0Pricing
AWS Solutions Architect · Lekcja

GuardDuty, Inspector i Macie

Włączać GuardDuty do wykrywania zagrożeń, uruchamiać Inspector do skanowania podatności w EC2 i Lambda oraz wykrywać dane wrażliwe w S3 za pomocą Macie.

GuardDuty, Inspector i Macie to bezpłatna lekcja AWS Solutions Architect na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Solutions Architect, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Solutions Architect zawiera 4 lekcji w sumie.

Warstwa wykrywania zagrożeń

Strategia bezpieczeństwa oparta na wielowarstwowej ochronie wymaga nie tylko zapobiegania atakom, lecz także wykrywania zagrożeń, które przedostaną się przez zabezpieczenia. AWS udostępnia trzy zarządzane usługi wykrywania zagrożeń, które współpracują ze sobą: Amazon GuardDuty wykrywa zagrożenia, analizując zachowanie konta AWS i ruch sieciowy. Amazon Inspector wyszukuje luki w oprogramowaniu zasobów obliczeniowych. Amazon Macie wykrywa dane wrażliwe (dane osobowe, dokumentację finansową) w S3 i ostrzega o ich ujawnieniu. Wszystkie trzy usługi są w pełni zarządzane, korzystają z uczenia maszynowego i integrują się z AWS Security Hub, zapewniając scentralizowany wgląd.

# Detective controls overview:
# GuardDuty:  Who is behaving suspiciously? (threat detection)
# Inspector:  What vulnerabilities exist in my compute? (CVE scanning)
# Macie:      Where is my sensitive data? (PII/PCI discovery)

# All three:
# - Fully managed (no agents for most features)
# - Machine learning-based analysis
# - Send findings to Security Hub
# - Integrate with EventBridge for automated response

Amazon GuardDuty: inteligentne wykrywanie zagrożeń

Amazon GuardDuty to usługa ciągłego wykrywania zagrożeń, która analizuje logi przepływu VPC, logi DNS, zdarzenia zarządzania CloudTrail i zdarzenia danych S3 za pomocą uczenia maszynowego, wykrywania anomalii oraz zintegrowanych źródeł informacji o zagrożeniach (list reputacji adresów IP, znanych złośliwych domen). GuardDuty działa bez agentów — wystarczy włączyć usługę na koncie, aby natychmiast rozpoczęła analizowanie istniejących logów. Nie trzeba zarządzać infrastrukturą ani ponosić kosztów przechowywania logów, ponieważ GuardDuty korzysta z nich bezpośrednio w AWS. Usługa prezentuje ustalenia skategoryzowane według typu zagrożenia: UnauthorizedAccess, CryptoCurrency, Backdoor, Trojan i inne.

# Enable GuardDuty
aws guardduty create-detector \
  --enable \
  --finding-publishing-frequency FIFTEEN_MINUTES

# List GuardDuty findings
aws guardduty list-findings \
  --detector-id <detector-id> \
  --finding-criteria '{
    "Criterion": {
      "severity": {"Gte": 7}
    }
  }'

# High severity (7-10) examples:
# UnauthorizedAccess:EC2/MaliciousIPCaller.Custom
# CryptoCurrency:EC2/BitcoinTool.B
# Backdoor:EC2/C&CActivity.B

Typy ustaleń GuardDuty

GuardDuty klasyfikuje ustalenia według celu zagrożenia, typu zasobu i nazwy zagrożenia. Typowe kategorie ustaleń to: UnauthorizedAccess — wywołania API z nietypowych lokalizacji lub z węzłów wyjściowych sieci Tor. Recon — skanowanie portów lub rozpoznawanie interfejsu API. PrivilegeEscalation — zmiany zasad IAM sugerujące eskalację uprawnień. Exfiltration — nietypowe pobieranie dużych ilości danych z S3 lub RDS. CryptoCurrency — instancja EC2 komunikująca się ze znanymi pulami wydobywania kryptowalut. Stealth — wyłączone logowanie CloudTrail lub wyłączone rejestrowanie dostępu do S3. Każde ustalenie zawiera informacje o dotkniętym zasobie, adresie IP/użytkowniku sprawcy i zalecanym działaniu.

