0Pricing
AWS Solutions Architect · Aula

GuardDuty, Inspector e Macie

Habilite o GuardDuty para detectar ameaças, execute o Inspector para verificar vulnerabilidades no EC2 e no Lambda e descubra dados confidenciais no S3 com o Macie.

GuardDuty, Inspector e Macie é uma aula grátis de AWS Solutions Architect no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Solutions Architect, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Solutions Architect inclui 4 aulas no total.

A Camada de Detecção de Ameaças

A segurança em defesa em profundidade exige não apenas impedir ataques, mas também detectar ameaças que consigam passar. A AWS oferece três serviços gerenciados de detecção de segurança que trabalham em conjunto: o Amazon GuardDuty detecta ameaças analisando o comportamento da conta da AWS e o tráfego de rede. O Amazon Inspector encontra vulnerabilidades de software nos recursos computacionais. O Amazon Macie descobre dados confidenciais (PII, registros financeiros) no S3 e alerta quando eles são expostos. Os três são totalmente gerenciados, usam aprendizado de máquina e integram-se ao AWS Security Hub para oferecer visibilidade centralizada.

# Detective controls overview:
# GuardDuty:  Who is behaving suspiciously? (threat detection)
# Inspector:  What vulnerabilities exist in my compute? (CVE scanning)
# Macie:      Where is my sensitive data? (PII/PCI discovery)

# All three:
# - Fully managed (no agents for most features)
# - Machine learning-based analysis
# - Send findings to Security Hub
# - Integrate with EventBridge for automated response

Amazon GuardDuty: Detecção Inteligente de Ameaças

O Amazon GuardDuty é um serviço contínuo de detecção de ameaças que analisa VPC Flow Logs, registros DNS, eventos de gerenciamento do CloudTrail e eventos de dados do S3 usando aprendizado de máquina, detecção de anomalias e feeds integrados de inteligência contra ameaças (listas de reputação de IP, domínios maliciosos conhecidos). O GuardDuty não requer agentes — basta habilitá-lo na sua conta para que ele comece imediatamente a analisar os registros existentes. Não há infraestrutura para gerenciar nem custos de armazenamento de registros (o GuardDuty consome os registros diretamente da AWS). Ele apresenta Findings categorizadas por tipo de ameaça: UnauthorizedAccess, CryptoCurrency, Backdoor, Trojan e outras.

# Enable GuardDuty
aws guardduty create-detector \
  --enable \
  --finding-publishing-frequency FIFTEEN_MINUTES

# List GuardDuty findings
aws guardduty list-findings \
  --detector-id <detector-id> \
  --finding-criteria '{
    "Criterion": {
      "severity": {"Gte": 7}
    }
  }'

# High severity (7-10) examples:
# UnauthorizedAccess:EC2/MaliciousIPCaller.Custom
# CryptoCurrency:EC2/BitcoinTool.B
# Backdoor:EC2/C&CActivity.B

Tipos de Finding do GuardDuty

O GuardDuty classifica Findings por finalidade da ameaça, tipo de recurso e nome da ameaça. Categorias comuns de Findings: UnauthorizedAccess — chamadas de API de locais incomuns ou de nós de saída do Tor. Recon — varredura de portas ou enumeração de APIs. PrivilegeEscalation — alterações na política do IAM que sugerem elevação de privilégios. Exfiltration — recuperação incomum de grandes volumes de dados do S3 ou RDS. CryptoCurrency — instância EC2 se comunicando com pools de mineração de criptomoedas conhecidos. Stealth — registro do CloudTrail desabilitado e registro de acesso do S3 desabilitado. Cada Finding inclui um recurso afetado, um IP/usuário responsável e uma ação recomendada.

