AWS Solutions Architect · leksjon

GuardDuty, Inspector og Macie

Aktiver GuardDuty for trusseloppdagelse, kjør Inspector for sårbarhetsskanning av EC2 og Lambda, og oppdag sensitive data i S3 med Macie

Leksjon 2 av 413 trinn

GuardDuty, Inspector og Macie er en gratis leksjon i AWS Solutions Architect på CoddyKit. Dette er leksjon 2 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i AWS Solutions Architect, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i AWS Solutions Architect inneholder totalt 4 leksjoner.

Lagret for trusseloppdagelse

Sikkerhet basert på forsvar i dybden krever ikke bare at angrep forhindres, men også at trusler som slipper gjennom, oppdages. AWS tilbyr tre administrerte sikkerhetstjenester for oppdagelse som fungerer sammen: Amazon GuardDuty oppdager trusler ved å analysere atferd i AWS-kontoen og nettverkstrafikk. Amazon Inspector finner programvaresårbarheter i beregningsressurser. Amazon Macie finner sensitive data (personopplysninger og økonomiske opplysninger) i S3 og varsler når de eksponeres. Alle tre er fullstendig administrerte, bruker maskinlæring og integreres med AWS Security Hub for sentralisert oversikt.

# Detective controls overview:
# GuardDuty:  Who is behaving suspiciously? (threat detection)
# Inspector:  What vulnerabilities exist in my compute? (CVE scanning)
# Macie:      Where is my sensitive data? (PII/PCI discovery)

# All three:
# - Fully managed (no agents for most features)
# - Machine learning-based analysis
# - Send findings to Security Hub
# - Integrate with EventBridge for automated response

Amazon GuardDuty: Intelligent trusseloppdagelse

Amazon GuardDuty er en tjeneste for kontinuerlig trusseloppdagelse som analyserer VPC Flow Logs, DNS-logger, CloudTrail-administrasjonshendelser og S3-datahendelser ved hjelp av maskinlæring, avviksoppdagelse og integrerte kilder for trusseldata (IP-omdømmelister og kjente ondsinnede domener). GuardDuty er agentløs – De aktiverer tjenesten i kontoen, og den begynner umiddelbart å analysere eksisterende logger. Det er ingen infrastruktur å administrere og ingen kostnader for lagring av logger (GuardDuty bruker loggene direkte fra AWS). Tjenesten viser funn kategorisert etter trusseltype: UnauthorizedAccess, CryptoCurrency, Backdoor, Trojan og flere.

# Enable GuardDuty
aws guardduty create-detector \
  --enable \
  --finding-publishing-frequency FIFTEEN_MINUTES

# List GuardDuty findings
aws guardduty list-findings \
  --detector-id <detector-id> \
  --finding-criteria '{
    "Criterion": {
      "severity": {"Gte": 7}
    }
  }'

# High severity (7-10) examples:
# UnauthorizedAccess:EC2/MaliciousIPCaller.Custom
# CryptoCurrency:EC2/BitcoinTool.B
# Backdoor:EC2/C&CActivity.B

Typer GuardDuty-funn

GuardDuty klassifiserer funn etter trusselens formål, ressurstype og trusselnavn. Vanlige funnkategorier er: UnauthorizedAccess – API-kall fra uvanlige plasseringer eller Tor-utgangsnoder. Recon – portskanning eller API-opplisting. PrivilegeEscalation – endringer i IAM-policyer som kan tyde på rettighetseskalering. Exfiltration – uvanlig stort datauttak fra S3 eller RDS. CryptoCurrency – en EC2-instans kommuniserer med kjente kryptoutvinningspooler. Stealth – CloudTrail-logging eller S3-tilgangslogging er deaktivert. Hvert funn inneholder en berørt ressurs, aktørens IP-adresse eller bruker og en anbefalt handling.

