AWS Solutions Architect · Lektion

GuardDuty, Inspector och Macie

Aktivera GuardDuty för hotdetektering, kör Inspector för sårbarhetsskanning av EC2 och Lambda och upptäck känsliga data i S3 med Macie.

Lektion 2 av 413 steg

GuardDuty, Inspector och Macie är en gratis lektion i AWS Solutions Architect på CoddyKit. Detta är lektion 2 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för AWS Solutions Architect, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i AWS Solutions Architect innehåller totalt 4 lektioner.

Lagret för hotdetektering

Säkerhet i flera lager kräver inte bara att attacker förhindras, utan också att hot som tar sig igenom skyddet upptäcks. AWS tillhandahåller tre hanterade säkerhetstjänster för detektering som fungerar tillsammans: Amazon GuardDuty upptäcker hot genom att analysera beteende i AWS-konton och nätverkstrafik. Amazon Inspector hittar programvarusårbarheter i beräkningsresurser. Amazon Macie upptäcker känsliga data (personuppgifter och finansiella uppgifter) i S3 och larmar när de exponeras. Alla tre är fullständigt hanterade, använder maskininlärning och integreras med AWS Security Hub för centraliserad överblick.

# Detective controls overview:
# GuardDuty:  Who is behaving suspiciously? (threat detection)
# Inspector:  What vulnerabilities exist in my compute? (CVE scanning)
# Macie:      Where is my sensitive data? (PII/PCI discovery)

# All three:
# - Fully managed (no agents for most features)
# - Machine learning-based analysis
# - Send findings to Security Hub
# - Integrate with EventBridge for automated response

Amazon GuardDuty: intelligent hotdetektering

Amazon GuardDuty är en tjänst för kontinuerlig hotdetektering som analyserar VPC Flow Logs, DNS-loggar, CloudTrail-hanteringshändelser och S3-datahändelser med hjälp av maskininlärning, avvikelsedetektering och integrerade flöden med hotinformation (IP-rykteslistor och kända skadliga domäner). GuardDuty är agentlös – du aktiverar tjänsten i ditt konto och den börjar omedelbart analysera befintliga loggar. Ingen infrastruktur behöver hanteras och inga kostnader för logglagring tillkommer (GuardDuty använder loggarna direkt från AWS). Tjänsten presenterar resultat kategoriserade efter hottyp: UnauthorizedAccess, CryptoCurrency, Backdoor, Trojan med flera.

# Enable GuardDuty
aws guardduty create-detector \
  --enable \
  --finding-publishing-frequency FIFTEEN_MINUTES

# List GuardDuty findings
aws guardduty list-findings \
  --detector-id <detector-id> \
  --finding-criteria '{
    "Criterion": {
      "severity": {"Gte": 7}
    }
  }'

# High severity (7-10) examples:
# UnauthorizedAccess:EC2/MaliciousIPCaller.Custom
# CryptoCurrency:EC2/BitcoinTool.B
# Backdoor:EC2/C&CActivity.B

GuardDuty-resultattyper

GuardDuty klassificerar resultat efter hotets syfte, resurstyp och hotnamn. Vanliga resultatkategorier är: UnauthorizedAccess – API-anrop från ovanliga platser eller Tor-utgångsnoder. Recon – portskanning eller uppräkning av API:er. PrivilegeEscalation – IAM-policyändringar som tyder på privilegieeskalering. Exfiltration – ovanligt stora datauttag från S3 eller RDS. CryptoCurrency – en EC2-instans kommunicerar med kända pooler för kryptobrytning. Stealth – CloudTrail-loggning eller S3-åtkomstloggning har inaktiverats. Varje resultat innehåller en påverkad resurs, aktörens IP-adress/användare och en rekommenderad åtgärd.

