0Pricing
AWS Solutions Architect · Урок

GuardDuty, Inspector и Macie

Включите GuardDuty для обнаружения угроз, используйте Inspector для поиска уязвимостей в EC2 и Lambda и обнаруживайте конфиденциальные данные в S3 с помощью Macie.

«GuardDuty, Inspector и Macie» — бесплатный урок AWS Solutions Architect на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Solutions Architect, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Solutions Architect содержит 4 уроков всего.

Уровень обнаружения угроз

Многоуровневая защита требует не только предотвращать атаки, но и обнаруживать угрозы, которым удалось проникнуть внутрь. AWS предоставляет три управляемых сервиса обнаружения угроз, работающих совместно: Amazon GuardDuty обнаруживает угрозы, анализируя поведение аккаунта AWS и сетевой трафик. Amazon Inspector выявляет уязвимости программного обеспечения в вычислительных ресурсах. Amazon Macie обнаруживает конфиденциальные данные (PII, финансовые записи) в S3 и предупреждает об их раскрытии. Все три сервиса полностью управляются AWS, используют машинное обучение и интегрируются с AWS Security Hub для централизованного обзора.

# Detective controls overview:
# GuardDuty:  Who is behaving suspiciously? (threat detection)
# Inspector:  What vulnerabilities exist in my compute? (CVE scanning)
# Macie:      Where is my sensitive data? (PII/PCI discovery)

# All three:
# - Fully managed (no agents for most features)
# - Machine learning-based analysis
# - Send findings to Security Hub
# - Integrate with EventBridge for automated response

Amazon GuardDuty: интеллектуальное обнаружение угроз

Amazon GuardDuty — это сервис непрерывного обнаружения угроз, который анализирует журналы потоков VPC, журналы DNS, события управления CloudTrail и события данных S3 с помощью машинного обучения, обнаружения аномалий и интегрированных каналов анализа угроз (списки репутации IP-адресов, известные вредоносные домены). GuardDuty не требует установки агентов — достаточно включить его в аккаунте, и он сразу начнёт анализировать существующие журналы. Инфраструктурой управлять не нужно, расходы на хранение журналов отсутствуют (GuardDuty напрямую использует журналы из AWS). Сервис формирует результаты, распределённые по типам угроз: UnauthorizedAccess, CryptoCurrency, Backdoor, Trojan и другие.

# Enable GuardDuty
aws guardduty create-detector \
  --enable \
  --finding-publishing-frequency FIFTEEN_MINUTES

# List GuardDuty findings
aws guardduty list-findings \
  --detector-id <detector-id> \
  --finding-criteria '{
    "Criterion": {
      "severity": {"Gte": 7}
    }
  }'

# High severity (7-10) examples:
# UnauthorizedAccess:EC2/MaliciousIPCaller.Custom
# CryptoCurrency:EC2/BitcoinTool.B
# Backdoor:EC2/C&CActivity.B

Типы результатов GuardDuty

GuardDuty классифицирует результаты по назначению угрозы, типу ресурса и названию угрозы. Распространённые категории результатов: UnauthorizedAccess — вызовы API из необычных мест или узлов выхода Tor. Разведка — сканирование портов или перебор API. PrivilegeEscalation — изменения политик IAM, указывающие на повышение привилегий. Извлечение данных — необычно большой объём получения данных из S3 или RDS. CryptoCurrency — взаимодействие экземпляра EC2 с известными пулами майнинга криптовалют. Скрытность — отключено ведение журналов CloudTrail или журналов доступа S3. Каждый результат содержит затронутый ресурс, IP-адрес или пользователя инициатора и рекомендуемое действие.

