0Pricing
Cloud & IT Cert Prep · บทเรียน

GuardDuty, Inspector และ Macie

เปิดใช้ GuardDuty เพื่อตรวจจับภัยคุกคาม เรียกใช้ Inspector เพื่อตรวจหาช่องโหว่บน EC2 และ Lambda และค้นหาข้อมูลละเอียดอ่อนใน S3 ด้วย Macie

GuardDuty, Inspector และ Macie เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

ชั้นการตรวจจับภัยคุกคาม

การรักษาความปลอดภัยแบบป้องกันหลายชั้นไม่ได้ต้องการเพียงการป้องกันการโจมตีเท่านั้น แต่ยังต้อง ตรวจจับภัยคุกคามที่หลุดรอดการป้องกันด้วย AWS มีบริการรักษาความปลอดภัยแบบมีการจัดการ 3 บริการที่ทำงานร่วมกัน ได้แก่ Amazon GuardDuty ตรวจจับภัยคุกคามโดยวิเคราะห์พฤติกรรมของบัญชี AWS และการรับส่งข้อมูลเครือข่าย Amazon Inspector ค้นหาช่องโหว่ของซอฟต์แวร์ในทรัพยากรประมวลผล และ Amazon Macie ค้นหาข้อมูลอ่อนไหว (PII, ข้อมูลทางการเงิน) ใน S3 และแจ้งเตือนเมื่อข้อมูลถูกเปิดเผย ทั้งสามบริการมีการจัดการอย่างเต็มรูปแบบ ใช้แมชชีนเลิร์นนิง และทำงานร่วมกับ AWS Security Hub เพื่อให้มองเห็นข้อมูลจากส่วนกลาง

# Detective controls overview:
# GuardDuty:  Who is behaving suspiciously? (threat detection)
# Inspector:  What vulnerabilities exist in my compute? (CVE scanning)
# Macie:      Where is my sensitive data? (PII/PCI discovery)

# All three:
# - Fully managed (no agents for most features)
# - Machine learning-based analysis
# - Send findings to Security Hub
# - Integrate with EventBridge for automated response

Amazon GuardDuty: การตรวจจับภัยคุกคามอัจฉริยะ

Amazon GuardDuty เป็นบริการตรวจจับภัยคุกคามอย่างต่อเนื่องที่วิเคราะห์ VPC Flow Logs, DNS logs, เหตุการณ์การจัดการของ CloudTrail และเหตุการณ์ข้อมูลของ S3 โดยใช้แมชชีนเลิร์นนิง การตรวจจับความผิดปกติ และแหล่งข้อมูลข่าวกรองภัยคุกคามที่ผสานรวม (รายการชื่อเสียงของ IP และโดเมนอันตรายที่ทราบ) GuardDuty เป็นบริการ ที่ไม่ต้องติดตั้งเอเจนต์ คุณเพียงเปิดใช้ในบัญชี แล้วบริการจะเริ่มวิเคราะห์บันทึกที่มีอยู่ทันที ไม่ต้องจัดการโครงสร้างพื้นฐาน และไม่มีค่าใช้จ่ายในการจัดเก็บบันทึก (GuardDuty ใช้บันทึกจาก AWS โดยตรง) บริการจะแสดง Finding ที่จัดหมวดหมู่ตามประเภทภัยคุกคาม เช่น UnauthorizedAccess, CryptoCurrency, Backdoor, Trojan และอื่น ๆ

# Enable GuardDuty
aws guardduty create-detector \
  --enable \
  --finding-publishing-frequency FIFTEEN_MINUTES

# List GuardDuty findings
aws guardduty list-findings \
  --detector-id <detector-id> \
  --finding-criteria '{
    "Criterion": {
      "severity": {"Gte": 7}
    }
  }'

# High severity (7-10) examples:
# UnauthorizedAccess:EC2/MaliciousIPCaller.Custom
# CryptoCurrency:EC2/BitcoinTool.B
# Backdoor:EC2/C&CActivity.B

ประเภท Finding ของ GuardDuty

GuardDuty จัดประเภท Finding ตาม วัตถุประสงค์ของภัยคุกคาม ประเภททรัพยากร และชื่อภัยคุกคาม หมวดหมู่ Finding ที่พบบ่อย ได้แก่ UnauthorizedAccess — การเรียกใช้ API จากตำแหน่งที่ผิดปกติหรือโหนดทางออกของ Tor Recon — การสแกนพอร์ตหรือการไล่สำรวจ API PrivilegeEscalation — การเปลี่ยนแปลงนโยบาย IAM ที่บ่งชี้ถึงการยกระดับสิทธิ์ Exfiltration — การดึงข้อมูลปริมาณมากจาก S3 หรือ RDS อย่างผิดปกติ CryptoCurrency — อินสแตนซ์ EC2 ติดต่อกับพูลขุดคริปโตที่ทราบอยู่แล้ว Stealth — ปิดการบันทึก CloudTrail หรือปิดการบันทึกการเข้าถึง S3 Finding แต่ละรายการประกอบด้วย ทรัพยากรที่ได้รับผลกระทบ IP/ผู้ใช้ของผู้กระทำ และ การดำเนินการที่แนะนำ