# Get GuardDuty finding details
aws guardduty get-findings \
  --detector-id <detector-id> \
  --finding-ids finding-id-1 finding-id-2

# Finding structure:
# {
#   'type': 'CryptoCurrency:EC2/BitcoinTool.B!DNS',
#   'severity': 8.0,
#   'title': 'EC2 instance querying domain for cryptocurrency mining',
#   'resource': {'instanceDetails': {'instanceId': 'i-12345'}},
#   'service': {'action': {'networkConnectionAction': {'remoteIpDetails': {...}}}}
# }

Automatisert respons med GuardDuty

GuardDuty-funn integreres med Amazon EventBridge for å utløse automatiserte arbeidsflyter for respons. Et vanlig mønster er: GuardDuty oppdager en kompromittert EC2-instans → EventBridge-regelen utløses → en Lambda-funksjon påkalles → Lambda isolerer instansen (fjerner den fra ASG og bruker en restriktiv sikkerhetsgruppe som blokkerer all trafikk), tar øyeblikksbilder av EBS-volumene for etterforskning og varsler sikkerhetsteamet via SNS. Denne automatiserte responsen kan skje i løpet av sekunder etter oppdagelsen – langt raskere enn en respons utført manuelt av mennesker.

# EventBridge rule for high-severity GuardDuty findings
aws events put-rule \
  --name guardduty-high-severity \
  --event-pattern '{
    "source": ["aws.guardduty"],
    "detail-type": ["GuardDuty Finding"],
    "detail": {
      "severity": [{"numeric": [">", 6.9]}]
    }
  }'

# Lambda response function actions:
# 1. Stop instance from ASG
# 2. Replace security group with deny-all SG
# 3. Create EBS snapshot for forensics
# 4. Send SNS alert to security team
# 5. Create Jira ticket via API

Amazon Inspector: Sårbarhetsvurdering

Amazon Inspector oppdager og skanner arbeidsbelastningene Deres automatisk for programvaresårbarheter og utilsiktet nettverkseksponering. Inspector v2 (den moderne versjonen) dekker EC2-instanser (via Systems Manager Agent), Amazon ECR-containerbilder (skannes når de pushes) og AWS Lambda-funksjoner (pakkeavhengigheter). Tjenesten sammenstiller funn med CVE-databaser (Common Vulnerabilities and Exposures) og tildeler risikopoeng. Inspector skanner ressurser på nytt kontinuerlig når nye sårbarheter publiseres – De trenger ikke å starte skanninger manuelt.

# Enable Amazon Inspector
aws inspector2 enable \
  --resource-types EC2 ECR LAMBDA

# List Inspector findings for critical vulnerabilities
aws inspector2 list-findings \
  --filter-criteria '{
    "severity": [{"comparison":"EQUALS","value":"CRITICAL"}]
  }' \
  --query 'findings[].{Resource:resources[0].id,CVE:packageVulnerabilityDetails.vulnerabilityId,CVSS:packageVulnerabilityDetails.cvss[0].baseScore}'

# Inspector integrates with ECR lifecycle policies
# to prevent deploying critically vulnerable images

Inspektørs nettverkstilgjengelighet

I tillegg til CVE-skanning analyserer Inspector nettverkstilgjengelighet – hvilke EC2-instanser som er tilgjengelige fra internett på grunn av konfigurasjonen av sikkerhetsgrupper. Tjenesten kartlegger VPC-sikkerhetsgrupper, NACL-er, rutetabeller og internettgatewayer for å fastslå hvilke porter på hvilke instanser som kan nås fra internett. Et funn som Port 22 (SSH) på i-12345 kan nås fra internett viser at en feilkonfigurert sikkerhetsgruppe tillater direkte SSH-tilgang – en vanlig sikkerhetsrisiko. Denne nettverksanalysen kjøres uten agenter og bruker konfigurasjonsdata fra VPC.

