AWS Solutions Architect · Pelajaran

GuardDuty, Inspector dan Macie

Dayakan GuardDuty untuk pengesanan ancaman, jalankan Inspector untuk pengimbasan kerentanan pada EC2 dan Lambda, serta temui data sensitif dalam S3 dengan Macie.

Pelajaran 2 daripada 413 langkah

GuardDuty, Inspector dan Macie ialah pelajaran AWS Solutions Architect percuma di CoddyKit. Ini ialah pelajaran 2 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran AWS Solutions Architect, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus AWS Solutions Architect merangkumi sejumlah 4 pelajaran.

Lapisan Pengesanan Ancaman

Keselamatan pertahanan berlapis bukan sahaja memerlukan pencegahan serangan, tetapi juga pengesanan ancaman yang berjaya melepasi pertahanan. AWS menyediakan tiga perkhidmatan pengesanan keselamatan terurus yang berfungsi bersama: Amazon GuardDuty mengesan ancaman dengan menganalisis tingkah laku Account AWS dan trafik rangkaian. Amazon Inspector mencari kelemahan perisian dalam sumber pengkomputeran. Amazon Macie menemui data sensitif (PII, rekod kewangan) dalam S3 dan memberi amaran apabila data tersebut terdedah. Ketiga-tiganya diurus sepenuhnya, menggunakan pembelajaran mesin dan berintegrasi dengan AWS Security Hub untuk keterlihatan berpusat.

# Detective controls overview:
# GuardDuty:  Who is behaving suspiciously? (threat detection)
# Inspector:  What vulnerabilities exist in my compute? (CVE scanning)
# Macie:      Where is my sensitive data? (PII/PCI discovery)

# All three:
# - Fully managed (no agents for most features)
# - Machine learning-based analysis
# - Send findings to Security Hub
# - Integrate with EventBridge for automated response

Amazon GuardDuty: Pengesanan Ancaman Pintar

Amazon GuardDuty ialah perkhidmatan pengesanan ancaman berterusan yang menganalisis VPC Flow Logs, DNS logs, peristiwa pengurusan CloudTrail dan peristiwa data S3 menggunakan pembelajaran mesin, pengesanan anomali dan suapan perisikan ancaman bersepadu (senarai reputasi IP, domain berniat jahat yang diketahui). GuardDuty tidak memerlukan ejen — dayakannya dalam Account anda dan ia akan mula menganalisis log sedia ada dengan serta-merta. Tiada infrastruktur untuk diurus dan tiada kos penyimpanan log (GuardDuty menggunakan log secara terus daripada AWS). Ia memaparkan Finding yang dikategorikan mengikut jenis ancaman: UnauthorizedAccess, CryptoCurrency, Backdoor, Trojan dan banyak lagi.

# Enable GuardDuty
aws guardduty create-detector \
  --enable \
  --finding-publishing-frequency FIFTEEN_MINUTES

# List GuardDuty findings
aws guardduty list-findings \
  --detector-id <detector-id> \
  --finding-criteria '{
    "Criterion": {
      "severity": {"Gte": 7}
    }
  }'

# High severity (7-10) examples:
# UnauthorizedAccess:EC2/MaliciousIPCaller.Custom
# CryptoCurrency:EC2/BitcoinTool.B
# Backdoor:EC2/C&CActivity.B

Jenis Finding GuardDuty

GuardDuty mengelaskan Finding mengikut tujuan ancaman, jenis sumber dan nama ancaman. Kategori Finding yang lazim: UnauthorizedAccess — panggilan API dari lokasi luar biasa atau nod keluar Tor. Recon — pengimbasan Port atau penghitungan API. PrivilegeEscalation — perubahan dasar IAM yang mencadangkan peningkatan keistimewaan. Exfiltration — pengambilan data luar biasa dalam jumlah besar daripada S3 atau RDS. CryptoCurrency — tika EC2 berkomunikasi dengan kelompok pelombongan kripto yang diketahui. Stealth — pengelogan CloudTrail dilumpuhkan, pengelogan akses S3 dilumpuhkan. Setiap Finding merangkumi sumber yang terjejas, IP/pengguna pelaku dan tindakan yang disyorkan.

