GuardDuty, Inspector en Macie
Schakel GuardDuty in voor bedreigingsdetectie, gebruik Inspector voor kwetsbaarheidsscans op EC2 en Lambda en ontdek gevoelige gegevens in S3 met Macie.
GuardDuty, Inspector en Macie is een gratis AWS Solutions Architect-les op CoddyKit. Dit is les 2 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject AWS Solutions Architect. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus AWS Solutions Architect bevat in totaal 4 lessen.
De laag voor bedreigingsdetectie
Beveiliging volgens het principe van defense in depth vereist niet alleen dat je aanvallen voorkomt, maar ook dat je bedreigingen detecteert die toch door de beveiliging heen komen. AWS biedt drie beheerde services voor beveiligingsdetectie die samenwerken: Amazon GuardDuty detecteert bedreigingen door AWS-accountgedrag en netwerkverkeer te analyseren. Amazon Inspector vindt softwarekwetsbaarheden in rekenresources. Amazon Macie ontdekt gevoelige gegevens (persoonsgegevens en financiële gegevens) in S3 en waarschuwt wanneer deze worden blootgesteld. Alle drie zijn volledig beheerd, gebruiken machine learning en integreren met AWS Security Hub voor gecentraliseerd overzicht.
# Detective controls overview:
# GuardDuty: Who is behaving suspiciously? (threat detection)
# Inspector: What vulnerabilities exist in my compute? (CVE scanning)
# Macie: Where is my sensitive data? (PII/PCI discovery)
# All three:
# - Fully managed (no agents for most features)
# - Machine learning-based analysis
# - Send findings to Security Hub
# - Integrate with EventBridge for automated responseAmazon GuardDuty: intelligente bedreigingsdetectie
Amazon GuardDuty is een continue service voor bedreigingsdetectie die VPC Flow Logs, DNS-logs, CloudTrail-beheergebeurtenissen en S3-gebeurtenissen voor gegevens analyseert met machine learning, anomaliedetectie en geïntegreerde feeds met informatie over bedreigingen (IP-reputatielijsten en bekende schadelijke domeinen). GuardDuty werkt zonder agents — je schakelt de service in voor je account en deze begint onmiddellijk bestaande logs te analyseren. Je hoeft geen infrastructuur te beheren en er zijn geen kosten voor logopslag (GuardDuty gebruikt de logs rechtstreeks vanuit AWS). De service toont bevindingen die zijn ingedeeld op bedreigingstype: UnauthorizedAccess, CryptoCurrency, Backdoor, Trojan en meer.
# Enable GuardDuty
aws guardduty create-detector \
--enable \
--finding-publishing-frequency FIFTEEN_MINUTES
# List GuardDuty findings
aws guardduty list-findings \
--detector-id <detector-id> \
--finding-criteria '{
"Criterion": {
"severity": {"Gte": 7}
}
}'
# High severity (7-10) examples:
# UnauthorizedAccess:EC2/MaliciousIPCaller.Custom
# CryptoCurrency:EC2/BitcoinTool.B
# Backdoor:EC2/C&CActivity.BTypen GuardDuty-bevindingen
GuardDuty classificeert bevindingen op basis van het doel van de bedreiging, het resourcetype en de naam van de bedreiging. Veelvoorkomende categorieën zijn: UnauthorizedAccess — API-aanroepen vanaf ongebruikelijke locaties of Tor-exitnodes. Recon — poortscans of inventarisatie van API's. PrivilegeEscalation — wijzigingen in IAM-beleid die wijzen op uitbreiding van privileges. Exfiltration — ongebruikelijk grote hoeveelheden gegevens die uit S3 of RDS worden opgehaald. CryptoCurrency — een EC2-instantie die communiceert met bekende cryptominingpools. Stealth — CloudTrail-logboekregistratie uitgeschakeld, S3-toegangslogboekregistratie uitgeschakeld. Elke bevinding bevat een getroffen resource, IP-adres of gebruiker van de actor en aanbevolen actie.
