GuardDuty, Inspector и Macie
Включите GuardDuty для обнаружения угроз, используйте Inspector для поиска уязвимостей в EC2 и Lambda и обнаруживайте конфиденциальные данные в S3 с помощью Macie.
«GuardDuty, Inspector и Macie» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Уровень обнаружения угроз
Многоуровневая защита требует не только предотвращать атаки, но и обнаруживать угрозы, которым удалось проникнуть внутрь. AWS предоставляет три управляемых сервиса обнаружения угроз, работающих совместно: Amazon GuardDuty обнаруживает угрозы, анализируя поведение аккаунта AWS и сетевой трафик. Amazon Inspector выявляет уязвимости программного обеспечения в вычислительных ресурсах. Amazon Macie обнаруживает конфиденциальные данные (PII, финансовые записи) в S3 и предупреждает об их раскрытии. Все три сервиса полностью управляются AWS, используют машинное обучение и интегрируются с AWS Security Hub для централизованного обзора.
# Detective controls overview:
# GuardDuty: Who is behaving suspiciously? (threat detection)
# Inspector: What vulnerabilities exist in my compute? (CVE scanning)
# Macie: Where is my sensitive data? (PII/PCI discovery)
# All three:
# - Fully managed (no agents for most features)
# - Machine learning-based analysis
# - Send findings to Security Hub
# - Integrate with EventBridge for automated responseAmazon GuardDuty: интеллектуальное обнаружение угроз
Amazon GuardDuty — это сервис непрерывного обнаружения угроз, который анализирует журналы потоков VPC, журналы DNS, события управления CloudTrail и события данных S3 с помощью машинного обучения, обнаружения аномалий и интегрированных каналов анализа угроз (списки репутации IP-адресов, известные вредоносные домены). GuardDuty не требует установки агентов — достаточно включить его в аккаунте, и он сразу начнёт анализировать существующие журналы. Инфраструктурой управлять не нужно, расходы на хранение журналов отсутствуют (GuardDuty напрямую использует журналы из AWS). Сервис формирует результаты, распределённые по типам угроз: UnauthorizedAccess, CryptoCurrency, Backdoor, Trojan и другие.
# Enable GuardDuty
aws guardduty create-detector \
--enable \
--finding-publishing-frequency FIFTEEN_MINUTES
# List GuardDuty findings
aws guardduty list-findings \
--detector-id <detector-id> \
--finding-criteria '{
"Criterion": {
"severity": {"Gte": 7}
}
}'
# High severity (7-10) examples:
# UnauthorizedAccess:EC2/MaliciousIPCaller.Custom
# CryptoCurrency:EC2/BitcoinTool.B
# Backdoor:EC2/C&CActivity.BТипы результатов GuardDuty
GuardDuty классифицирует результаты по назначению угрозы, типу ресурса и названию угрозы. Распространённые категории результатов: UnauthorizedAccess — вызовы API из необычных мест или узлов выхода Tor. Разведка — сканирование портов или перебор API. PrivilegeEscalation — изменения политик IAM, указывающие на повышение привилегий. Извлечение данных — необычно большой объём получения данных из S3 или RDS. CryptoCurrency — взаимодействие экземпляра EC2 с известными пулами майнинга криптовалют. Скрытность — отключено ведение журналов CloudTrail или журналов доступа S3. Каждый результат содержит затронутый ресурс, IP-адрес или пользователя инициатора и рекомендуемое действие.
# Get GuardDuty finding details
aws guardduty get-findings \
--detector-id <detector-id> \
--finding-ids finding-id-1 finding-id-2
# Finding structure:
# {
# 'type': 'CryptoCurrency:EC2/BitcoinTool.B!DNS',
# 'severity': 8.0,
# 'title': 'EC2 instance querying domain for cryptocurrency mining',
# 'resource': {'instanceDetails': {'instanceId': 'i-12345'}},
# 'service': {'action': {'networkConnectionAction': {'remoteIpDetails': {...}}}}
# }Автоматическое реагирование GuardDuty
Результаты GuardDuty интегрируются с Amazon EventBridge, чтобы запускать автоматизированные рабочие процессы реагирования. Распространённый сценарий выглядит так: GuardDuty обнаруживает скомпрометированный экземпляр EC2 → срабатывает правило EventBridge → вызывается функция Lambda → Lambda изолирует экземпляр (удаляет его из ASG и применяет ограничительную группу безопасности, блокирующую весь трафик), создаёт снимки его томов EBS для криминалистического анализа и уведомляет команду безопасности через SNS. Такое автоматическое реагирование может произойти в течение нескольких секунд после обнаружения — значительно быстрее реакции человека.