# Inspector network findings example:
# Finding type: NETWORK_REACHABILITY
# Title: Port 22 is reachable from 0.0.0.0/0
# Resource: ec2-instance i-12345 (prod-web-01)
# Details: Security group sg-abc allows 0.0.0.0/0:22
# Recommendation: Restrict SSH to corporate IP range
#   or use Systems Manager Session Manager instead

# Fix: update security group
aws ec2 revoke-security-group-ingress \
  --group-id sg-abc \
  --protocol tcp --port 22 --cidr 0.0.0.0/0

Amazon Macie: Oppdagelse av sensitive data

Amazon Macie bruker maskinlæring og mønstergjenkjenning til automatisk å oppdage og beskytte sensitive data i Amazon S3. Macie identifiserer personlig identifiserbar informasjon (PII) (navn, personnumre, kredittkortnumre og pass), økonomiske data, helseopplysninger og påloggingsopplysninger (passord og API-nøkler). Tjenesten oppdager også offentlige S3-bøtter og ukrypterte bøtter. Macie genererer funn som integreres med Security Hub og EventBridge for automatisk utbedring eller varsling når sensitive data oppdages eller eksponeres.

# Enable Macie
aws macie2 enable-macie

# Create a classification job to scan S3 buckets
aws macie2 create-classification-job \
  --name 'Scan-All-S3-Buckets' \
  --job-type ONE_TIME \
  --s3-job-definition '{
    "bucketDefinitions": [{
      "accountId": "123456789012",
      "buckets": ["customer-uploads","financial-reports"]
    }]
  }' \
  --managed-data-identifier-selector ALL

# Macie scans objects and reports:
# - SSN found in financial-reports/2026-q1.csv
# - Bucket customer-uploads is publicly readable

Macie-funn og samsvar

Macie er spesielt nyttig for samsvarsrammeverk som krever at sensitive data lokaliseres og beskyttes: GDPR (personopplysninger i EU), HIPAA (helseopplysninger) og PCI DSS (betalingskortdata). Macie-funn viser hvilke S3-objekter som inneholder sensitive data, hvilken type data som ble funnet, og tilgangskontrollene for bøtten. Bruk dette til å kontrollere at alle bøtter som inneholder sensitive data, er krypterte og private og styres av riktige bøttepolicyer. Macie endres ikke data eller bøttens tilgang – tjenesten oppdager og rapporterer bare. Utbedring utføres av sikkerhetsteamet.

# Get Macie findings
aws macie2 list-findings \
  --finding-criteria '{
    "criterion": {
      "category": {"eqExactMatch": ["CLASSIFICATION"]}
    }
  }'

# Findings example output:
# sensitiveDataCategories: [FINANCIAL_INFORMATION, PERSONAL_HEALTH_INFORMATION]
# resourcesAffected:
#   s3Object:
#     bucketName: healthcare-records
#     key: patients/2026/march.csv
#     publicAccess: false  (good)
#     serverSideEncryption: null (BAD - not encrypted!)

AWS Security Hub: Sentralisering av funn

AWS Security Hub samler funn fra GuardDuty, Inspector, Macie, IAM Access Analyzer, Firewall Manager og tredjepartsverktøy i én konsoll. Tjenesten normaliserer funnene til AWS Security Finding Format (ASFF), slik at de kan behandles og analyseres på en enhetlig måte på tvers av kilder. Security Hub evaluerer også miljøet Deres opp mot sikkerhetsstandarder som CIS AWS Foundations, PCI DSS og NIST. Bruk Security Hub som én samlet oversikt over sikkerhetsstillingen – sett relaterte funn fra flere tjenester i sammenheng for å forstå hele omfanget av en hendelse.

# Enable Security Hub and all integrations
aws securityhub enable-security-hub \
  --enable-default-standards

# GuardDuty, Inspector, Macie automatically
# send findings to Security Hub when all are enabled

# Query aggregated findings
aws securityhub get-findings \
  --filters '{
    "SeverityLabel": [{"Value":"CRITICAL","Comparison":"EQUALS"}],
    "WorkflowStatus": [{"Value":"NEW","Comparison":"EQUALS"}]
  }' \
  --sort-criteria '[{"Field":"LastObservedAt","SortOrder":"desc"}]'

Sammenligning av GuardDuty, Inspector og Macie

SAA-C03-eksamen tester om De kan velge riktig tjeneste for oppdagelse ut fra et gitt sikkerhetskrav. Viktige forskjeller: GuardDuty – oppdager trusler under kjøring og mistenkelig atferd (hvem gjør noe skadelig AKKURAT NÅ). Inspector – finner eksisterende sårbarheter i programvare og nettverkskonfigurasjon (hva er galt med ressursene mine). Macie – oppdager sensitive data og eksponeringsrisikoen for dem i S3 (hvor er de sensitive dataene mine, og er de beskyttet). Alle tre utfyller hverandre og distribueres vanligvis sammen i produksjonsmiljøer som en del av en omfattende sikkerhetsstrategi.