# Get GuardDuty finding details
aws guardduty get-findings \
--detector-id <detector-id> \
--finding-ids finding-id-1 finding-id-2
# Finding structure:
# {
# 'type': 'CryptoCurrency:EC2/BitcoinTool.B!DNS',
# 'severity': 8.0,
# 'title': 'EC2 instance querying domain for cryptocurrency mining',
# 'resource': {'instanceDetails': {'instanceId': 'i-12345'}},
# 'service': {'action': {'networkConnectionAction': {'remoteIpDetails': {...}}}}
# }Geautomatiseerde reactie met GuardDuty
GuardDuty-bevindingen integreren met Amazon EventBridge om geautomatiseerde responsworkflows te activeren. Een veelgebruikt patroon: GuardDuty detecteert een gecompromitteerde EC2-instantie → een EventBridge-regel wordt geactiveerd → een Lambda-functie wordt aangeroepen → Lambda isoleert de instantie (verwijdert deze uit de ASG en past een restrictieve beveiligingsgroep toe die al het verkeer blokkeert), maakt snapshots van de EBS-volumes voor forensisch onderzoek en stelt het beveiligingsteam via SNS op de hoogte. Deze geautomatiseerde reactie kan binnen enkele seconden na de detectie plaatsvinden — veel sneller dan een reactie door een persoon.
# EventBridge rule for high-severity GuardDuty findings
aws events put-rule \
--name guardduty-high-severity \
--event-pattern '{
"source": ["aws.guardduty"],
"detail-type": ["GuardDuty Finding"],
"detail": {
"severity": [{"numeric": [">", 6.9]}]
}
}'
# Lambda response function actions:
# 1. Stop instance from ASG
# 2. Replace security group with deny-all SG
# 3. Create EBS snapshot for forensics
# 4. Send SNS alert to security team
# 5. Create Jira ticket via APIAmazon Inspector: kwetsbaarheidsbeoordeling
Amazon Inspector ontdekt en scant je workloads automatisch op softwarekwetsbaarheden en onbedoelde netwerkblootstelling. Inspector v2 (de moderne versie) omvat EC2-instanties (via Systems Manager Agent), Amazon ECR-containerimages (gescand wanneer ze worden gepusht) en AWS Lambda-functies (pakketafhankelijkheden). De service koppelt bevindingen aan CVE-databases (Common Vulnerabilities and Exposures) en kent risicoscores toe. Inspector scant resources continu opnieuw wanneer nieuwe kwetsbaarheden worden gepubliceerd — je hoeft scans niet handmatig te starten.
# Enable Amazon Inspector
aws inspector2 enable \
--resource-types EC2 ECR LAMBDA
# List Inspector findings for critical vulnerabilities
aws inspector2 list-findings \
--filter-criteria '{
"severity": [{"comparison":"EQUALS","value":"CRITICAL"}]
}' \
--query 'findings[].{Resource:resources[0].id,CVE:packageVulnerabilityDetails.vulnerabilityId,CVSS:packageVulnerabilityDetails.cvss[0].baseScore}'
# Inspector integrates with ECR lifecycle policies
# to prevent deploying critically vulnerable imagesNetwerkbereikbaarheid met Inspector
Naast het scannen op CVE's analyseert Inspector ook de netwerkbereikbaarheid — welke EC2-instanties vanaf internet bereikbaar zijn door configuraties van beveiligingsgroepen. De service brengt je VPC-beveiligingsgroepen, NACL's, routetabellen en internetgateways in kaart om te bepalen welke poorten op welke instanties vanaf internet bereikbaar zijn. Een bevinding zoals Poort 22 (SSH) op i-12345 is bereikbaar vanaf internet geeft aan dat een verkeerd geconfigureerde beveiligingsgroep directe SSH-toegang toestaat — een veelvoorkomend beveiligingsrisico. Deze netwerkanalyse wordt zonder agents uitgevoerd met behulp van VPC-configuratiegegevens.