# Get GuardDuty finding details
aws guardduty get-findings \
  --detector-id <detector-id> \
  --finding-ids finding-id-1 finding-id-2

# Finding structure:
# {
#   'type': 'CryptoCurrency:EC2/BitcoinTool.B!DNS',
#   'severity': 8.0,
#   'title': 'EC2 instance querying domain for cryptocurrency mining',
#   'resource': {'instanceDetails': {'instanceId': 'i-12345'}},
#   'service': {'action': {'networkConnectionAction': {'remoteIpDetails': {...}}}}
# }

การตอบสนองอัตโนมัติของ GuardDuty

Finding ของ GuardDuty ทำงานร่วมกับ Amazon EventBridge เพื่อเรียกใช้เวิร์กโฟลว์การตอบสนองอัตโนมัติ รูปแบบที่พบบ่อยคือ GuardDuty ตรวจพบอินสแตนซ์ EC2 ที่ถูกเจาะระบบ → กฎของ EventBridge ทำงาน → ฟังก์ชัน Lambda ถูกเรียกใช้ → Lambda แยกอินสแตนซ์ออก (นำออกจาก ASG และใช้กลุ่มความปลอดภัยแบบจำกัดที่บล็อกการรับส่งข้อมูลทั้งหมด) สร้างสแนปชอตโวลุ่ม EBS เพื่อการตรวจสอบทางนิติวิทยาศาสตร์ และแจ้งทีมรักษาความปลอดภัยผ่าน SNS การตอบสนองอัตโนมัตินี้อาจเกิดขึ้นภายในไม่กี่วินาทีหลังตรวจพบ ซึ่งเร็วกว่าการตอบสนองโดยมนุษย์อย่างมาก

# EventBridge rule for high-severity GuardDuty findings
aws events put-rule \
  --name guardduty-high-severity \
  --event-pattern '{
    "source": ["aws.guardduty"],
    "detail-type": ["GuardDuty Finding"],
    "detail": {
      "severity": [{"numeric": [">", 6.9]}]
    }
  }'

# Lambda response function actions:
# 1. Stop instance from ASG
# 2. Replace security group with deny-all SG
# 3. Create EBS snapshot for forensics
# 4. Send SNS alert to security team
# 5. Create Jira ticket via API

Amazon Inspector: การประเมินช่องโหว่

Amazon Inspector ค้นหาและสแกนเวิร์กโหลดของคุณโดยอัตโนมัติเพื่อตรวจหาช่องโหว่ของซอฟต์แวร์และการเปิดเผยเครือข่ายโดยไม่ตั้งใจ Inspector v2 (เวอร์ชันปัจจุบัน) ครอบคลุม อินสแตนซ์ EC2 (ผ่าน Systems Manager Agent) อิมเมจคอนเทนเนอร์ Amazon ECR (สแกนเมื่ออัปโหลด) และ ฟังก์ชัน AWS Lambda (การพึ่งพาของแพ็กเกจ) บริการจะเชื่อมโยง Finding กับฐานข้อมูล CVE (Common Vulnerabilities and Exposures) และกำหนดคะแนนความเสี่ยง Inspector จะสแกนทรัพยากรซ้ำอย่างต่อเนื่องเมื่อมีการเผยแพร่ช่องโหว่ใหม่ คุณจึงไม่จำเป็นต้องเรียกใช้การสแกนด้วยตนเอง

# Enable Amazon Inspector
aws inspector2 enable \
  --resource-types EC2 ECR LAMBDA

# List Inspector findings for critical vulnerabilities
aws inspector2 list-findings \
  --filter-criteria '{
    "severity": [{"comparison":"EQUALS","value":"CRITICAL"}]
  }' \
  --query 'findings[].{Resource:resources[0].id,CVE:packageVulnerabilityDetails.vulnerabilityId,CVSS:packageVulnerabilityDetails.cvss[0].baseScore}'