# EventBridge rule for high-severity GuardDuty findings
aws events put-rule \
--name guardduty-high-severity \
--event-pattern '{
"source": ["aws.guardduty"],
"detail-type": ["GuardDuty Finding"],
"detail": {
"severity": [{"numeric": [">", 6.9]}]
}
}'
# Lambda response function actions:
# 1. Stop instance from ASG
# 2. Replace security group with deny-all SG
# 3. Create EBS snapshot for forensics
# 4. Send SNS alert to security team
# 5. Create Jira ticket via APIAmazon Inspector: оценка уязвимостей
Amazon Inspector автоматически обнаруживает и сканирует ваши рабочие нагрузки на наличие уязвимостей программного обеспечения и непреднамеренной доступности из сети. Inspector v2 (современная версия) охватывает экземпляры EC2 (через агент Systems Manager), образы контейнеров Amazon ECR (сканируются при отправке) и функции AWS Lambda (зависимости пакетов). Сервис сопоставляет результаты с базами данных CVE (общедоступные уязвимости и риски) и назначает оценки риска. Inspector непрерывно повторно сканирует ресурсы при публикации новых уязвимостей — запускать сканирование вручную не требуется.
# Enable Amazon Inspector
aws inspector2 enable \
--resource-types EC2 ECR LAMBDA
# List Inspector findings for critical vulnerabilities
aws inspector2 list-findings \
--filter-criteria '{
"severity": [{"comparison":"EQUALS","value":"CRITICAL"}]
}' \
--query 'findings[].{Resource:resources[0].id,CVE:packageVulnerabilityDetails.vulnerabilityId,CVSS:packageVulnerabilityDetails.cvss[0].baseScore}'
# Inspector integrates with ECR lifecycle policies
# to prevent deploying critically vulnerable imagesСетевая доступность Inspector
Помимо сканирования CVE, Inspector анализирует сетевую доступность — определяет, какие экземпляры EC2 доступны из интернета из-за настроек групп безопасности. Он сопоставляет группы безопасности VPC, NACL, таблицы маршрутизации и интернет-шлюзы, чтобы определить, какие порты каких экземпляров доступны из интернета. Результат вроде Порт 22 (SSH) на i-12345 доступен из интернета указывает на неправильно настроенную группу безопасности, разрешающую прямой доступ по SSH, — это распространённая угроза безопасности. Такой сетевой анализ выполняется без агентов и использует данные конфигурации VPC.
# Inspector network findings example:
# Finding type: NETWORK_REACHABILITY
# Title: Port 22 is reachable from 0.0.0.0/0
# Resource: ec2-instance i-12345 (prod-web-01)
# Details: Security group sg-abc allows 0.0.0.0/0:22
# Recommendation: Restrict SSH to corporate IP range
# or use Systems Manager Session Manager instead
# Fix: update security group
aws ec2 revoke-security-group-ingress \
--group-id sg-abc \
--protocol tcp --port 22 --cidr 0.0.0.0/0Amazon Macie: обнаружение конфиденциальных данных
Amazon Macie использует машинное обучение и сопоставление шаблонов для автоматического обнаружения и защиты конфиденциальных данных в Amazon S3. Macie выявляет персональные данные (PII) (имена, номера социального страхования, номера кредитных карт, паспорта), финансовые данные, медицинскую информацию и учётные данные (пароли, ключи API). Сервис также обнаруживает общедоступные корзины S3 и незашифрованные корзины. Macie формирует результаты, которые интегрируются с Security Hub и EventBridge для автоматического устранения проблемы или отправки оповещений при обнаружении либо раскрытии конфиденциальных данных.
# Enable Macie
aws macie2 enable-macie
# Create a classification job to scan S3 buckets
aws macie2 create-classification-job \
--name 'Scan-All-S3-Buckets' \
--job-type ONE_TIME \
--s3-job-definition '{
"bucketDefinitions": [{
"accountId": "123456789012",
"buckets": ["customer-uploads","financial-reports"]
}]
}' \
--managed-data-identifier-selector ALL
# Macie scans objects and reports:
# - SSN found in financial-reports/2026-q1.csv
# - Bucket customer-uploads is publicly readableРезультаты Macie и соответствие требованиям
Macie особенно полезен для нормативных стандартов, требующих обнаруживать и защищать конфиденциальные данные: GDPR (персональные данные жителей EU), HIPAA (медицинская информация), PCI DSS (данные платёжных карт). В результатах Macie указано, какие объекты S3 содержат конфиденциальные данные, какой тип данных обнаружен и какие средства управления доступом действуют для корзины. Используйте эти сведения, чтобы убедиться, что все корзины с конфиденциальными данными зашифрованы, закрыты от общего доступа и управляются соответствующими политиками корзин. Macie не изменяет данные и доступ к корзинам — он только обнаруживает проблемы и сообщает о них. Устранением проблем занимается команда безопасности.