# Get GuardDuty finding details
aws guardduty get-findings \
  --detector-id <detector-id> \
  --finding-ids finding-id-1 finding-id-2

# Finding structure:
# {
#   'type': 'CryptoCurrency:EC2/BitcoinTool.B!DNS',
#   'severity': 8.0,
#   'title': 'EC2 instance querying domain for cryptocurrency mining',
#   'resource': {'instanceDetails': {'instanceId': 'i-12345'}},
#   'service': {'action': {'networkConnectionAction': {'remoteIpDetails': {...}}}}
# }

Автоматическое реагирование GuardDuty

Результаты GuardDuty интегрируются с Amazon EventBridge, чтобы запускать автоматизированные рабочие процессы реагирования. Распространённый сценарий выглядит так: GuardDuty обнаруживает скомпрометированный экземпляр EC2 → срабатывает правило EventBridge → вызывается функция Lambda → Lambda изолирует экземпляр (удаляет его из ASG и применяет ограничительную группу безопасности, блокирующую весь трафик), создаёт снимки его томов EBS для криминалистического анализа и уведомляет команду безопасности через SNS. Такое автоматическое реагирование может произойти в течение нескольких секунд после обнаружения — значительно быстрее реакции человека.

# EventBridge rule for high-severity GuardDuty findings
aws events put-rule \
  --name guardduty-high-severity \
  --event-pattern '{
    "source": ["aws.guardduty"],
    "detail-type": ["GuardDuty Finding"],
    "detail": {
      "severity": [{"numeric": [">", 6.9]}]
    }
  }'

# Lambda response function actions:
# 1. Stop instance from ASG
# 2. Replace security group with deny-all SG
# 3. Create EBS snapshot for forensics
# 4. Send SNS alert to security team
# 5. Create Jira ticket via API

Amazon Inspector: оценка уязвимостей

Amazon Inspector автоматически обнаруживает и сканирует ваши рабочие нагрузки на наличие уязвимостей программного обеспечения и непреднамеренной доступности из сети. Inspector v2 (современная версия) охватывает экземпляры EC2 (через агент Systems Manager), образы контейнеров Amazon ECR (сканируются при отправке) и функции AWS Lambda (зависимости пакетов). Сервис сопоставляет результаты с базами данных CVE (общедоступные уязвимости и риски) и назначает оценки риска. Inspector непрерывно повторно сканирует ресурсы при публикации новых уязвимостей — запускать сканирование вручную не требуется.

# Enable Amazon Inspector
aws inspector2 enable \
  --resource-types EC2 ECR LAMBDA

# List Inspector findings for critical vulnerabilities
aws inspector2 list-findings \
  --filter-criteria '{
    "severity": [{"comparison":"EQUALS","value":"CRITICAL"}]
  }' \
  --query 'findings[].{Resource:resources[0].id,CVE:packageVulnerabilityDetails.vulnerabilityId,CVSS:packageVulnerabilityDetails.cvss[0].baseScore}'

# Inspector integrates with ECR lifecycle policies
# to prevent deploying critically vulnerable images

Сетевая доступность Inspector

Помимо сканирования CVE, Inspector анализирует сетевую доступность — определяет, какие экземпляры EC2 доступны из интернета из-за настроек групп безопасности. Он сопоставляет группы безопасности VPC, NACL, таблицы маршрутизации и интернет-шлюзы, чтобы определить, какие порты каких экземпляров доступны из интернета. Результат вроде Порт 22 (SSH) на i-12345 доступен из интернета указывает на неправильно настроенную группу безопасности, разрешающую прямой доступ по SSH, — это распространённая угроза безопасности. Такой сетевой анализ выполняется без агентов и использует данные конфигурации VPC.