# Inspector integrates with ECR lifecycle policies
# to prevent deploying critically vulnerable images

ความสามารถในการเข้าถึงเครือข่ายของ Inspector

นอกเหนือจากการสแกน CVE แล้ว Inspector ยังวิเคราะห์ ความสามารถในการเข้าถึงเครือข่าย โดยตรวจสอบว่าอินสแตนซ์ EC2 ใดเข้าถึงได้จากอินเทอร์เน็ตเนื่องจากการกำหนดค่ากลุ่มความปลอดภัย บริการจะทำแผนผังกลุ่มความปลอดภัย VPC, NACL, ตารางเส้นทาง และเกตเวย์อินเทอร์เน็ต เพื่อระบุว่าพอร์ตใดของอินสแตนซ์ใดสามารถเข้าถึงได้จากอินเทอร์เน็ต Finding เช่น พอร์ต 22 (SSH) บน i-12345 สามารถเข้าถึงได้จากอินเทอร์เน็ต แสดงว่ากลุ่มความปลอดภัยกำหนดค่าไม่ถูกต้องและอนุญาตให้เข้าถึง SSH โดยตรง ซึ่งเป็นความเสี่ยงด้านความปลอดภัยที่พบบ่อย การวิเคราะห์เครือข่ายนี้ทำงานโดยไม่ใช้เอเจนต์และใช้ข้อมูลการกำหนดค่า VPC

# Inspector network findings example:
# Finding type: NETWORK_REACHABILITY
# Title: Port 22 is reachable from 0.0.0.0/0
# Resource: ec2-instance i-12345 (prod-web-01)
# Details: Security group sg-abc allows 0.0.0.0/0:22
# Recommendation: Restrict SSH to corporate IP range
#   or use Systems Manager Session Manager instead

# Fix: update security group
aws ec2 revoke-security-group-ingress \
  --group-id sg-abc \
  --protocol tcp --port 22 --cidr 0.0.0.0/0

Amazon Macie: การค้นหาข้อมูลอ่อนไหว

Amazon Macie ใช้แมชชีนเลิร์นนิงและการจับคู่รูปแบบเพื่อค้นหาและปกป้องข้อมูลอ่อนไหวใน Amazon S3 โดยอัตโนมัติ Macie ระบุ ข้อมูลที่สามารถระบุตัวบุคคลได้ (PII) (ชื่อ หมายเลขประกันสังคม หมายเลขบัตรเครดิต หนังสือเดินทาง) ข้อมูลทางการเงิน ข้อมูลสุขภาพ และ ข้อมูลประจำตัว (รหัสผ่าน คีย์ API) นอกจากนี้ยังตรวจจับ บัคเก็ต S3 สาธารณะ และ บัคเก็ตที่ไม่ได้เข้ารหัส Macie สร้าง Finding ที่ทำงานร่วมกับ Security Hub และ EventBridge เพื่อแก้ไขหรือแจ้งเตือนโดยอัตโนมัติเมื่อค้นพบหรือพบการเปิดเผยข้อมูลอ่อนไหว

# Enable Macie
aws macie2 enable-macie

# Create a classification job to scan S3 buckets
aws macie2 create-classification-job \
  --name 'Scan-All-S3-Buckets' \
  --job-type ONE_TIME \
  --s3-job-definition '{
    "bucketDefinitions": [{
      "accountId": "123456789012",
      "buckets": ["customer-uploads","financial-reports"]
    }]
  }' \
  --managed-data-identifier-selector ALL

# Macie scans objects and reports:
# - SSN found in financial-reports/2026-q1.csv
# - Bucket customer-uploads is publicly readable

Finding และการปฏิบัติตามข้อกำหนดของ Macie

Macie มีประโยชน์อย่างยิ่งสำหรับกรอบการปฏิบัติตามข้อกำหนดที่ต้องค้นหาและปกป้องข้อมูลอ่อนไหว ได้แก่ GDPR (ข้อมูลส่วนบุคคลของ EU), HIPAA (ข้อมูลสุขภาพ) และ PCI DSS (ข้อมูลบัตรชำระเงิน) Finding ของ Macie จะแสดงว่าออบเจ็กต์ S3 ใดมีข้อมูลอ่อนไหว พบข้อมูลประเภทใด และบัคเก็ตมีการควบคุมการเข้าถึงอย่างไร ใช้ข้อมูลนี้เพื่อตรวจสอบว่าบัคเก็ตทั้งหมดที่มีข้อมูลอ่อนไหวได้รับการเข้ารหัส เป็นส่วนตัว และอยู่ภายใต้นโยบายบัคเก็ตที่เหมาะสม Macie จะไม่แก้ไขข้อมูลหรือการเข้าถึงบัคเก็ต แต่จะตรวจจับและรายงานเท่านั้น ทีมรักษาความปลอดภัยเป็นผู้ดำเนินการแก้ไข

# Get Macie findings
aws macie2 list-findings \
  --finding-criteria '{
    "criterion": {
      "category": {"eqExactMatch": ["CLASSIFICATION"]}
    }
  }'

# Findings example output:
# sensitiveDataCategories: [FINANCIAL_INFORMATION, PERSONAL_HEALTH_INFORMATION]
# resourcesAffected:
#   s3Object:
#     bucketName: healthcare-records
#     key: patients/2026/march.csv
#     publicAccess: false  (good)
#     serverSideEncryption: null (BAD - not encrypted!)