# Get GuardDuty finding details
aws guardduty get-findings \
  --detector-id <detector-id> \
  --finding-ids finding-id-1 finding-id-2

# Finding structure:
# {
#   'type': 'CryptoCurrency:EC2/BitcoinTool.B!DNS',
#   'severity': 8.0,
#   'title': 'EC2 instance querying domain for cryptocurrency mining',
#   'resource': {'instanceDetails': {'instanceId': 'i-12345'}},
#   'service': {'action': {'networkConnectionAction': {'remoteIpDetails': {...}}}}
# }

Resposta Automatizada do GuardDuty

As Findings do GuardDuty integram-se ao Amazon EventBridge para acionar fluxos de trabalho de resposta automatizados. Um padrão comum é: o GuardDuty detecta uma instância EC2 comprometida → a regra do EventBridge é acionada → a função Lambda é invocada → a Lambda isola a instância (remove-a do ASG e aplica um grupo de segurança restritivo que bloqueia todo o tráfego), cria snapshots dos volumes EBS para análise forense e notifica a equipe de segurança por meio do SNS. Essa resposta automatizada pode ocorrer em segundos após a detecção — muito mais rápido do que uma resposta conduzida por uma pessoa.

# EventBridge rule for high-severity GuardDuty findings
aws events put-rule \
  --name guardduty-high-severity \
  --event-pattern '{
    "source": ["aws.guardduty"],
    "detail-type": ["GuardDuty Finding"],
    "detail": {
      "severity": [{"numeric": [">", 6.9]}]
    }
  }'

# Lambda response function actions:
# 1. Stop instance from ASG
# 2. Replace security group with deny-all SG
# 3. Create EBS snapshot for forensics
# 4. Send SNS alert to security team
# 5. Create Jira ticket via API

Amazon Inspector: Avaliação de Vulnerabilidades

O Amazon Inspector descobre e verifica automaticamente suas cargas de trabalho em busca de vulnerabilidades de software e exposição não intencional à rede. O Inspector v2 (a versão moderna) abrange instâncias EC2 (por meio do Systems Manager Agent), imagens de contêiner do Amazon ECR (verificadas quando enviadas) e funções AWS Lambda (dependências de pacotes). Ele correlaciona Findings com bancos de dados de CVE (Vulnerabilidades e Exposições Comuns) e atribui pontuações de risco. O Inspector verifica novamente os recursos de forma contínua quando novas vulnerabilidades são publicadas — não é necessário iniciar verificações manualmente.

# Enable Amazon Inspector
aws inspector2 enable \
  --resource-types EC2 ECR LAMBDA

# List Inspector findings for critical vulnerabilities
aws inspector2 list-findings \
  --filter-criteria '{
    "severity": [{"comparison":"EQUALS","value":"CRITICAL"}]
  }' \
  --query 'findings[].{Resource:resources[0].id,CVE:packageVulnerabilityDetails.vulnerabilityId,CVSS:packageVulnerabilityDetails.cvss[0].baseScore}'

# Inspector integrates with ECR lifecycle policies
# to prevent deploying critically vulnerable images

Acessibilidade de Rede do Inspector

Além da verificação de CVE, o Inspector analisa a acessibilidade de rede — quais instâncias EC2 podem ser acessadas pela internet devido às configurações dos grupos de segurança. Ele mapeia os grupos de segurança da VPC, as NACLs, as tabelas de rotas e os gateways da internet para determinar quais portas de quais instâncias podem ser alcançadas pela internet. Uma Finding como a porta 22 (SSH) em i-12345 pode ser alcançada pela internet indica um grupo de segurança configurado incorretamente, permitindo acesso SSH direto — um risco de segurança comum. Essa análise de rede é executada sem agentes, usando dados de configuração da VPC.