# Get GuardDuty finding details
aws guardduty get-findings \
  --detector-id <detector-id> \
  --finding-ids finding-id-1 finding-id-2

# Finding structure:
# {
#   'type': 'CryptoCurrency:EC2/BitcoinTool.B!DNS',
#   'severity': 8.0,
#   'title': 'EC2 instance querying domain for cryptocurrency mining',
#   'resource': {'instanceDetails': {'instanceId': 'i-12345'}},
#   'service': {'action': {'networkConnectionAction': {'remoteIpDetails': {...}}}}
# }

Automatiserade svar med GuardDuty

GuardDuty-resultat integreras med Amazon EventBridge för att utlösa automatiserade arbetsflöden för incidenthantering. Ett vanligt mönster är: GuardDuty upptäcker en komprometterad EC2-instans → en EventBridge-regel utlöses → en Lambda-funktion anropas → Lambda isolerar instansen (tar bort den från ASG och tillämpar en restriktiv säkerhetsgrupp som blockerar all trafik), skapar ögonblicksbilder av dess EBS-volymer för kriminalteknisk analys och meddelar säkerhetsteamet via SNS. Detta automatiserade svar kan ske inom några sekunder efter upptäckten – betydligt snabbare än ett manuellt svar.

# EventBridge rule for high-severity GuardDuty findings
aws events put-rule \
  --name guardduty-high-severity \
  --event-pattern '{
    "source": ["aws.guardduty"],
    "detail-type": ["GuardDuty Finding"],
    "detail": {
      "severity": [{"numeric": [">", 6.9]}]
    }
  }'

# Lambda response function actions:
# 1. Stop instance from ASG
# 2. Replace security group with deny-all SG
# 3. Create EBS snapshot for forensics
# 4. Send SNS alert to security team
# 5. Create Jira ticket via API

Amazon Inspector: sårbarhetsbedömning

Amazon Inspector upptäcker och skannar automatiskt dina arbetsbelastningar efter programvarusårbarheter och oavsiktlig nätverksexponering. Inspector v2 (den moderna versionen) omfattar EC2-instanser (via Systems Manager Agent), Amazon ECR-containeravbildningar (som skannas när de pushas) och AWS Lambda-funktioner (paketberoenden). Tjänsten kopplar resultaten till CVE-databaser (Common Vulnerabilities and Exposures) och tilldelar riskpoäng. Inspector skannar kontinuerligt om resurser när nya sårbarheter publiceras – du behöver inte utlösa skanningar manuellt.

# Enable Amazon Inspector
aws inspector2 enable \
  --resource-types EC2 ECR LAMBDA

# List Inspector findings for critical vulnerabilities
aws inspector2 list-findings \
  --filter-criteria '{
    "severity": [{"comparison":"EQUALS","value":"CRITICAL"}]
  }' \
  --query 'findings[].{Resource:resources[0].id,CVE:packageVulnerabilityDetails.vulnerabilityId,CVSS:packageVulnerabilityDetails.cvss[0].baseScore}'

# Inspector integrates with ECR lifecycle policies
# to prevent deploying critically vulnerable images

Inspektors nätverksåtkomst

Utöver CVE-skanning analyserar Inspector nätverksåtkomst – vilka EC2-instanser som är åtkomliga från internet på grund av säkerhetsgruppskonfigurationer. Tjänsten kartlägger dina VPC-säkerhetsgrupper, NACL:er, routningstabeller och internetgatewayer för att avgöra vilka portar på vilka instanser som kan nås från internet. Ett resultat som Port 22 (SSH) på i-12345 kan nås från internet visar att en felkonfigurerad säkerhetsgrupp tillåter direkt SSH-åtkomst – en vanlig säkerhetsrisk. Denna nätverksanalys körs utan agenter och använder konfigurationsdata från VPC.