# Get GuardDuty finding details
aws guardduty get-findings \
  --detector-id <detector-id> \
  --finding-ids finding-id-1 finding-id-2

# Finding structure:
# {
#   'type': 'CryptoCurrency:EC2/BitcoinTool.B!DNS',
#   'severity': 8.0,
#   'title': 'EC2 instance querying domain for cryptocurrency mining',
#   'resource': {'instanceDetails': {'instanceId': 'i-12345'}},
#   'service': {'action': {'networkConnectionAction': {'remoteIpDetails': {...}}}}
# }

Automatyczna reakcja GuardDuty

Ustalenia GuardDuty integrują się z Amazon EventBridge, umożliwiając uruchamianie zautomatyzowanych procedur reagowania. Typowy schemat wygląda następująco: GuardDuty wykrywa przejętą instancję EC2 → uruchamia się reguła EventBridge → wywoływana jest funkcja Lambda → Lambda izoluje instancję (usuwa ją z ASG i przypisuje restrykcyjną grupę zabezpieczeń blokującą cały ruch), tworzy migawki jej woluminów EBS na potrzeby analizy kryminalistycznej i powiadamia zespół ds. bezpieczeństwa za pośrednictwem SNS. Taka automatyczna reakcja może nastąpić w ciągu kilku sekund od wykrycia zagrożenia — znacznie szybciej niż reakcja obsługiwana przez człowieka.

# EventBridge rule for high-severity GuardDuty findings
aws events put-rule \
  --name guardduty-high-severity \
  --event-pattern '{
    "source": ["aws.guardduty"],
    "detail-type": ["GuardDuty Finding"],
    "detail": {
      "severity": [{"numeric": [">", 6.9]}]
    }
  }'

# Lambda response function actions:
# 1. Stop instance from ASG
# 2. Replace security group with deny-all SG
# 3. Create EBS snapshot for forensics
# 4. Send SNS alert to security team
# 5. Create Jira ticket via API

Amazon Inspector: ocena podatności

Amazon Inspector automatycznie wykrywa i skanuje obciążenia pod kątem luk w oprogramowaniu oraz niezamierzonej ekspozycji sieciowej. Inspector v2 (współczesna wersja) obejmuje instancje EC2 (za pośrednictwem agenta Systems Manager), obrazy kontenerów Amazon ECR (skanowane podczas przesyłania) oraz funkcje AWS Lambda (zależności pakietów). Usługa koreluje ustalenia z bazami CVE (Common Vulnerabilities and Exposures) i przypisuje oceny ryzyka. Inspector stale ponownie skanuje zasoby po opublikowaniu nowych luk — nie trzeba ręcznie uruchamiać skanowania.

# Enable Amazon Inspector
aws inspector2 enable \
  --resource-types EC2 ECR LAMBDA

# List Inspector findings for critical vulnerabilities
aws inspector2 list-findings \
  --filter-criteria '{
    "severity": [{"comparison":"EQUALS","value":"CRITICAL"}]
  }' \
  --query 'findings[].{Resource:resources[0].id,CVE:packageVulnerabilityDetails.vulnerabilityId,CVSS:packageVulnerabilityDetails.cvss[0].baseScore}'

# Inspector integrates with ECR lifecycle policies
# to prevent deploying critically vulnerable images

Dostępność sieciowa w Inspector

Oprócz skanowania CVE Inspector analizuje dostępność sieciową — określa, które instancje EC2 są dostępne z Internetu z powodu konfiguracji grup zabezpieczeń. Odwzorowuje grupy zabezpieczeń VPC, listy ACL sieci, tabele tras i bramy internetowe, aby ustalić, które porty na których instancjach są dostępne z Internetu. Ustalenie takie jak Port 22 (SSH) na i-12345 jest dostępny z Internetu wskazuje na błędnie skonfigurowaną grupę zabezpieczeń zezwalającą na bezpośredni dostęp SSH — jest to częste zagrożenie bezpieczeństwa. Ta analiza sieci działa bez agentów i wykorzystuje dane konfiguracji VPC.