# Inspector network findings example:
# Finding type: NETWORK_REACHABILITY
# Title: Port 22 is reachable from 0.0.0.0/0
# Resource: ec2-instance i-12345 (prod-web-01)
# Details: Security group sg-abc allows 0.0.0.0/0:22
# Recommendation: Restrict SSH to corporate IP range
#   or use Systems Manager Session Manager instead

# Fix: update security group
aws ec2 revoke-security-group-ingress \
  --group-id sg-abc \
  --protocol tcp --port 22 --cidr 0.0.0.0/0

Amazon Macie: Descoberta de Dados Confidenciais

O Amazon Macie usa aprendizado de máquina e correspondência de padrões para descobrir e proteger automaticamente dados confidenciais no Amazon S3. O Macie identifica Informações de Identificação Pessoal (PII) (nomes, números de seguridade social, números de cartão de crédito, passaportes), dados financeiros, informações de saúde e credenciais (senhas, chaves de API). Ele também detecta buckets públicos do S3 e buckets não criptografados. O Macie gera Findings que se integram ao Security Hub e ao EventBridge para correção ou alertas automatizados quando dados confidenciais são descobertos ou expostos.

# Enable Macie
aws macie2 enable-macie

# Create a classification job to scan S3 buckets
aws macie2 create-classification-job \
  --name 'Scan-All-S3-Buckets' \
  --job-type ONE_TIME \
  --s3-job-definition '{
    "bucketDefinitions": [{
      "accountId": "123456789012",
      "buckets": ["customer-uploads","financial-reports"]
    }]
  }' \
  --managed-data-identifier-selector ALL

# Macie scans objects and reports:
# - SSN found in financial-reports/2026-q1.csv
# - Bucket customer-uploads is publicly readable

Findings e Conformidade do Macie

O Macie é especialmente valioso para estruturas de conformidade que exigem localizar e proteger dados confidenciais: GDPR (dados pessoais da EU), HIPAA (informações de saúde), PCI DSS (dados de cartões de pagamento). As Findings do Macie mostram quais objetos do S3 contêm dados confidenciais, que tipo de dados foi encontrado e quais são os controles de acesso do bucket. Use essas informações para verificar se todos os buckets que contêm dados confidenciais estão criptografados, privados e regidos por políticas de bucket apropriadas. O Macie não modifica os dados nem o acesso ao bucket — ele apenas detecta e relata. A correção é realizada pela equipe de segurança.

# Get Macie findings
aws macie2 list-findings \
  --finding-criteria '{
    "criterion": {
      "category": {"eqExactMatch": ["CLASSIFICATION"]}
    }
  }'

# Findings example output:
# sensitiveDataCategories: [FINANCIAL_INFORMATION, PERSONAL_HEALTH_INFORMATION]
# resourcesAffected:
#   s3Object:
#     bucketName: healthcare-records
#     key: patients/2026/march.csv
#     publicAccess: false  (good)
#     serverSideEncryption: null (BAD - not encrypted!)

AWS Security Hub: Centralização de Findings

O AWS Security Hub agrega Findings do GuardDuty, Inspector, Macie, IAM Access Analyzer, Firewall Manager e ferramentas de terceiros em um único console. Ele normaliza as Findings no AWS Security Finding Format (ASFF), permitindo processamento e análise consistentes entre as fontes. O Security Hub também avalia seu ambiente com base em padrões de segurança como CIS AWS Foundations, PCI DSS e NIST. Use o Security Hub como painel central da sua postura de segurança — correlacione Findings relacionadas de vários serviços para entender todo o escopo de um incidente.

# Enable Security Hub and all integrations
aws securityhub enable-security-hub \
  --enable-default-standards

# GuardDuty, Inspector, Macie automatically
# send findings to Security Hub when all are enabled

# Query aggregated findings
aws securityhub get-findings \
  --filters '{
    "SeverityLabel": [{"Value":"CRITICAL","Comparison":"EQUALS"}],
    "WorkflowStatus": [{"Value":"NEW","Comparison":"EQUALS"}]
  }' \
  --sort-criteria '[{"Field":"LastObservedAt","SortOrder":"desc"}]'