# Inspector network findings example:
# Finding type: NETWORK_REACHABILITY
# Title: Port 22 is reachable from 0.0.0.0/0
# Resource: ec2-instance i-12345 (prod-web-01)
# Details: Security group sg-abc allows 0.0.0.0/0:22
# Recommendation: Restrict SSH to corporate IP range
#   or use Systems Manager Session Manager instead

# Fix: update security group
aws ec2 revoke-security-group-ingress \
  --group-id sg-abc \
  --protocol tcp --port 22 --cidr 0.0.0.0/0

Amazon Macie: upptäckt av känsliga data

Amazon Macie använder maskininlärning och mönstermatchning för att automatiskt upptäcka och skydda känsliga data i Amazon S3. Macie identifierar personligt identifierbar information (PII) (namn, personnummer, kreditkortsnummer och pass), finansiella data, hälsoinformation och autentiseringsuppgifter (lösenord och API-nycklar). Tjänsten upptäcker även offentliga S3-buckets och okrypterade buckets. Macie genererar resultat som integreras med Security Hub och EventBridge för automatisk åtgärd eller avisering när känsliga data upptäcks eller exponeras.

# Enable Macie
aws macie2 enable-macie

# Create a classification job to scan S3 buckets
aws macie2 create-classification-job \
  --name 'Scan-All-S3-Buckets' \
  --job-type ONE_TIME \
  --s3-job-definition '{
    "bucketDefinitions": [{
      "accountId": "123456789012",
      "buckets": ["customer-uploads","financial-reports"]
    }]
  }' \
  --managed-data-identifier-selector ALL

# Macie scans objects and reports:
# - SSN found in financial-reports/2026-q1.csv
# - Bucket customer-uploads is publicly readable

Macie-resultat och efterlevnad

Macie är särskilt värdefullt för efterlevnadsramverk som kräver att känsliga data lokaliseras och skyddas: GDPR (personuppgifter i EU), HIPAA (hälsoinformation) och PCI DSS (betalkortsdata). Macie-resultat visar vilka S3-objekt som innehåller känsliga data, vilken typ av data som hittades och vilka åtkomstkontroller som gäller för bucketen. Använd detta för att verifiera att alla buckets som innehåller känsliga data är krypterade, privata och styrs av lämpliga bucket-policyer. Macie ändrar inte data eller bucket-åtkomst – tjänsten upptäcker och rapporterar endast. Åtgärder utförs av säkerhetsteamet.

# Get Macie findings
aws macie2 list-findings \
  --finding-criteria '{
    "criterion": {
      "category": {"eqExactMatch": ["CLASSIFICATION"]}
    }
  }'

# Findings example output:
# sensitiveDataCategories: [FINANCIAL_INFORMATION, PERSONAL_HEALTH_INFORMATION]
# resourcesAffected:
#   s3Object:
#     bucketName: healthcare-records
#     key: patients/2026/march.csv
#     publicAccess: false  (good)
#     serverSideEncryption: null (BAD - not encrypted!)

AWS Security Hub: centralisering av resultat

AWS Security Hub samlar resultat från GuardDuty, Inspector, Macie, IAM Access Analyzer, Firewall Manager och verktyg från tredje part i en enda konsol. Tjänsten normaliserar resultaten till AWS Security Finding Format (ASFF), vilket möjliggör enhetlig bearbetning och analys från olika källor. Security Hub utvärderar även din miljö mot säkerhetsstandarder som CIS AWS Foundations, PCI DSS och NIST. Använd Security Hub som en samlad överblick över din säkerhetsstatus – korrelera relaterade resultat från flera tjänster för att förstå en incidents fullständiga omfattning.

# Enable Security Hub and all integrations
aws securityhub enable-security-hub \
  --enable-default-standards

# GuardDuty, Inspector, Macie automatically
# send findings to Security Hub when all are enabled

# Query aggregated findings
aws securityhub get-findings \
  --filters '{
    "SeverityLabel": [{"Value":"CRITICAL","Comparison":"EQUALS"}],
    "WorkflowStatus": [{"Value":"NEW","Comparison":"EQUALS"}]
  }' \
  --sort-criteria '[{"Field":"LastObservedAt","SortOrder":"desc"}]'

Jämförelse av GuardDuty, Inspector och Macie

SAA-C03-examen testar om du kan välja rätt detekteringstjänst för ett visst säkerhetskrav. Viktiga skillnader: GuardDuty – upptäcker hot och misstänkt beteende under körning (vem gör något skadligt JUST NU). Inspector – hittar befintliga sårbarheter i programvara och nätverkskonfiguration (vad är fel med mina resurser). Macie – upptäcker känsliga data och risken att de exponeras i S3 (var finns mina känsliga data och är de skyddade). Alla tre kompletterar varandra och används vanligtvis tillsammans i produktionsmiljöer som en del av en heltäckande säkerhetsstrategi.

