0Pricing
Cloud & IT Cert Prep · Урок

Что обнаруживает GuardDuty и зачем

Разберитесь в службе обнаружения угроз, для развёртывания которой не нужны агенты.

«Что обнаруживает GuardDuty и зачем» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Обнаружение угроз без агентов

Amazon GuardDuty — управляемый сервис обнаружения угроз AWS. Его ключевая особенность — отсутствие агентов и развёртываемого программного обеспечения. Достаточно включить его, и он начнёт анализировать телеметрию AWS на наличие вредоносного или несанкционированного поведения. Поэтому его легко быстро развернуть во всём аккаунте или организации.

Как работает GuardDuty

GuardDuty непрерывно получает и анализирует уже существующие источники данных, а затем применяет сведения об угрозах, обнаружение аномалий и машинное обучение для выявления подозрительной активности. Поскольку он читает журналы, которые AWS уже создаёт, обнаружение угроз не требует изменений в Ваших рабочих нагрузках. Сервис полностью работает как управляемый.

Что он отслеживает

GuardDuty анализирует активность аккаунта и сети для обнаружения угроз. Он может выявлять разведку, скомпрометированные экземпляры и необычное поведение аккаунта. Например, экземпляр может связываться с известным вредоносным IP-адресом, учётные данные могут использоваться из необычного места, или кто-то может пытаться отключить ведение журнала безопасности.

Встроенные сведения об угрозах

GuardDuty использует каналы сведений об угрозах AWS и сторонних поставщиков — списки известных вредоносных IP-адресов и доменов. Когда Ваши ресурсы обращаются к одному из них, сервис создаёт обнаружение. Вы также можете добавить собственные списки доверенных и опасных IP-адресов, чтобы настроить обнаружение под свою среду.

Обнаружение аномалий

Помимо списков известных угроз, GuardDuty изучает обычное поведение Вашего аккаунта и отмечает аномалии. Вызов API из новой страны, необычный всплеск активности или использование роли непривычным способом могут привести к созданию обнаружения. Это помогает выявлять новые атаки, о которых ещё нет сведений в списках блокировки.

Обнаружение, а не блокировка

Важно понимать: GuardDuty обнаруживает угрозы и отправляет оповещения, но не блокирует их. Он создаёт обнаружения с описанием увиденного. Чтобы отреагировать на обнаружение, подключите автоматизацию, например EventBridge, которая запустит исправление. Различие между обнаружением и предотвращением часто проверяется на экзаменах.

Изначальная поддержка нескольких аккаунтов

GuardDuty поддерживает делегированного администратора, который управляет обнаружением угроз во всей организации AWS. Один аккаунт безопасности может включить GuardDuty для каждого аккаунта-участника и централизованно просматривать все обнаружения. Это позволяет масштабировать обнаружение без ручной настройки каждого аккаунта.

Низкие эксплуатационные затраты

Поскольку не нужны агенты, серверы и конвейеры журналов, эксплуатационные затраты GuardDuty очень низки. Оплата зависит от объёма анализируемых данных. Именно поэтому такую модель без лишних препятствий организации часто выбирают для первого включаемого сервиса обнаружения угроз.

Интеграция с другими сервисами

Результаты обнаружения GuardDuty естественным образом передаются в Security Hub для объединения и в Detective для расследования, а в EventBridge — для реагирования. GuardDuty — это ядро обнаружения угроз в более широком процессе реагирования на угрозы, а не самостоятельный инструмент.

Подавление и списки доверенных адресов

Вы можете настроить GuardDuty с помощью списков доверенных IP-адресов (адресов, которые никогда не должны помечаться как подозрительные) и списков IP-адресов угроз (адресов, которые всегда должны помечаться), а также правил подавления для архивирования ожидаемых результатов обнаружения. Такая настройка уменьшает количество лишних срабатываний, чтобы аналитики могли сосредоточиться на настоящих угрозах. На экзамене нужно знать, что GuardDuty можно адаптировать к конкретной среде, а не использовать как неизменяемый «чёрный ящик».

GuardDuty и Inspector

Не путайте GuardDuty с Amazon Inspector. GuardDuty отслеживает активность в реальном времени, чтобы обнаруживать активные угрозы и вторжения. Inspector выполняет поиск уязвимостей, таких как необновлённое программное обеспечение и опасная доступность по сети, прежде чем ими воспользуются. Один сервис обнаруживает угрозы во время выполнения, другой оценивает уязвимости; на экзамене часто проверяется, какой из них выбрать для конкретной задачи.

Быстрая проверка

Проверьте свои базовые знания о GuardDuty.

Повторение

GuardDuty — это управляемый сервис обнаружения угроз без агентов, который анализирует имеющиеся телеметрические данные AWS с помощью сведений об угрозах, обнаружения аномалий и машинного обучения. Он создаёт оповещения в виде результатов обнаружения, но не блокирует угрозы; для устранения угроз требуется автоматизация. Делегированный администратор включает его во всей организации, а результаты обнаружения передаются в Security Hub, Detective и EventBridge.

Часто задаваемые вопросы

Урок «Что обнаруживает GuardDuty и зачем» бесплатный?

Да — полный текст урока «Что обнаруживает GuardDuty и зачем» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Что обнаруживает GuardDuty и зачем»?

Разберитесь в службе обнаружения угроз, для развёртывания которой не нужны агенты. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Что обнаруживает GuardDuty и зачем»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Что обнаруживает GuardDuty и зачем
  2. Источники данных и типы результатов GuardDuty
  3. Чтение и расстановка приоритетов результатов GuardDuty
  4. Включение GuardDuty во всей организации
← Назад к Cloud & IT Cert Prep