Co wykrywa GuardDuty i dlaczego
Zrozumieją Państwo działanie usługi wykrywania zagrożeń, która nie wymaga wdrażania agentów.
Co wykrywa GuardDuty i dlaczego to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Wykrywanie bez agentów
Amazon GuardDuty to zarządzana przez AWS usługa wykrywania zagrożeń. Jej najważniejszą cechą jest to, że nie wymaga agentów ani wdrażania oprogramowania. Wystarczy ją włączyć, aby rozpoczęła analizę danych telemetrycznych AWS pod kątem złośliwego lub nieautoryzowanego działania. Dzięki temu można ją szybko wdrożyć na całym koncie lub w całej organizacji.
Jak działa GuardDuty
GuardDuty stale pobiera i analizuje dane z istniejących źródeł, a następnie wykorzystuje analizę zagrożeń, wykrywanie anomalii i uczenie maszynowe do wykrywania podejrzanej aktywności. Ponieważ odczytuje dzienniki, które AWS już tworzy, zapewnia wykrywanie zagrożeń bez modyfikowania obciążeń. Działa w całości jako usługa zarządzana.
Co monitoruje
GuardDuty analizuje aktywność konta i sieci w celu wykrywania zagrożeń. Potrafi wykrywać rozpoznanie, przejęte instancje i nietypowe zachowania konta. Przykłady obejmują komunikację instancji ze znanym złośliwym adresem IP, użycie danych uwierzytelniających z nietypowej lokalizacji lub próbę wyłączenia rejestrowania zdarzeń bezpieczeństwa.
Wbudowana analiza zagrożeń
GuardDuty korzysta z należących do AWS i zewnętrznych źródeł informacji o zagrożeniach, czyli list znanych złośliwych adresów IP i domen. Gdy zasoby komunikują się z jednym z nich, usługa generuje ustalenie. Mogą Państwo również dostarczyć własne listy zaufanych adresów IP i adresów stanowiących zagrożenie, aby dostosować wykrywanie do swojego środowiska.
Wykrywanie anomalii
Oprócz list znanych zagrożeń GuardDuty uczy się normalnego zachowania konta i oznacza anomalia. Wywołanie API z nowego kraju, nietypowy wzrost aktywności lub użycie roli w sposób, w jaki nigdy wcześniej jej nie używano, może wywołać ustalenie. Pozwala to wykrywać nowe ataki, których nie uwzględniałaby żadna lista blokad.
Ustalenia zamiast blokowania
Kluczowa kwestia: GuardDuty wykrywa zagrożenia i wysyła alerty, ale ich nie blokuje. Tworzy ustalenia opisujące zaobserwowane zdarzenia. Aby zareagować na ustalenie, należy połączyć je z automatyzacją, na przykład skonfigurować EventBridge tak, aby uruchamiał działania naprawcze. Rozróżnienie wykrywania i zapobiegania jest często sprawdzane na egzaminach.
Obsługa wielu kont od podstaw
GuardDuty obsługuje delegowanego administratora, który zarządza wykrywaniem zagrożeń w całej AWS Organization. Jedno konto bezpieczeństwa może włączyć GuardDuty dla każdego konta członkowskiego i centralnie wyświetlać wszystkie ustalenia. Pozwala to skalować wykrywanie bez ręcznej konfiguracji każdego konta.
Niewielkie obciążenie operacyjne
Ponieważ nie ma agentów, serwerów ani potoków dzienników do zbudowania, uruchomienie GuardDuty wiąże się z bardzo niewielkim kosztem operacyjnym. Opłaty są naliczane na podstawie ilości analizowanych danych. Ten model, niewymagający dużego nakładu pracy, sprawia, że jest to często pierwsza usługa wykrywania zagrożeń włączana przez organizację.
Integracja z innymi usługami
Wykrycia z GuardDuty można naturalnie przekazywać do Security Hub w celu agregacji, do Detective w celu analizy oraz do EventBridge w celu reagowania. GuardDuty jest silnikiem wykrywania w centrum większego potoku reagowania na zagrożenia, a nie samodzielnym narzędziem.
Wyciszanie i listy zaufanych elementów
Można dostosować GuardDuty za pomocą zaufanych list adresów IP (adresów, które nigdy nie powinny być oznaczane) oraz list adresów IP stanowiących zagrożenie (adresów, które zawsze powinny być oznaczane), a także reguł wyciszania służących do archiwizowania oczekiwanych wykryć. Takie dostosowanie ogranicza liczbę nieistotnych alertów, dzięki czemu analitycy mogą skupić się na rzeczywistych zagrożeniach. Na egzaminie należy wiedzieć, że GuardDuty można dostosować do danego środowiska, a nie traktować go jako niezmienny czarny boks.
GuardDuty a Inspector
Nie należy mylić GuardDuty z usługą Amazon Inspector. GuardDuty monitoruje aktywność w czasie rzeczywistym, aby wykrywać aktywne zagrożenia i włamania. Inspector skanuje w poszukiwaniu luk w zabezpieczeniach, takich jak niezałatane oprogramowanie i ryzykowna dostępność sieciowa, zanim zostaną one wykorzystane. Jedna usługa służy do wykrywania zagrożeń w czasie działania, a druga do oceny luk w zabezpieczeniach. Na egzaminie często sprawdzane jest, którą z nich wybrać w zależności od celu.
Szybkie sprawdzenie
Sprawdź podstawową wiedzę o GuardDuty.
Podsumowanie
GuardDuty to zarządzana, bezagentowa usługa wykrywania zagrożeń, która analizuje istniejące dane telemetryczne AWS, korzystając z analizy zagrożeń, wykrywania anomalii i uczenia maszynowego. Generuje alerty za pomocą wykryć, ale nie blokuje zagrożeń; do ich usuwania potrzebna jest automatyzacja. Administrator delegowany może włączyć usługę w całej organizacji, a wykrycia są przekazywane do Security Hub, Detective i EventBridge.
Często zadawane pytania
Czy lekcja „Co wykrywa GuardDuty i dlaczego” jest bezpłatna?
Tak — pełny tekst „Co wykrywa GuardDuty i dlaczego” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Co wykrywa GuardDuty i dlaczego”?
Zrozumieją Państwo działanie usługi wykrywania zagrożeń, która nie wymaga wdrażania agentów. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?
Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Co wykrywa GuardDuty i dlaczego”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?
Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Co wykrywa GuardDuty i dlaczego
- Źródła danych i typy ustaleń GuardDuty
- Odczytywanie ustaleń GuardDuty i ustalanie priorytetów
- Włączanie GuardDuty w całej organizacji