# Service selection guide:
# 'Detect if EC2 is mining cryptocurrency' -> GuardDuty
# 'Find unpatched Apache Log4j vulnerabilities' -> Inspector
# 'Discover PII stored in S3 buckets' -> Macie
# 'Alert if unusual API calls from foreign IP' -> GuardDuty
# 'Find publicly accessible EC2 ports' -> Inspector
# 'Detect unencrypted S3 buckets with credit card data' -> Macie
# 'Correlate findings from all three services' -> Security Hub

Aktivering i stor skala med AWS Organizations

Det er upraktisk å aktivere GuardDuty, Inspector og Macie manuelt i hver AWS-konto når miljøet vokser. Integrasjon med AWS Organizations lar Dem utpeke en delegert administratorkonto (vanligvis en sikkerhetskonto) som aktiverer og administrerer disse tjenestene på tvers av alle medlemskontoer fra ett sted. Nye kontoer som legges til i organisasjonen, får automatisk GuardDuty, Inspector og Macie aktivert. Funn fra alle kontoer samles i den delegerte administratorkontoen for sentral gjennomgang. Dette er den anbefalte arkitekturen for sikkerhetsstyring i miljøer med flere kontoer.

# Enable GuardDuty for entire AWS Organization
# Run from management account
aws guardduty enable-organization-admin-account \
  --admin-account-id 111111111111

# From security/delegated admin account:
aws guardduty update-organization-configuration \
  --detector-id <detector-id> \
  --auto-enable-organization-members NEW

# NEW accounts automatically get GuardDuty enabled
# All findings aggregate in the admin account

Hurtigsjekk

Test forståelsen Deres av AWS Solutions Architect-konsepter (SAA-C03) fra denne leksjonen.

Oppsummering av leksjonen

I denne leksjonen har De lært at GuardDuty oppdager trusler under kjøring gjennom ML-basert analyse av CloudTrail-, VPC Flow Logs- og DNS-logger, at Inspector automatisk skanner EC2, ECR og Lambda for CVE-sårbarheter og problemer med nettverkstilgjengelighet, og at Macie oppdager og beskytter sensitive data i S3 gjennom skanning med administrerte dataidentifikatorer. Security Hub sentraliserer funn fra alle tre tjenestene. Deretter skal vi se nærmere på Secrets Manager og Parameter Store.

Gratis å komme i gang

Lær deg AWS Solutions Architect med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
30
Leksjoner
120

Ofte stilte spørsmål

Er leksjonen «GuardDuty, Inspector og Macie» gratis?

Ja – du kan lese valgfritt 3 av leksjonene i læringsstien AWS Solutions Architect, inkludert «GuardDuty, Inspector og Macie», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i AWS Solutions Architect inneholder totalt 4 leksjoner.

Hva lærer jeg i «GuardDuty, Inspector og Macie»?

Aktiver GuardDuty for trusseloppdagelse, kjør Inspector for sårbarhetsskanning av EC2 og Lambda, og oppdag sensitive data i S3 med Macie Du øver på AWS Solutions Architect med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med AWS Solutions Architect?

Ingen tidligere erfaring er nødvendig. AWS Solutions Architect på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 2 av 4.

Hvor lang tid tar leksjonen «GuardDuty, Inspector og Macie»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne AWS Solutions Architect-leksjonen?

Ja. Alle AWS Solutions Architect-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. KMS, ACM og krypteringsmønstre
  2. GuardDuty, Inspector og Macie
  3. Secrets Manager og Parameter Store
  4. WAF, Shield og Network Firewall
← Tilbake til AWS Solutions Architect