# Get Macie findings
aws macie2 list-findings \
--finding-criteria '{
"criterion": {
"category": {"eqExactMatch": ["CLASSIFICATION"]}
}
}'
# Findings example output:
# sensitiveDataCategories: [FINANCIAL_INFORMATION, PERSONAL_HEALTH_INFORMATION]
# resourcesAffected:
# s3Object:
# bucketName: healthcare-records
# key: patients/2026/march.csv
# publicAccess: false (good)
# serverSideEncryption: null (BAD - not encrypted!)AWS Security Hub: централизация результатов
AWS Security Hub объединяет результаты GuardDuty, Inspector, Macie, IAM Access Analyzer, Firewall Manager и сторонних инструментов в одной консоли. Он приводит результаты к единому формату AWS Security Finding Format (ASFF), обеспечивая согласованную обработку и анализ данных из разных источников. Security Hub также проверяет вашу среду на соответствие стандартам безопасности, таким как CIS AWS Foundations, PCI DSS и NIST. Используйте Security Hub как единый центр обзора состояния безопасности — сопоставляйте связанные результаты из нескольких сервисов, чтобы понять полный масштаб инцидента.
# Enable Security Hub and all integrations
aws securityhub enable-security-hub \
--enable-default-standards
# GuardDuty, Inspector, Macie automatically
# send findings to Security Hub when all are enabled
# Query aggregated findings
aws securityhub get-findings \
--filters '{
"SeverityLabel": [{"Value":"CRITICAL","Comparison":"EQUALS"}],
"WorkflowStatus": [{"Value":"NEW","Comparison":"EQUALS"}]
}' \
--sort-criteria '[{"Field":"LastObservedAt","SortOrder":"desc"}]'Сравнение GuardDuty, Inspector и Macie
На экзамене SAA-C03 проверяется, умеете ли вы выбрать подходящий сервис обнаружения для конкретного требования безопасности. Основные различия: GuardDuty — обнаруживает угрозы во время работы и подозрительное поведение (кто совершает что-то вредоносное ПРЯМО СЕЙЧАС). Inspector — выявляет уже существующие уязвимости в программном обеспечении и сетевой конфигурации (что не так с моими ресурсами). Macie — обнаруживает конфиденциальные данные в S3 и оценивает риск их раскрытия (где находятся мои конфиденциальные данные и защищены ли они). Все три сервиса дополняют друг друга и обычно развёртываются вместе в рабочих средах как часть комплексной стратегии безопасности.
# Service selection guide:
# 'Detect if EC2 is mining cryptocurrency' -> GuardDuty
# 'Find unpatched Apache Log4j vulnerabilities' -> Inspector
# 'Discover PII stored in S3 buckets' -> Macie
# 'Alert if unusual API calls from foreign IP' -> GuardDuty
# 'Find publicly accessible EC2 ports' -> Inspector
# 'Detect unencrypted S3 buckets with credit card data' -> Macie
# 'Correlate findings from all three services' -> Security HubМасштабное включение с помощью AWS Organizations
Вручную включать GuardDuty, Inspector и Macie в каждом аккаунте AWS непрактично при большом масштабе. Интеграция с AWS Organizations позволяет назначить делегированный аккаунт администратора (обычно аккаунт Security), который включает и управляет этими сервисами во всех аккаунтах-участниках из единого места. В новых аккаунтах, добавленных в Organization, GuardDuty, Inspector и Macie включаются автоматически. Результаты из всех аккаунтов объединяются в аккаунте делегированного администратора для централизованного анализа. Это рекомендуемая архитектура для управления безопасностью в многоконтурной среде.
# Enable GuardDuty for entire AWS Organization
# Run from management account
aws guardduty enable-organization-admin-account \
--admin-account-id 111111111111
# From security/delegated admin account:
aws guardduty update-organization-configuration \
--detector-id <detector-id> \
--auto-enable-organization-members NEW
# NEW accounts automatically get GuardDuty enabled
# All findings aggregate in the admin accountБыстрая проверка
Проверьте своё понимание концепций AWS Solutions Architect (SAA-C03) из этого урока.
Итоги урока
В этом уроке вы узнали, что GuardDuty обнаруживает угрозы во время работы с помощью анализа на основе машинного обучения журналов CloudTrail, журналов потоков VPC и журналов DNS, Inspector автоматически сканирует EC2, ECR и Lambda на наличие уязвимостей CVE и проблем с сетевой доступностью, а Macie обнаруживает и защищает конфиденциальные данные в S3 с помощью управляемого сканирования идентификаторов данных. Security Hub централизует результаты всех трёх сервисов. Далее мы рассмотрим Secrets Manager и Parameter Store.
Часто задаваемые вопросы
Урок «GuardDuty, Inspector и Macie» бесплатный?
Да — полный текст урока «GuardDuty, Inspector и Macie» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Чему я научусь в уроке «GuardDuty, Inspector и Macie»?
Включите GuardDuty для обнаружения угроз, используйте Inspector для поиска уязвимостей в EC2 и Lambda и обнаруживайте конфиденциальные данные в S3 с помощью Macie. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?
Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «GuardDuty, Inspector и Macie»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?
Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- KMS, ACM и шаблоны шифрования
- GuardDuty, Inspector и Macie
- Secrets Manager и Parameter Store
- WAF, Shield и Network Firewall