Hva GuardDuty oppdager, og hvorfor
Forstå tjenesten for trusseldeteksjon som ikke krever at De distribuerer agenter.
Hva GuardDuty oppdager, og hvorfor er en gratis leksjon i AWS Security Academy på CoddyKit. Dette er leksjon 1 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i AWS Security Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i AWS Security Academy inneholder totalt 4 leksjoner.
Deteksjon uten agenter
Amazon GuardDuty er AWS' administrerte tjeneste for trusseldeteksjon. Det som kjennetegner den, er at den krever ingen agenter og ingen programvare som må distribueres. De aktiverer den ganske enkelt, og deretter begynner den å analysere AWS-telemetri for ondsinnet eller uautorisert atferd. Dette gjør det raskt å rulle den ut i en hel konto eller organisasjon.
Slik fungerer GuardDuty
GuardDuty henter kontinuerlig inn og analyserer eksisterende datakilder, og bruker deretter trusseletterretning, avviksdeteksjon og maskinlæring til å oppdage mistenkelig aktivitet. Fordi den leser logger AWS allerede produserer, tilfører den deteksjon uten å endre arbeidsbelastningene Deres. Den kjører utelukkende som en administrert tjeneste.
Dette overvåker den
GuardDuty analyserer konto- og nettverksaktivitet for å oppdage trusler. Den kan oppdage rekognosering, kompromitterte instanser og uvanlig kontoatferd. Eksempler er en instans som kommuniserer med en kjent ondsinnet IP-adresse, legitimasjon som brukes fra et uvanlig sted, eller et forsøk på å deaktivere sikkerhetslogging.
Innebygd trusseletterretning
GuardDuty bruker AWS- og tredjepartsbaserte trusseletterretningskilder, altså lister over kjente skadelige IP-adresser og domener. Når ressursene Deres kommuniserer med en av disse, oppretter den et funn. De kan også legge til egne lister over pålitelige og truende IP-adresser for å tilpasse deteksjonen til miljøet Deres.
Avviksdeteksjon
I tillegg til lister over kjente trusler lærer GuardDuty den normale atferden til kontoen Deres og markerer avvik. Et API-kall fra et nytt land, en uvanlig økning i aktivitet eller en rolle som brukes på en måte den aldri har vært brukt på, kan utløse funn. Dette fanger opp nye angrep som ingen blokkeringsliste ville kjent til.
Funn, ikke blokkering
Et avgjørende poeng er at GuardDuty oppdager og varsler, men blokkerer ikke. Den produserer funn som beskriver det den har sett. For å reagere på et funn kobler De det til automatisering, for eksempel ved at EventBridge utløser utbedring. Det skilles tydelig mellom deteksjon og forebygging, og dette testes ofte.
Utformet for flere kontoer
GuardDuty støtter en delegert administrator som administrerer deteksjon i en hel AWS Organization. Én sikkerhetskonto kan aktivere GuardDuty for alle medlemskontoer og vise alle funn sentralt. Dette skalerer deteksjonen uten at hver konto må konfigureres manuelt.
Lav driftsbelastning
Fordi det ikke finnes agenter, servere eller loggpipelines som må bygges, har GuardDuty svært lave driftskostnader. De betaler basert på mengden data som analyseres. Denne friksjonsfrie modellen er grunnen til at det ofte er den første deteksjonstjenesten en organisasjon aktiverer.
Integrasjon med andre tjenester
Funn fra GuardDuty sendes naturlig til Security Hub for sammenstilling og til Detective for undersøkelser, samt til EventBridge for respons. GuardDuty er deteksjonsmotoren i sentrum av en større pipeline for trusselrespons, ikke et frittstående verktøy.
Undertrykking og klarerte lister
De kan finjustere GuardDuty med klarerte IP-lister (adresser som aldri skal flagges) og trussel-IP-lister (adresser som alltid skal flagges), i tillegg til undertrykkingsregler for å arkivere forventede funn. Denne finjusteringen reduserer støy, slik at analytikere kan konsentrere seg om reelle trusler. Til eksamen må De vite at GuardDuty kan tilpasses et miljø og ikke er en fast svart boks.
GuardDuty sammenlignet med Inspector
Ikke forveksle GuardDuty med Amazon Inspector. GuardDuty overvåker aktivitet i sanntid for å oppdage aktive trusler og inntrengninger. Inspector skanner etter sårbarheter, som programvare som ikke er oppdatert og risikabel nettverkstilgjengelighet, før de utnyttes. Den ene tjenesten oppdager trusler under kjøring, mens den andre vurderer sårbarheter. Til eksamen blir De ofte testet i hvilken tjeneste som skal velges for et bestemt mål.
Hurtigsjekk
Test grunnkunnskapene Deres om GuardDuty.
Oppsummering
GuardDuty er agentløs, administrert trusseldeteksjon som analyserer eksisterende AWS-telemetri ved hjelp av trusselintelligens, anomalideteksjon og maskinlæring. Tjenesten varsler via funn, men blokkerer ikke; utbedring krever automatisering. En delegert administrator aktiverer tjenesten på tvers av en Organization, og funnene sendes videre til Security Hub, Detective og EventBridge.
Lær deg AWS Security Academy med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 30
- Leksjoner
- 120
Ofte stilte spørsmål
Er leksjonen «Hva GuardDuty oppdager, og hvorfor» gratis?
Ja – hele teksten i «Hva GuardDuty oppdager, og hvorfor» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av AWS Security Academy-kurset, kan du oppgradere til CoddyKit PRO. Kurset i AWS Security Academy inneholder totalt 4 leksjoner.
Hva lærer jeg i «Hva GuardDuty oppdager, og hvorfor»?
Forstå tjenesten for trusseldeteksjon som ikke krever at De distribuerer agenter. Du øver på AWS Security Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med AWS Security Academy?
Ingen tidligere erfaring er nødvendig. AWS Security Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 1 av 4.
Hvor lang tid tar leksjonen «Hva GuardDuty oppdager, og hvorfor»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne AWS Security Academy-leksjonen?
Ja. Alle AWS Security Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Hva GuardDuty oppdager, og hvorfor
- GuardDuty-datakilder og funntyper
- Lese og prioritere GuardDuty-funn
- Aktivere GuardDuty i en organisasjon