# Inspector network findings example:
# Finding type: NETWORK_REACHABILITY
# Title: Port 22 is reachable from 0.0.0.0/0
# Resource: ec2-instance i-12345 (prod-web-01)
# Details: Security group sg-abc allows 0.0.0.0/0:22
# Recommendation: Restrict SSH to corporate IP range
#   or use Systems Manager Session Manager instead

# Fix: update security group
aws ec2 revoke-security-group-ingress \
  --group-id sg-abc \
  --protocol tcp --port 22 --cidr 0.0.0.0/0

Amazon Macie: wykrywanie danych wrażliwych

Amazon Macie wykorzystuje uczenie maszynowe i dopasowywanie wzorców do automatycznego wykrywania i ochrony danych wrażliwych w Amazon S3. Macie identyfikuje dane umożliwiające identyfikację osoby (PII) (imiona i nazwiska, numery ubezpieczenia społecznego, numery kart kredytowych, paszporty), dane finansowe, informacje dotyczące zdrowia oraz dane uwierzytelniające (hasła, klucze API). Wykrywa również publiczne zasobniki S3 i niezaszyfrowane zasobniki. Macie generuje ustalenia, które integrują się z Security Hub i EventBridge, umożliwiając automatyczne korygowanie problemów lub wysyłanie alertów po wykryciu albo ujawnieniu danych wrażliwych.

# Enable Macie
aws macie2 enable-macie

# Create a classification job to scan S3 buckets
aws macie2 create-classification-job \
  --name 'Scan-All-S3-Buckets' \
  --job-type ONE_TIME \
  --s3-job-definition '{
    "bucketDefinitions": [{
      "accountId": "123456789012",
      "buckets": ["customer-uploads","financial-reports"]
    }]
  }' \
  --managed-data-identifier-selector ALL

# Macie scans objects and reports:
# - SSN found in financial-reports/2026-q1.csv
# - Bucket customer-uploads is publicly readable

Ustalenia Macie i zgodność

Macie jest szczególnie przydatne w przypadku platform zgodności wymagających lokalizowania i ochrony danych wrażliwych: GDPR (dane osobowe z UE), HIPAA (informacje dotyczące zdrowia), PCI DSS (dane kart płatniczych). Ustalenia Macie pokazują, które obiekty S3 zawierają dane wrażliwe, jaki ich typ wykryto oraz jakie mechanizmy kontroli dostępu obowiązują dla zasobnika. Należy używać tych informacji do sprawdzania, czy wszystkie zasobniki zawierające dane wrażliwe są zaszyfrowane i prywatne oraz czy podlegają odpowiednim zasadom zasobnika. Macie nie modyfikuje danych ani dostępu do zasobników — jedynie wykrywa problemy i je zgłasza. Działania naprawcze wykonuje zespół ds. bezpieczeństwa.

# Get Macie findings
aws macie2 list-findings \
  --finding-criteria '{
    "criterion": {
      "category": {"eqExactMatch": ["CLASSIFICATION"]}
    }
  }'

# Findings example output:
# sensitiveDataCategories: [FINANCIAL_INFORMATION, PERSONAL_HEALTH_INFORMATION]
# resourcesAffected:
#   s3Object:
#     bucketName: healthcare-records
#     key: patients/2026/march.csv
#     publicAccess: false  (good)
#     serverSideEncryption: null (BAD - not encrypted!)

AWS Security Hub: centralizacja ustaleń

AWS Security Hub agreguje ustalenia z GuardDuty, Inspector, Macie, IAM Access Analyzer, Firewall Manager i narzędzi innych firm w jednej konsoli. Normalizuje ustalenia do formatu AWS Security Finding Format (ASFF), umożliwiając spójne przetwarzanie i analizę danych z różnych źródeł. Security Hub ocenia również środowisko pod kątem standardów bezpieczeństwa, takich jak CIS AWS Foundations, PCI DSS i NIST. Należy używać Security Hub jako centralnego widoku stanu bezpieczeństwa — korelować powiązane ustalenia z wielu usług, aby zrozumieć pełny zakres incydentu.

# Enable Security Hub and all integrations
aws securityhub enable-security-hub \
  --enable-default-standards

# GuardDuty, Inspector, Macie automatically
# send findings to Security Hub when all are enabled

# Query aggregated findings
aws securityhub get-findings \
  --filters '{
    "SeverityLabel": [{"Value":"CRITICAL","Comparison":"EQUALS"}],
    "WorkflowStatus": [{"Value":"NEW","Comparison":"EQUALS"}]
  }' \
  --sort-criteria '[{"Field":"LastObservedAt","SortOrder":"desc"}]'