# Service selection guide:
# 'Detect if EC2 is mining cryptocurrency' -> GuardDuty
# 'Find unpatched Apache Log4j vulnerabilities' -> Inspector
# 'Discover PII stored in S3 buckets' -> Macie
# 'Alert if unusual API calls from foreign IP' -> GuardDuty
# 'Find publicly accessible EC2 ports' -> Inspector
# 'Detect unencrypted S3 buckets with credit card data' -> Macie
# 'Correlate findings from all three services' -> Security Hub

Aktivering i stor skala med AWS Organizations

Att manuellt aktivera GuardDuty, Inspector och Macie i varje AWS-konto är opraktiskt i stor skala. Integrering med AWS Organizations låter dig utse ett delegerat administratörskonto (vanligtvis ett säkerhetskonto) som aktiverar och hanterar dessa tjänster för alla medlemskonton från en enda plats. Nya konton som läggs till i organisationen får automatiskt GuardDuty, Inspector och Macie aktiverade. Resultat från alla konton samlas i det delegerade administratörskontot för central granskning. Detta är den rekommenderade arkitekturen för säkerhetsstyrning i miljöer med flera konton.

# Enable GuardDuty for entire AWS Organization
# Run from management account
aws guardduty enable-organization-admin-account \
  --admin-account-id 111111111111

# From security/delegated admin account:
aws guardduty update-organization-configuration \
  --detector-id <detector-id> \
  --auto-enable-organization-members NEW

# NEW accounts automatically get GuardDuty enabled
# All findings aggregate in the admin account

Snabbtest

Testa dina kunskaper om AWS Solutions Architect-koncept (SAA-C03) från den här lektionen.

Sammanfattning av lektionen

I den här lektionen har du lärt dig att: GuardDuty upptäcker hot under körning genom ML-baserad analys av CloudTrail, VPC Flow Logs och DNS-loggar, Inspector skannar automatiskt EC2, ECR och Lambda efter CVE-sårbarheter och problem med nätverksåtkomst och Macie upptäcker och skyddar känsliga data i S3 genom skanning med hanterade dataidentifierare. Security Hub centraliserar resultaten från alla tre. Nästa gång utforskar vi Secrets Manager och Parameter Store.

Gratis att börja

Lär dig AWS Solutions Architect med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
30
Lektioner
120

Vanliga frågor

Är lektionen ”GuardDuty, Inspector och Macie” gratis?

Ja – du kan läsa vilka 3 lektioner som helst i lärvägen AWS Solutions Architect, inklusive ”GuardDuty, Inspector och Macie”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i AWS Solutions Architect innehåller totalt 4 lektioner.

Vad lär jag mig i ”GuardDuty, Inspector och Macie”?

Aktivera GuardDuty för hotdetektering, kör Inspector för sårbarhetsskanning av EC2 och Lambda och upptäck känsliga data i S3 med Macie. Ni övar på AWS Solutions Architect med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig AWS Solutions Architect?

Du behöver inga förkunskaper. Utbildningen i AWS Solutions Architect på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.

Hur lång tid tar lektionen ”GuardDuty, Inspector och Macie”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här AWS Solutions Architect-lektionen?

Ja. Varje AWS Solutions Architect-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. KMS, ACM och krypteringsmönster
  2. GuardDuty, Inspector och Macie
  3. Secrets Manager och Parameter Store
  4. WAF, Shield och Network Firewall
← Tillbaka till AWS Solutions Architect