Что обнаруживает GuardDuty и зачем
Разберитесь в службе обнаружения угроз, для развёртывания которой не нужны агенты.
«Что обнаруживает GuardDuty и зачем» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.
Обнаружение угроз без агентов
Amazon GuardDuty — управляемый сервис обнаружения угроз AWS. Его ключевая особенность — отсутствие агентов и развёртываемого программного обеспечения. Достаточно включить его, и он начнёт анализировать телеметрию AWS на наличие вредоносного или несанкционированного поведения. Поэтому его легко быстро развернуть во всём аккаунте или организации.
Как работает GuardDuty
GuardDuty непрерывно получает и анализирует уже существующие источники данных, а затем применяет сведения об угрозах, обнаружение аномалий и машинное обучение для выявления подозрительной активности. Поскольку он читает журналы, которые AWS уже создаёт, обнаружение угроз не требует изменений в Ваших рабочих нагрузках. Сервис полностью работает как управляемый.
Что он отслеживает
GuardDuty анализирует активность аккаунта и сети для обнаружения угроз. Он может выявлять разведку, скомпрометированные экземпляры и необычное поведение аккаунта. Например, экземпляр может связываться с известным вредоносным IP-адресом, учётные данные могут использоваться из необычного места, или кто-то может пытаться отключить ведение журнала безопасности.
Встроенные сведения об угрозах
GuardDuty использует каналы сведений об угрозах AWS и сторонних поставщиков — списки известных вредоносных IP-адресов и доменов. Когда Ваши ресурсы обращаются к одному из них, сервис создаёт обнаружение. Вы также можете добавить собственные списки доверенных и опасных IP-адресов, чтобы настроить обнаружение под свою среду.
Обнаружение аномалий
Помимо списков известных угроз, GuardDuty изучает обычное поведение Вашего аккаунта и отмечает аномалии. Вызов API из новой страны, необычный всплеск активности или использование роли непривычным способом могут привести к созданию обнаружения. Это помогает выявлять новые атаки, о которых ещё нет сведений в списках блокировки.
Обнаружение, а не блокировка
Важно понимать: GuardDuty обнаруживает угрозы и отправляет оповещения, но не блокирует их. Он создаёт обнаружения с описанием увиденного. Чтобы отреагировать на обнаружение, подключите автоматизацию, например EventBridge, которая запустит исправление. Различие между обнаружением и предотвращением часто проверяется на экзаменах.
Изначальная поддержка нескольких аккаунтов
GuardDuty поддерживает делегированного администратора, который управляет обнаружением угроз во всей организации AWS. Один аккаунт безопасности может включить GuardDuty для каждого аккаунта-участника и централизованно просматривать все обнаружения. Это позволяет масштабировать обнаружение без ручной настройки каждого аккаунта.
Низкие эксплуатационные затраты
Поскольку не нужны агенты, серверы и конвейеры журналов, эксплуатационные затраты GuardDuty очень низки. Оплата зависит от объёма анализируемых данных. Именно поэтому такую модель без лишних препятствий организации часто выбирают для первого включаемого сервиса обнаружения угроз.
Интеграция с другими сервисами
Результаты обнаружения GuardDuty естественным образом передаются в Security Hub для объединения и в Detective для расследования, а в EventBridge — для реагирования. GuardDuty — это ядро обнаружения угроз в более широком процессе реагирования на угрозы, а не самостоятельный инструмент.
Подавление и списки доверенных адресов
Вы можете настроить GuardDuty с помощью списков доверенных IP-адресов (адресов, которые никогда не должны помечаться как подозрительные) и списков IP-адресов угроз (адресов, которые всегда должны помечаться), а также правил подавления для архивирования ожидаемых результатов обнаружения. Такая настройка уменьшает количество лишних срабатываний, чтобы аналитики могли сосредоточиться на настоящих угрозах. На экзамене нужно знать, что GuardDuty можно адаптировать к конкретной среде, а не использовать как неизменяемый «чёрный ящик».
GuardDuty и Inspector
Не путайте GuardDuty с Amazon Inspector. GuardDuty отслеживает активность в реальном времени, чтобы обнаруживать активные угрозы и вторжения. Inspector выполняет поиск уязвимостей, таких как необновлённое программное обеспечение и опасная доступность по сети, прежде чем ими воспользуются. Один сервис обнаруживает угрозы во время выполнения, другой оценивает уязвимости; на экзамене часто проверяется, какой из них выбрать для конкретной задачи.
Быстрая проверка
Проверьте свои базовые знания о GuardDuty.
Повторение
GuardDuty — это управляемый сервис обнаружения угроз без агентов, который анализирует имеющиеся телеметрические данные AWS с помощью сведений об угрозах, обнаружения аномалий и машинного обучения. Он создаёт оповещения в виде результатов обнаружения, но не блокирует угрозы; для устранения угроз требуется автоматизация. Делегированный администратор включает его во всей организации, а результаты обнаружения передаются в Security Hub, Detective и EventBridge.
Часто задаваемые вопросы
Урок «Что обнаруживает GuardDuty и зачем» бесплатный?
Да — полный текст урока «Что обнаруживает GuardDuty и зачем» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Что обнаруживает GuardDuty и зачем»?
Разберитесь в службе обнаружения угроз, для развёртывания которой не нужны агенты. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать AWS Security Academy?
Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Что обнаруживает GuardDuty и зачем»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке AWS Security Academy?
Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Что обнаруживает GuardDuty и зачем
- Источники данных и типы результатов GuardDuty
- Чтение и расстановка приоритетов результатов GuardDuty
- Включение GuardDuty во всей организации