# Inspector network findings example:
# Finding type: NETWORK_REACHABILITY
# Title: Port 22 is reachable from 0.0.0.0/0
# Resource: ec2-instance i-12345 (prod-web-01)
# Details: Security group sg-abc allows 0.0.0.0/0:22
# Recommendation: Restrict SSH to corporate IP range
#   or use Systems Manager Session Manager instead

# Fix: update security group
aws ec2 revoke-security-group-ingress \
  --group-id sg-abc \
  --protocol tcp --port 22 --cidr 0.0.0.0/0

Amazon Macie: обнаружение конфиденциальных данных

Amazon Macie использует машинное обучение и сопоставление шаблонов для автоматического обнаружения и защиты конфиденциальных данных в Amazon S3. Macie выявляет персональные данные (PII) (имена, номера социального страхования, номера кредитных карт, паспорта), финансовые данные, медицинскую информацию и учётные данные (пароли, ключи API). Сервис также обнаруживает общедоступные корзины S3 и незашифрованные корзины. Macie формирует результаты, которые интегрируются с Security Hub и EventBridge для автоматического устранения проблемы или отправки оповещений при обнаружении либо раскрытии конфиденциальных данных.

# Enable Macie
aws macie2 enable-macie

# Create a classification job to scan S3 buckets
aws macie2 create-classification-job \
  --name 'Scan-All-S3-Buckets' \
  --job-type ONE_TIME \
  --s3-job-definition '{
    "bucketDefinitions": [{
      "accountId": "123456789012",
      "buckets": ["customer-uploads","financial-reports"]
    }]
  }' \
  --managed-data-identifier-selector ALL

# Macie scans objects and reports:
# - SSN found in financial-reports/2026-q1.csv
# - Bucket customer-uploads is publicly readable

Результаты Macie и соответствие требованиям

Macie особенно полезен для нормативных стандартов, требующих обнаруживать и защищать конфиденциальные данные: GDPR (персональные данные жителей EU), HIPAA (медицинская информация), PCI DSS (данные платёжных карт). В результатах Macie указано, какие объекты S3 содержат конфиденциальные данные, какой тип данных обнаружен и какие средства управления доступом действуют для корзины. Используйте эти сведения, чтобы убедиться, что все корзины с конфиденциальными данными зашифрованы, закрыты от общего доступа и управляются соответствующими политиками корзин. Macie не изменяет данные и доступ к корзинам — он только обнаруживает проблемы и сообщает о них. Устранением проблем занимается команда безопасности.

# Get Macie findings
aws macie2 list-findings \
  --finding-criteria '{
    "criterion": {
      "category": {"eqExactMatch": ["CLASSIFICATION"]}
    }
  }'

# Findings example output:
# sensitiveDataCategories: [FINANCIAL_INFORMATION, PERSONAL_HEALTH_INFORMATION]
# resourcesAffected:
#   s3Object:
#     bucketName: healthcare-records
#     key: patients/2026/march.csv
#     publicAccess: false  (good)
#     serverSideEncryption: null (BAD - not encrypted!)

AWS Security Hub: централизация результатов

AWS Security Hub объединяет результаты GuardDuty, Inspector, Macie, IAM Access Analyzer, Firewall Manager и сторонних инструментов в одной консоли. Он приводит результаты к единому формату AWS Security Finding Format (ASFF), обеспечивая согласованную обработку и анализ данных из разных источников. Security Hub также проверяет вашу среду на соответствие стандартам безопасности, таким как CIS AWS Foundations, PCI DSS и NIST. Используйте Security Hub как единый центр обзора состояния безопасности — сопоставляйте связанные результаты из нескольких сервисов, чтобы понять полный масштаб инцидента.

# Enable Security Hub and all integrations
aws securityhub enable-security-hub \
  --enable-default-standards

# GuardDuty, Inspector, Macie automatically
# send findings to Security Hub when all are enabled

# Query aggregated findings
aws securityhub get-findings \
  --filters '{
    "SeverityLabel": [{"Value":"CRITICAL","Comparison":"EQUALS"}],
    "WorkflowStatus": [{"Value":"NEW","Comparison":"EQUALS"}]
  }' \
  --sort-criteria '[{"Field":"LastObservedAt","SortOrder":"desc"}]'