Comparação entre GuardDuty, Inspector e Macie

A prova SAA-C03 verifica se você consegue selecionar o serviço de detecção correto para um determinado requisito de segurança. Principais diferenças: GuardDuty — detecta ameaças em tempo de execução e comportamentos suspeitos (quem está fazendo algo malicioso AGORA). Inspector — encontra vulnerabilidades preexistentes no software e na configuração da rede (o que está errado com meus recursos). Macie — descobre dados confidenciais e o risco de exposição no S3 (onde estão meus dados confidenciais e se estão protegidos). Os três são complementares e normalmente são implantados em conjunto em ambientes de produção como parte de uma estratégia de segurança abrangente.

# Service selection guide:
# 'Detect if EC2 is mining cryptocurrency' -> GuardDuty
# 'Find unpatched Apache Log4j vulnerabilities' -> Inspector
# 'Discover PII stored in S3 buckets' -> Macie
# 'Alert if unusual API calls from foreign IP' -> GuardDuty
# 'Find publicly accessible EC2 ports' -> Inspector
# 'Detect unencrypted S3 buckets with credit card data' -> Macie
# 'Correlate findings from all three services' -> Security Hub

Habilitação em Escala com AWS Organizations

Habilitar manualmente GuardDuty, Inspector e Macie em cada conta da AWS é impraticável em grande escala. A integração com o AWS Organizations permite designar uma conta de administrador delegado (normalmente uma conta de Security) que habilita e gerencia esses serviços em todas as contas-membro a partir de um único local. As novas contas adicionadas à Organização têm GuardDuty, Inspector e Macie habilitados automaticamente. As Findings de todas as contas são agregadas na conta de administrador delegado para análise centralizada. Essa é a arquitetura recomendada para a governança de segurança em ambientes com várias contas.

# Enable GuardDuty for entire AWS Organization
# Run from management account
aws guardduty enable-organization-admin-account \
  --admin-account-id 111111111111

# From security/delegated admin account:
aws guardduty update-organization-configuration \
  --detector-id <detector-id> \
  --auto-enable-organization-members NEW

# NEW accounts automatically get GuardDuty enabled
# All findings aggregate in the admin account

Verificação rápida

Teste sua compreensão dos conceitos de AWS Solutions Architect (SAA-C03) desta lição.

Recapitulação da lição

Nesta lição, você aprendeu que: o GuardDuty detecta ameaças em tempo de execução por meio da análise baseada em aprendizado de máquina de CloudTrail, VPC Flow Logs e registros DNS, o Inspector verifica automaticamente EC2, ECR e Lambda em busca de vulnerabilidades de CVE e problemas de acessibilidade de rede e o Macie descobre e protege dados confidenciais no S3 por meio da verificação de identificadores de dados gerenciada. O Security Hub centraliza as Findings dos três serviços. A seguir, exploraremos o Secrets Manager e o Parameter Store.

Perguntas Frequentes

A aula “GuardDuty, Inspector e Macie” é grátis?

Sim — o texto completo de “GuardDuty, Inspector e Macie” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Solutions Architect, atualize para CoddyKit PRO. O curso de AWS Solutions Architect inclui 4 aulas no total.

O que vou aprender em “GuardDuty, Inspector e Macie”?

Habilite o GuardDuty para detectar ameaças, execute o Inspector para verificar vulnerabilidades no EC2 e no Lambda e descubra dados confidenciais no S3 com o Macie. Você pratica AWS Solutions Architect com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar AWS Solutions Architect?

Nenhuma experiência prévia é necessária. AWS Solutions Architect no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “GuardDuty, Inspector e Macie”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de AWS Solutions Architect?

Sim. Cada aula de AWS Solutions Architect inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. KMS, ACM e padrões de criptografia
  2. GuardDuty, Inspector e Macie
  3. Secrets Manager e Parameter Store
  4. WAF, Shield e Network Firewall
← Voltar para AWS Solutions Architect