# Get GuardDuty finding details
aws guardduty get-findings \
  --detector-id <detector-id> \
  --finding-ids finding-id-1 finding-id-2

# Finding structure:
# {
#   'type': 'CryptoCurrency:EC2/BitcoinTool.B!DNS',
#   'severity': 8.0,
#   'title': 'EC2 instance querying domain for cryptocurrency mining',
#   'resource': {'instanceDetails': {'instanceId': 'i-12345'}},
#   'service': {'action': {'networkConnectionAction': {'remoteIpDetails': {...}}}}
# }

Respons Automatik GuardDuty

Finding GuardDuty berintegrasi dengan Amazon EventBridge untuk mencetuskan aliran kerja respons automatik. Corak yang lazim: GuardDuty mengesan tika EC2 yang telah terjejas → peraturan EventBridge dicetuskan → fungsi Lambda dipanggil → Lambda mengasingkan tika tersebut (mengeluarkannya daripada ASG dan menggunakan kumpulan Security yang ketat untuk menyekat semua trafik), mencipta petikan volum EBS untuk analisis forensik dan memaklumkan pasukan keselamatan melalui SNS. Respons automatik ini boleh berlaku dalam masa beberapa saat selepas pengesanan — jauh lebih pantas daripada respons yang dikendalikan manusia.

# EventBridge rule for high-severity GuardDuty findings
aws events put-rule \
  --name guardduty-high-severity \
  --event-pattern '{
    "source": ["aws.guardduty"],
    "detail-type": ["GuardDuty Finding"],
    "detail": {
      "severity": [{"numeric": [">", 6.9]}]
    }
  }'

# Lambda response function actions:
# 1. Stop instance from ASG
# 2. Replace security group with deny-all SG
# 3. Create EBS snapshot for forensics
# 4. Send SNS alert to security team
# 5. Create Jira ticket via API

Amazon Inspector: Penilaian Kerentanan

Amazon Inspector menemui dan mengimbas beban kerja anda secara automatik untuk mencari kerentanan perisian serta pendedahan rangkaian yang tidak disengajakan. Inspector v2 (versi moden) meliputi tika EC2 (melalui Systems Manager Agent), imej bekas Amazon ECR (diimbas apabila dihantar) dan fungsi AWS Lambda (kebergantungan pakej). Ia mengaitkan Finding dengan pangkalan data CVE (Common Vulnerabilities and Exposures) dan memberikan skor risiko. Inspector mengimbas semula sumber secara berterusan apabila kerentanan baharu diterbitkan — anda tidak perlu mencetuskan imbasan secara manual.

# Enable Amazon Inspector
aws inspector2 enable \
  --resource-types EC2 ECR LAMBDA

# List Inspector findings for critical vulnerabilities
aws inspector2 list-findings \
  --filter-criteria '{
    "severity": [{"comparison":"EQUALS","value":"CRITICAL"}]
  }' \
  --query 'findings[].{Resource:resources[0].id,CVE:packageVulnerabilityDetails.vulnerabilityId,CVSS:packageVulnerabilityDetails.cvss[0].baseScore}'

# Inspector integrates with ECR lifecycle policies
# to prevent deploying critically vulnerable images

Kebolehjangkauan Rangkaian Inspector

Selain pengimbasan CVE, Inspector menganalisis kebolehjangkauan rangkaian — tika EC2 yang boleh dicapai dari internet disebabkan oleh konfigurasi kumpulan Security. Ia memetakan kumpulan Security VPC, NACL, jadual laluan dan get laluan internet anda untuk menentukan Port pada tika mana yang boleh dicapai dari internet. Finding seperti Port 22 (SSH) pada i-12345 boleh dicapai dari internet menunjukkan kumpulan Security yang tersalah konfigurasi sehingga membenarkan akses SSH terus — risiko keselamatan yang lazim. Analisis rangkaian ini berjalan tanpa ejen dengan menggunakan data konfigurasi VPC.

