0Pricing
AWS Security Academy · Aula

Fontes de Dados e Tipos de Descobertas do GuardDuty

Aprenda quais registros o GuardDuty analisa e quais ameaças ele identifica.

Fontes de Dados e Tipos de Descobertas do GuardDuty é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.

O que o GuardDuty lê

O GuardDuty não instala sensores; ele analisa os registros que a AWS já gera. Suas fontes de dados fundamentais são eventos de gerenciamento do CloudTrail, registros de fluxo da VPC e registros de consultas DNS. A partir desses três fluxos, ele reconstrói a atividade de contas, redes e resolução de nomes para procurar ameaças.

CloudTrail como fonte

Ao ler os eventos de gerenciamento do CloudTrail, o GuardDuty observa as chamadas de API feitas em sua conta. Isso permite detectar ameaças de identidade, como atividade incomum de API, credenciais usadas de um local estranho ou tentativas de desabilitar o registro. Ele também analisa eventos de dados do S3 no CloudTrail como fonte opcional.

Registros de fluxo da VPC como fonte

A partir dos registros de fluxo da VPC, o GuardDuty observa conexões de rede, incluindo a comunicação com endereços IP maliciosos conhecidos. Ele faz isso mesmo que você não tenha habilitado os registros de fluxo por conta própria, pois lê os dados de rede subjacentes de forma independente. Assim, detecta instâncias que se conectam a servidores de comando e controle.

Registros DNS como fonte

O GuardDuty inspeciona os registros de consultas DNS para identificar consultas suspeitas a domínios, como consultas a domínios de malware ou sinais de exfiltração de dados por DNS. Isso funciona para instâncias que usam o resolvedor DNS padrão da AWS. Padrões incomuns de DNS são um forte indicador de comprometimento.

Planos de proteção opcionais

Além das fontes fundamentais, o GuardDuty oferece planos de proteção adicionais: proteção do S3, proteção do EKS (Kubernetes), proteção contra malware, proteção do RDS e proteção do Lambda. Cada plano amplia a detecção para um serviço específico, analisando sua atividade em busca de ameaças relevantes para aquela carga de trabalho.

Tipos e categorias de descobertas

As descobertas do GuardDuty são agrupadas em categorias de acordo com o que descrevem. As descobertas de reconhecimento mostram sondagens e varreduras. As descobertas de comprometimento de instância mostram uma carga de trabalho agindo de forma maliciosa. As descobertas de comprometimento de conta mostram uso suspeito de credenciais ou alterações de configuração.

Como ler uma sequência de tipo de descoberta

Cada descoberta tem um tipo estruturado, como Recon:EC2/PortProbeUnprotectedPort ou UnauthorizedAccess:IAMUser/MaliciousIPCaller. O formato é ThreatPurpose:ResourceType/ThreatName. Decodificá-lo informa a intenção, o recurso afetado e o comportamento específico detectado.

Recurso e finalidade da ameaça

O tipo de recurso em uma descoberta (EC2, IAMUser, S3Bucket, Kubernetes) informa o que foi afetado. A finalidade da ameaça (Recon, UnauthorizedAccess, CryptoCurrency, Trojan, Backdoor) informa o provável objetivo do invasor. Juntos, eles permitem fazer a triagem rapidamente.

Descobertas que você verá com frequência

Entre as descobertas comuns estão mineração de criptomoedas em uma instância comprometida, uso malicioso de uma chave de acesso exposta, varredura de portas e conexão de um nó de saída Tor aos seus recursos. Reconhecer esses tipos comuns ajuda você a responder adequadamente, em vez de tratar todas as descobertas da mesma forma.

Proteção contra malware em detalhes

O plano de proteção contra malware pode verificar os volumes EBS de uma instância sinalizada por uma descoberta, procurando malware sem que você precise instalar nada. Ele produz suas próprias descobertas de malware para confirmar ou reforçar uma suspeita. Essa verificação sem agentes é um complemento útil quando uma descoberta fundamental sugere que uma instância pode estar infectada.

Nenhuma configuração extra para as fontes fundamentais

Um detalhe frequentemente cobrado: o GuardDuty lê suas fontes fundamentais de forma independente. Você não precisa habilitar o CloudTrail, os registros de fluxo ou o registro DNS por conta própria para que o GuardDuty analise essa atividade, e isso não afeta nem gera cobranças sobre suas próprias cópias desses registros. É por isso que o GuardDuty pode começar a detectar ameaças imediatamente após ser habilitado.

Verificação rápida

Associe as ameaças às fontes de dados.

Recapitulação

As fontes de dados fundamentais do GuardDuty são o CloudTrail (identidade e atividade de API), os registros de fluxo da VPC (conexões de rede) e os registros DNS (consultas suspeitas), além de planos de proteção opcionais para S3, EKS, RDS, Lambda e malware. As descobertas usam o formato ThreatPurpose:ResourceType/ThreatName, permitindo fazer a triagem pela intenção e pelo recurso afetado.

Perguntas Frequentes

A aula “Fontes de Dados e Tipos de Descobertas do GuardDuty” é grátis?

Sim — o texto completo de “Fontes de Dados e Tipos de Descobertas do GuardDuty” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.

O que vou aprender em “Fontes de Dados e Tipos de Descobertas do GuardDuty”?

Aprenda quais registros o GuardDuty analisa e quais ameaças ele identifica. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar AWS Security Academy?

Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Fontes de Dados e Tipos de Descobertas do GuardDuty”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de AWS Security Academy?

Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. O que o GuardDuty Detecta e Por Quê
  2. Fontes de Dados e Tipos de Descobertas do GuardDuty
  3. Lendo e Priorizando Descobertas do GuardDuty
  4. Habilitando o GuardDuty em Toda a Organização
← Voltar para AWS Security Academy