안전하게 분류를 연습할 수 있습니다.
자주 묻는 질문
“GuardDuty 조사 결과 읽기 및 우선순위 지정” 강의는 무료인가요?
네 — “GuardDuty 조사 결과 읽기 및 우선순위 지정” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
“GuardDuty 조사 결과 읽기 및 우선순위 지정”에서 뭘 배우나요?
위험도가 가장 높은 경고부터 집중할 수 있도록 심각도 점수를 해석해 보세요. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“GuardDuty 조사 결과 읽기 및 우선순위 지정” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- GuardDuty가 탐지하는 항목과 그 이유
- GuardDuty 데이터 원본 및 조사 결과 유형
- GuardDuty 조사 결과 읽기 및 우선순위 지정
- 조직 전체에서 GuardDuty 활성화