Porównanie GuardDuty, Inspector i Macie

Egzamin SAA-C03 sprawdza, czy potrafią Państwo wybrać odpowiednią usługę wykrywania dla danego wymagania dotyczącego bezpieczeństwa. Najważniejsze różnice: GuardDuty — wykrywa zagrożenia występujące w czasie działania i podejrzane zachowania (kto robi coś złego TERAZ). Inspector — wykrywa istniejące luki w oprogramowaniu i konfiguracji sieci (co jest nie tak z moimi zasobami). Macie — wykrywa dane wrażliwe i ocenia ryzyko ich ujawnienia w S3 (gdzie znajdują się moje dane wrażliwe i czy są chronione). Wszystkie trzy usługi wzajemnie się uzupełniają i zazwyczaj wdraża się je razem w środowiskach produkcyjnych jako element kompleksowej strategii bezpieczeństwa.

# Service selection guide:
# 'Detect if EC2 is mining cryptocurrency' -> GuardDuty
# 'Find unpatched Apache Log4j vulnerabilities' -> Inspector
# 'Discover PII stored in S3 buckets' -> Macie
# 'Alert if unusual API calls from foreign IP' -> GuardDuty
# 'Find publicly accessible EC2 ports' -> Inspector
# 'Detect unencrypted S3 buckets with credit card data' -> Macie
# 'Correlate findings from all three services' -> Security Hub

Włączanie na dużą skalę za pomocą AWS Organizations

Ręczne włączanie GuardDuty, Inspector i Macie na każdym koncie AWS jest niepraktyczne przy dużej skali. Integracja z AWS Organizations umożliwia wyznaczenie konta oddelegowanego administratora (zazwyczaj konta Security), które włącza te usługi i zarządza nimi na wszystkich kontach członkowskich z jednego miejsca. Nowe konta dodane do organizacji automatycznie mają włączone GuardDuty, Inspector i Macie. Ustalenia ze wszystkich kont są agregowane na koncie oddelegowanego administratora w celu centralnego przeglądu. Jest to zalecana architektura zarządzania bezpieczeństwem w środowiskach wielokontowych.

# Enable GuardDuty for entire AWS Organization
# Run from management account
aws guardduty enable-organization-admin-account \
  --admin-account-id 111111111111

# From security/delegated admin account:
aws guardduty update-organization-configuration \
  --detector-id <detector-id> \
  --auto-enable-organization-members NEW

# NEW accounts automatically get GuardDuty enabled
# All findings aggregate in the admin account

Szybki sprawdzian

Sprawdź swoją wiedzę na temat zagadnień AWS Solutions Architect (SAA-C03) z tej lekcji.

Podsumowanie lekcji

W tej lekcji poznali Państwo następujące zagadnienia: GuardDuty wykrywa zagrożenia występujące w czasie działania dzięki analizie opartej na uczeniu maszynowym logów CloudTrail, logów przepływu VPC i logów DNS, Inspector automatycznie skanuje EC2, ECR i Lambda pod kątem luk CVE oraz problemów z dostępnością sieciową, a Macie wykrywa i chroni dane wrażliwe w S3 za pomocą zarządzanego skanowania identyfikatorów danych. Security Hub centralizuje ustalenia ze wszystkich trzech usług. W następnej części omówimy Secrets Manager i Parameter Store.

Często zadawane pytania

Czy lekcja „GuardDuty, Inspector i Macie” jest bezpłatna?

Tak — pełny tekst „GuardDuty, Inspector i Macie” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Solutions Architect, przejdź na CoddyKit PRO. Kurs AWS Solutions Architect zawiera 4 lekcji w sumie.

Co nauczysz się w „GuardDuty, Inspector i Macie”?

Włączać GuardDuty do wykrywania zagrożeń, uruchamiać Inspector do skanowania podatności w EC2 i Lambda oraz wykrywać dane wrażliwe w S3 za pomocą Macie. Ćwiczysz AWS Solutions Architect z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć AWS Solutions Architect?

Nie wymagamy żadnego doświadczenia. AWS Solutions Architect w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „GuardDuty, Inspector i Macie”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji AWS Solutions Architect?

Tak. Każda lekcja AWS Solutions Architect zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. KMS, ACM i wzorce szyfrowania
  2. GuardDuty, Inspector i Macie
  3. Secrets Manager i Parameter Store
  4. WAF, Shield i Network Firewall
← Powrót do AWS Solutions Architect