Сравнение GuardDuty, Inspector и Macie

На экзамене SAA-C03 проверяется, умеете ли вы выбрать подходящий сервис обнаружения для конкретного требования безопасности. Основные различия: GuardDuty — обнаруживает угрозы во время работы и подозрительное поведение (кто совершает что-то вредоносное ПРЯМО СЕЙЧАС). Inspector — выявляет уже существующие уязвимости в программном обеспечении и сетевой конфигурации (что не так с моими ресурсами). Macie — обнаруживает конфиденциальные данные в S3 и оценивает риск их раскрытия (где находятся мои конфиденциальные данные и защищены ли они). Все три сервиса дополняют друг друга и обычно развёртываются вместе в рабочих средах как часть комплексной стратегии безопасности.

# Service selection guide:
# 'Detect if EC2 is mining cryptocurrency' -> GuardDuty
# 'Find unpatched Apache Log4j vulnerabilities' -> Inspector
# 'Discover PII stored in S3 buckets' -> Macie
# 'Alert if unusual API calls from foreign IP' -> GuardDuty
# 'Find publicly accessible EC2 ports' -> Inspector
# 'Detect unencrypted S3 buckets with credit card data' -> Macie
# 'Correlate findings from all three services' -> Security Hub

Масштабное включение с помощью AWS Organizations

Вручную включать GuardDuty, Inspector и Macie в каждом аккаунте AWS непрактично при большом масштабе. Интеграция с AWS Organizations позволяет назначить делегированный аккаунт администратора (обычно аккаунт Security), который включает и управляет этими сервисами во всех аккаунтах-участниках из единого места. В новых аккаунтах, добавленных в Organization, GuardDuty, Inspector и Macie включаются автоматически. Результаты из всех аккаунтов объединяются в аккаунте делегированного администратора для централизованного анализа. Это рекомендуемая архитектура для управления безопасностью в многоконтурной среде.

# Enable GuardDuty for entire AWS Organization
# Run from management account
aws guardduty enable-organization-admin-account \
  --admin-account-id 111111111111

# From security/delegated admin account:
aws guardduty update-organization-configuration \
  --detector-id <detector-id> \
  --auto-enable-organization-members NEW

# NEW accounts automatically get GuardDuty enabled
# All findings aggregate in the admin account

Быстрая проверка

Проверьте своё понимание концепций AWS Solutions Architect (SAA-C03) из этого урока.

Итоги урока

В этом уроке вы узнали, что GuardDuty обнаруживает угрозы во время работы с помощью анализа на основе машинного обучения журналов CloudTrail, журналов потоков VPC и журналов DNS, Inspector автоматически сканирует EC2, ECR и Lambda на наличие уязвимостей CVE и проблем с сетевой доступностью, а Macie обнаруживает и защищает конфиденциальные данные в S3 с помощью управляемого сканирования идентификаторов данных. Security Hub централизует результаты всех трёх сервисов. Далее мы рассмотрим Secrets Manager и Parameter Store.

Часто задаваемые вопросы

Урок «GuardDuty, Inspector и Macie» бесплатный?

Да — полный текст урока «GuardDuty, Inspector и Macie» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Solutions Architect, подпишись на CoddyKit PRO. Курс AWS Solutions Architect содержит 4 уроков всего.

Чему я научусь в уроке «GuardDuty, Inspector и Macie»?

Включите GuardDuty для обнаружения угроз, используйте Inspector для поиска уязвимостей в EC2 и Lambda и обнаруживайте конфиденциальные данные в S3 с помощью Macie. Ты практикуешь AWS Solutions Architect с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать AWS Solutions Architect?

Предыдущий опыт не требуется. AWS Solutions Architect на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «GuardDuty, Inspector и Macie»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке AWS Solutions Architect?

Да. Каждый урок AWS Solutions Architect включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. KMS, ACM и шаблоны шифрования
  2. GuardDuty, Inspector и Macie
  3. Secrets Manager и Parameter Store
  4. WAF, Shield и Network Firewall
← Назад к AWS Solutions Architect