# Inspector network findings example:
# Finding type: NETWORK_REACHABILITY
# Title: Port 22 is reachable from 0.0.0.0/0
# Resource: ec2-instance i-12345 (prod-web-01)
# Details: Security group sg-abc allows 0.0.0.0/0:22
# Recommendation: Restrict SSH to corporate IP range
# or use Systems Manager Session Manager instead
# Fix: update security group
aws ec2 revoke-security-group-ingress \
--group-id sg-abc \
--protocol tcp --port 22 --cidr 0.0.0.0/0Amazon Macie: ontdekking van gevoelige gegevens
Amazon Macie gebruikt machine learning en patroonherkenning om gevoelige gegevens in Amazon S3 automatisch te ontdekken en te beschermen. Macie identificeert persoonlijk identificeerbare informatie (PII) (namen, burgerservicenummers, creditcardnummers en paspoorten), financiële gegevens, gezondheidsinformatie en inloggegevens (wachtwoorden en API-sleutels). De service detecteert ook openbare S3-buckets en niet-versleutelde buckets. Macie genereert bevindingen die integreren met Security Hub en EventBridge voor geautomatiseerde herstelacties of waarschuwingen wanneer gevoelige gegevens worden ontdekt of blootgesteld.
# Enable Macie
aws macie2 enable-macie
# Create a classification job to scan S3 buckets
aws macie2 create-classification-job \
--name 'Scan-All-S3-Buckets' \
--job-type ONE_TIME \
--s3-job-definition '{
"bucketDefinitions": [{
"accountId": "123456789012",
"buckets": ["customer-uploads","financial-reports"]
}]
}' \
--managed-data-identifier-selector ALL
# Macie scans objects and reports:
# - SSN found in financial-reports/2026-q1.csv
# - Bucket customer-uploads is publicly readableMacie-bevindingen en naleving
Macie is bijzonder waardevol voor nalevingskaders die vereisen dat gevoelige gegevens worden gelokaliseerd en beschermd: GDPR (persoonsgegevens uit de EU), HIPAA (gezondheidsinformatie) en PCI DSS (betaalkaartgegevens). Macie-bevindingen tonen welke S3-objecten gevoelige gegevens bevatten, welk type gegevens is gevonden en welke toegangscontroles op de bucket van toepassing zijn. Gebruik dit om te controleren of alle buckets met gevoelige gegevens zijn versleuteld, privé zijn en worden beheerd met passend bucketbeleid. Macie wijzigt geen gegevens of buckettoegang — de service detecteert en rapporteert alleen. Herstelacties worden uitgevoerd door het beveiligingsteam.
# Get Macie findings
aws macie2 list-findings \
--finding-criteria '{
"criterion": {
"category": {"eqExactMatch": ["CLASSIFICATION"]}
}
}'
# Findings example output:
# sensitiveDataCategories: [FINANCIAL_INFORMATION, PERSONAL_HEALTH_INFORMATION]
# resourcesAffected:
# s3Object:
# bucketName: healthcare-records
# key: patients/2026/march.csv
# publicAccess: false (good)
# serverSideEncryption: null (BAD - not encrypted!)AWS Security Hub: bevindingen centraliseren
AWS Security Hub verzamelt bevindingen van GuardDuty, Inspector, Macie, IAM Access Analyzer, Firewall Manager en tools van derden in één console. De service normaliseert bevindingen naar de AWS Security Finding Format (ASFF), zodat verwerking en analyse tussen bronnen consistent zijn. Security Hub beoordeelt je omgeving ook aan de hand van beveiligingsstandaarden zoals CIS AWS Foundations, PCI DSS en NIST. Gebruik Security Hub als centraal overzicht voor je beveiligingsstatus — correleer gerelateerde bevindingen van meerdere services om de volledige omvang van een incident te begrijpen.
# Enable Security Hub and all integrations
aws securityhub enable-security-hub \
--enable-default-standards
# GuardDuty, Inspector, Macie automatically
# send findings to Security Hub when all are enabled
# Query aggregated findings
aws securityhub get-findings \
--filters '{
"SeverityLabel": [{"Value":"CRITICAL","Comparison":"EQUALS"}],
"WorkflowStatus": [{"Value":"NEW","Comparison":"EQUALS"}]
}' \
--sort-criteria '[{"Field":"LastObservedAt","SortOrder":"desc"}]'GuardDuty, Inspector en Macie vergelijken
Het SAA-C03-examen toetst of je voor een bepaalde beveiligingsvereiste de juiste detectieservice kunt kiezen. De belangrijkste verschillen zijn: GuardDuty — detecteert runtimebedreigingen en verdacht gedrag (wie doet er NU iets verkeerd). Inspector — vindt bestaande kwetsbaarheden in software en netwerkconfiguratie (wat is er mis met mijn resources). Macie — ontdekt gevoelige gegevens en het blootstellingsrisico daarvan in S3 (waar zijn mijn gevoelige gegevens en zijn ze beschermd). Alle drie vullen elkaar aan en worden in productieomgevingen doorgaans samen ingezet als onderdeel van een uitgebreide beveiligingsstrategie.