# Inspector network findings example:
# Finding type: NETWORK_REACHABILITY
# Title: Port 22 is reachable from 0.0.0.0/0
# Resource: ec2-instance i-12345 (prod-web-01)
# Details: Security group sg-abc allows 0.0.0.0/0:22
# Recommendation: Restrict SSH to corporate IP range
#   or use Systems Manager Session Manager instead

# Fix: update security group
aws ec2 revoke-security-group-ingress \
  --group-id sg-abc \
  --protocol tcp --port 22 --cidr 0.0.0.0/0

Amazon Macie: Penemuan Data Sensitif

Amazon Macie menggunakan pembelajaran mesin dan padanan corak untuk menemui serta melindungi data sensitif dalam Amazon S3 secara automatik. Macie mengenal pasti Personally Identifiable Information (PII) (nama, nombor keselamatan sosial, nombor kad kredit, pasport), data kewangan, maklumat kesihatan dan kelayakan (kata laluan, kunci API). Ia juga mengesan Bucket S3 awam dan Bucket yang tidak disulitkan. Macie menjana Finding yang berintegrasi dengan Security Hub dan EventBridge untuk pemulihan automatik atau pemberitahuan apabila data sensitif ditemui atau terdedah.

# Enable Macie
aws macie2 enable-macie

# Create a classification job to scan S3 buckets
aws macie2 create-classification-job \
  --name 'Scan-All-S3-Buckets' \
  --job-type ONE_TIME \
  --s3-job-definition '{
    "bucketDefinitions": [{
      "accountId": "123456789012",
      "buckets": ["customer-uploads","financial-reports"]
    }]
  }' \
  --managed-data-identifier-selector ALL

# Macie scans objects and reports:
# - SSN found in financial-reports/2026-q1.csv
# - Bucket customer-uploads is publicly readable

Finding dan Pematuhan Macie

Macie amat berguna untuk rangka kerja pematuhan yang memerlukan lokasi dan perlindungan data sensitif: GDPR (data peribadi EU), HIPAA (maklumat kesihatan), PCI DSS (data kad pembayaran). Finding Macie menunjukkan objek S3 yang mengandungi data sensitif, jenis data yang ditemui dan kawalan akses pada Bucket tersebut. Gunakan maklumat ini untuk mengesahkan bahawa semua Bucket yang mengandungi data sensitif telah disulitkan, bersifat peribadi dan ditadbir oleh dasar Bucket yang sesuai. Macie tidak mengubah suai data atau akses Bucket — ia hanya mengesan dan melaporkan. Pemulihan dilakukan oleh pasukan keselamatan.

# Get Macie findings
aws macie2 list-findings \
  --finding-criteria '{
    "criterion": {
      "category": {"eqExactMatch": ["CLASSIFICATION"]}
    }
  }'

# Findings example output:
# sensitiveDataCategories: [FINANCIAL_INFORMATION, PERSONAL_HEALTH_INFORMATION]
# resourcesAffected:
#   s3Object:
#     bucketName: healthcare-records
#     key: patients/2026/march.csv
#     publicAccess: false  (good)
#     serverSideEncryption: null (BAD - not encrypted!)

AWS Security Hub: Memusatkan Finding

AWS Security Hub mengagregatkan Finding daripada GuardDuty, Inspector, Macie, IAM Access Analyzer, Firewall Manager dan alat pihak ketiga ke dalam satu konsol. Ia menyeragamkan Finding ke dalam AWS Security Finding Format (ASFF), membolehkan pemprosesan dan analisis yang konsisten merentas sumber. Security Hub juga menilai persekitaran anda berdasarkan piawaian keselamatan seperti CIS AWS Foundations, PCI DSS dan NIST. Gunakan Security Hub sebagai paparan tunggal untuk postur keselamatan anda — hubungkan Finding berkaitan daripada berbilang perkhidmatan untuk memahami skop penuh sesuatu insiden.

# Enable Security Hub and all integrations
aws securityhub enable-security-hub \
  --enable-default-standards

# GuardDuty, Inspector, Macie automatically
# send findings to Security Hub when all are enabled

# Query aggregated findings
aws securityhub get-findings \
  --filters '{
    "SeverityLabel": [{"Value":"CRITICAL","Comparison":"EQUALS"}],
    "WorkflowStatus": [{"Value":"NEW","Comparison":"EQUALS"}]
  }' \
  --sort-criteria '[{"Field":"LastObservedAt","SortOrder":"desc"}]'

Perbandingan GuardDuty, Inspector dan Macie

Peperiksaan SAA-C03 menguji sama ada anda boleh memilih perkhidmatan detective yang tepat untuk keperluan keselamatan tertentu. Perbezaan utama: GuardDuty — mengesan ancaman masa jalan dan tingkah laku mencurigakan (siapa yang sedang melakukan sesuatu yang berbahaya SEKARANG). Inspector — mencari kerentanan sedia ada dalam perisian dan konfigurasi rangkaian (apa yang tidak betul pada sumber saya). Macie — menemui data sensitif dan risiko pendedahannya dalam S3 (di mana data sensitif saya dan adakah ia dilindungi). Ketiga-tiganya saling melengkapi dan biasanya digunakan bersama dalam persekitaran Production sebagai sebahagian daripada strategi keselamatan yang menyeluruh.

