Lendo e Priorizando Descobertas do GuardDuty
Interprete as pontuações de gravidade para priorizar primeiro os alertas mais arriscados.
Lendo e Priorizando Descobertas do GuardDuty é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.
Por que priorizar
Uma conta movimentada pode gerar muitas descobertas, e nem todas têm a mesma importância. Para responder bem, você precisa priorizar, concentrando-se primeiro nas ameaças com maior probabilidade de causar danos reais. O GuardDuty ajuda nisso com pontuações de severidade e informações detalhadas sobre as descobertas, que orientam onde procurar primeiro.
A pontuação de severidade
Cada descoberta do GuardDuty apresenta um valor de severidade de 0,1 a 8,9 ou mais, associado a níveis. De modo geral, de 1,0 a 3,9 é Baixa, de 4,0 a 6,9 é Média e de 7,0 a 8,9 é Alta. Números maiores indicam maior confiança e possível impacto, por isso essas descobertas passam na frente.
Interpretando os níveis de severidade
Uma descoberta de severidade alta sugere que um recurso provavelmente está comprometido e agindo de forma maliciosa, exigindo ação urgente. A severidade média sugere uma atividade suspeita que merece investigação. A baixa geralmente reflete reconhecimento ou um comportamento incomum, mas ainda não prejudicial. A severidade orienta a urgência, não confirma um comprometimento.
Como ler os detalhes de uma descoberta
Cada descoberta inclui o recurso afetado, o agente (como um IP remoto e sua geolocalização), a ação observada e a quantidade de vezes que ocorreu. Ler esses campos transforma um alerta de uma linha em uma história: quem fez o quê, em qual recurso, de onde e com que frequência.
Primeira e última ocorrência
As descobertas registram os horários da primeira e da última ocorrência e uma contagem. Uma descoberta que se repete ao longo de horas é mais grave do que um único evento isolado. Esses detalhes de tempo ajudam você a avaliar se um ataque está em andamento, o que afeta diretamente a rapidez com que deve contê-lo.
A finalidade da ameaça orienta a resposta
A finalidade da ameaça define sua resposta. Uma descoberta de CryptoCurrency em uma instância significa provável mineração e justifica o isolamento. Uma descoberta de UnauthorizedAccess em um usuário do IAM significa que uma credencial pode ter sido roubada e justifica a rotação das chaves. Adequar a resposta à finalidade é o cerne da triagem.
Suprimindo o ruído
Você pode criar regras de supressão para arquivar automaticamente descobertas que correspondam a um comportamento conhecido e esperado, como um verificador de vulnerabilidades que você executa intencionalmente. Isso mantém a fila concentrada nos sinais reais. As descobertas suprimidas continuam existindo para fins de auditoria, mas não distraem os responsáveis pela resposta.
Descobertas de exemplo para praticar
O GuardDuty pode gerar descobertas de exemplo para que você pratique a triagem e teste sua automação sem um ataque real. Isso permite que as equipes criem e validem com segurança os procedimentos de resposta. Saber que esse recurso existe é útil para configurar pipelines de detecção e resposta.
Da descoberta à ação
As descobertas priorizadas seguem para um processo de resposta: um comprometimento de instância de alta severidade pode acionar o isolamento automático, enquanto uma descoberta de identidade de severidade média pode enviar uma notificação a um analista. A severidade e o tipo juntos determinam se a automação ou uma pessoa cuidará do caso e com que rapidez.
Frequência e agregação de descobertas
O GuardDuty agrega ocorrências repetidas da mesma descoberta em uma única descoberta e atualiza sua contagem e o horário da última ocorrência, em vez de criar uma enxurrada de duplicatas. Você também pode configurar a frequência com que as descobertas atualizadas são publicadas no EventBridge e no S3. Isso mantém a fila legível sem deixar de refletir que um ataque está em andamento.
Exportação e retenção de descobertas
Por padrão, as descobertas do GuardDuty são retidas por 90 dias. Para mantê-las por mais tempo para auditoria ou análise de tendências, você exporta as descobertas para um bucket do S3 e configura a frequência de exportação de novas descobertas. Enviar as descobertas ao Hub de Segurança e ao EventBridge também permite preservá-las e agir sobre elas. Saber como as descobertas são retidas e exportadas é importante em cenários de conformidade.
Verificação rápida
Priorize as descobertas por severidade.
Recapitulação
O GuardDuty atribui a cada descoberta uma severidade (aproximadamente Baixa 1–3,9, Média 4–6,9 e Alta 7–8,9), além de detalhes sobre o recurso, o agente, a ação, a geolocalização e o momento. Priorize pela severidade e pelo impacto, use a finalidade da ameaça para escolher uma resposta e aplique regras de supressão para silenciar ruídos conhecidos e benignos. As descobertas de exemplo permitem ensaiar a triagem com segurança.
Perguntas Frequentes
A aula “Lendo e Priorizando Descobertas do GuardDuty” é grátis?
Sim — o texto completo de “Lendo e Priorizando Descobertas do GuardDuty” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.
O que vou aprender em “Lendo e Priorizando Descobertas do GuardDuty”?
Interprete as pontuações de gravidade para priorizar primeiro os alertas mais arriscados. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar AWS Security Academy?
Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Lendo e Priorizando Descobertas do GuardDuty”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de AWS Security Academy?
Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- O que o GuardDuty Detecta e Por Quê
- Fontes de Dados e Tipos de Descobertas do GuardDuty
- Lendo e Priorizando Descobertas do GuardDuty
- Habilitando o GuardDuty em Toda a Organização