# Service selection guide:
# 'Detect if EC2 is mining cryptocurrency' -> GuardDuty
# 'Find unpatched Apache Log4j vulnerabilities' -> Inspector
# 'Discover PII stored in S3 buckets' -> Macie
# 'Alert if unusual API calls from foreign IP' -> GuardDuty
# 'Find publicly accessible EC2 ports' -> Inspector
# 'Detect unencrypted S3 buckets with credit card data' -> Macie
# 'Correlate findings from all three services' -> Security HubOp schaal inschakelen met AWS Organizations
GuardDuty, Inspector en Macie handmatig inschakelen in elk AWS-account is op grote schaal niet praktisch. Met AWS Organizations-integratie kun je een gedelegeerd beheerdersaccount aanwijzen (doorgaans een Security-account) dat deze services vanuit één centrale locatie voor alle lidaccounts inschakelt en beheert. Nieuwe accounts die aan de organisatie worden toegevoegd, krijgen GuardDuty, Inspector en Macie automatisch ingeschakeld. Bevindingen uit alle accounts worden verzameld in het gedelegeerde beheerdersaccount voor centrale beoordeling. Dit is de aanbevolen architectuur voor beveiligingsbeheer in omgevingen met meerdere accounts.
# Enable GuardDuty for entire AWS Organization
# Run from management account
aws guardduty enable-organization-admin-account \
--admin-account-id 111111111111
# From security/delegated admin account:
aws guardduty update-organization-configuration \
--detector-id <detector-id> \
--auto-enable-organization-members NEW
# NEW accounts automatically get GuardDuty enabled
# All findings aggregate in the admin accountKorte controle
Test je begrip van de AWS Solutions Architect-concepten (SAA-C03) uit deze les.
Samenvatting van de les
In deze les heb je geleerd dat GuardDuty runtimebedreigingen detecteert via analyse op basis van machine learning van CloudTrail-, VPC Flow Logs- en DNS-logs, dat Inspector EC2, ECR en Lambda automatisch scant op CVE-kwetsbaarheden en problemen met netwerkbereikbaarheid en dat Macie gevoelige gegevens in S3 ontdekt en beschermt door middel van beheerde scans met gegevensidentificatoren. Security Hub centraliseert de bevindingen van alle drie. Hierna bekijken we Secrets Manager en Parameter Store.
Leer AWS Solutions Architect met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 30
- Lessen
- 120
Veelgestelde vragen
Is de les “GuardDuty, Inspector en Macie” gratis?
Ja — je kunt hier op het web alle 3 lessen van het leerpad AWS Solutions Architect, waaronder “GuardDuty, Inspector en Macie”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus AWS Solutions Architect bevat in totaal 4 lessen.
Wat leer ik in “GuardDuty, Inspector en Macie”?
Schakel GuardDuty in voor bedreigingsdetectie, gebruik Inspector voor kwetsbaarheidsscans op EC2 en Lambda en ontdek gevoelige gegevens in S3 met Macie. Je oefent met AWS Solutions Architect door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met AWS Solutions Architect te beginnen?
Ervaring vooraf is niet nodig. AWS Solutions Architect op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 2 van 4.
Hoe lang duurt de les “GuardDuty, Inspector en Macie”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over AWS Solutions Architect?
Ja. Elke les over AWS Solutions Architect bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- KMS, ACM en versleutelingspatronen
- GuardDuty, Inspector en Macie
- Secrets Manager en Parameter Store
- WAF, Shield en Network Firewall