# Service selection guide:
# 'Detect if EC2 is mining cryptocurrency' -> GuardDuty
# 'Find unpatched Apache Log4j vulnerabilities' -> Inspector
# 'Discover PII stored in S3 buckets' -> Macie
# 'Alert if unusual API calls from foreign IP' -> GuardDuty
# 'Find publicly accessible EC2 ports' -> Inspector
# 'Detect unencrypted S3 buckets with credit card data' -> Macie
# 'Correlate findings from all three services' -> Security Hub

Mendayakan pada Skala Besar dengan AWS Organizations

Mendayakan GuardDuty, Inspector dan Macie secara manual dalam setiap Account AWS tidak praktikal pada skala besar. Integrasi AWS Organizations membolehkan anda menetapkan Account pentadbir yang diwakilkan (biasanya Account Security) untuk mendayakan dan mengurus perkhidmatan ini merentas semua Account ahli dari satu tempat. Account baharu yang ditambahkan kepada Organization akan mendayakan GuardDuty, Inspector dan Macie secara automatik. Finding daripada semua Account diagregatkan ke dalam Account pentadbir yang diwakilkan untuk semakan berpusat. Ini ialah seni bina yang disyorkan untuk tadbir urus keselamatan berbilang Account.

# Enable GuardDuty for entire AWS Organization
# Run from management account
aws guardduty enable-organization-admin-account \
  --admin-account-id 111111111111

# From security/delegated admin account:
aws guardduty update-organization-configuration \
  --detector-id <detector-id> \
  --auto-enable-organization-members NEW

# NEW accounts automatically get GuardDuty enabled
# All findings aggregate in the admin account

Semakan Pantas

Uji pemahaman anda tentang konsep AWS Solutions Architect (SAA-C03) daripada pelajaran ini.

Ulang Kaji Pelajaran

Dalam pelajaran ini, anda telah mempelajari bahawa: GuardDuty mengesan ancaman masa jalan melalui analisis berasaskan ML terhadap CloudTrail, VPC Flow Logs dan DNS logs, Inspector mengimbas EC2, ECR dan Lambda secara automatik untuk mencari kerentanan CVE serta isu kebolehjangkauan rangkaian, dan Macie menemui serta melindungi data sensitif dalam S3 melalui pengimbasan pengecam data terurus. Security Hub memusatkan Finding daripada ketiga-tiga perkhidmatan. Seterusnya, kita akan meneroka Secrets Manager dan Parameter Store.

Percuma untuk bermula

Pelajari AWS Solutions Architect dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
30
Pelajaran
120

Soalan Lazim

Adakah pelajaran “GuardDuty, Inspector dan Macie” percuma?

Ya — sebanyak 3 pelajaran dalam laluan pembelajaran AWS Solutions Architect, termasuk “GuardDuty, Inspector dan Macie”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus AWS Solutions Architect merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “GuardDuty, Inspector dan Macie”?

Dayakan GuardDuty untuk pengesanan ancaman, jalankan Inspector untuk pengimbasan kerentanan pada EC2 dan Lambda, serta temui data sensitif dalam S3 dengan Macie. Anda berlatih AWS Solutions Architect menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan AWS Solutions Architect?

Tiada pengalaman terdahulu diperlukan. Pembelajaran AWS Solutions Architect di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 2 daripada 4.

Berapa lamakah pelajaran “GuardDuty, Inspector dan Macie” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran AWS Solutions Architect ini?

Ya. Setiap pelajaran AWS Solutions Architect menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. KMS, ACM dan Corak Penyulitan
  2. GuardDuty, Inspector dan Macie
  3. Secrets Manager dan Parameter Store
  4. WAF, Shield dan Network Firewall
← Kembali ke AWS Solutions Architect