AWS Security Hub: การรวมศูนย์ Finding

AWS Security Hub รวบรวม Finding จาก GuardDuty, Inspector, Macie, IAM Access Analyzer, Firewall Manager และเครื่องมือจากผู้ให้บริการภายนอกไว้ในคอนโซลเดียว บริการจะแปลง Finding ให้อยู่ในรูปแบบ AWS Security Finding Format (ASFF) เพื่อให้ประมวลผลและวิเคราะห์ข้อมูลจากแหล่งต่าง ๆ ได้อย่างสอดคล้องกัน Security Hub ยังประเมินสภาพแวดล้อมของคุณเทียบกับมาตรฐานความปลอดภัย เช่น CIS AWS Foundations, PCI DSS และ NIST ใช้ Security Hub เป็นมุมมองรวมศูนย์สำหรับสถานะความปลอดภัยของคุณ โดยเชื่อมโยง Finding ที่เกี่ยวข้องจากหลายบริการเพื่อทำความเข้าใจขอบเขตทั้งหมดของเหตุการณ์

# Enable Security Hub and all integrations
aws securityhub enable-security-hub \
  --enable-default-standards

# GuardDuty, Inspector, Macie automatically
# send findings to Security Hub when all are enabled

# Query aggregated findings
aws securityhub get-findings \
  --filters '{
    "SeverityLabel": [{"Value":"CRITICAL","Comparison":"EQUALS"}],
    "WorkflowStatus": [{"Value":"NEW","Comparison":"EQUALS"}]
  }' \
  --sort-criteria '[{"Field":"LastObservedAt","SortOrder":"desc"}]'

เปรียบเทียบ GuardDuty, Inspector และ Macie

การสอบ SAA-C03 ทดสอบว่าคุณสามารถเลือกบริการตรวจจับที่เหมาะสมกับข้อกำหนดด้านความปลอดภัยแต่ละกรณีได้หรือไม่ ความแตกต่างสำคัญคือ GuardDuty — ตรวจจับภัยคุกคามขณะทำงานและพฤติกรรมน่าสงสัย (ใครกำลังทำสิ่งไม่ดีอยู่ในขณะนี้) Inspector — ค้นหาช่องโหว่ที่มีอยู่เดิมในซอฟต์แวร์และการกำหนดค่าเครือข่าย (ทรัพยากรของฉันมีปัญหาอะไร) Macie — ค้นหาข้อมูลอ่อนไหวและความเสี่ยงจากการเปิดเผยใน S3 (ข้อมูลอ่อนไหวของฉันอยู่ที่ใดและได้รับการปกป้องหรือไม่) ทั้งสามบริการส่งเสริมซึ่งกันและกัน และโดยทั่วไปจะใช้งานร่วมกันในสภาพแวดล้อม Production เป็นส่วนหนึ่งของกลยุทธ์ความปลอดภัยที่ครอบคลุม

# Service selection guide:
# 'Detect if EC2 is mining cryptocurrency' -> GuardDuty
# 'Find unpatched Apache Log4j vulnerabilities' -> Inspector
# 'Discover PII stored in S3 buckets' -> Macie
# 'Alert if unusual API calls from foreign IP' -> GuardDuty
# 'Find publicly accessible EC2 ports' -> Inspector
# 'Detect unencrypted S3 buckets with credit card data' -> Macie
# 'Correlate findings from all three services' -> Security Hub

การเปิดใช้ในวงกว้างด้วย AWS Organizations

การเปิดใช้ GuardDuty, Inspector และ Macie ด้วยตนเองในแต่ละบัญชี AWS ไม่เหมาะสมเมื่อมีบัญชีจำนวนมาก การผสานรวม AWS Organizations ช่วยให้คุณกำหนด บัญชีผู้ดูแลระบบที่ได้รับมอบหมาย (โดยทั่วไปคือบัญชี Security) เพื่อเปิดใช้และจัดการบริการเหล่านี้ในทุกบัญชีสมาชิกจากจุดเดียว บัญชีใหม่ที่เพิ่มเข้ามาใน Organization จะเปิดใช้ GuardDuty, Inspector และ Macie โดยอัตโนมัติ Finding จากทุกบัญชีจะถูกรวมไว้ในบัญชีผู้ดูแลระบบที่ได้รับมอบหมายเพื่อการตรวจสอบจากส่วนกลาง นี่คือสถาปัตยกรรมที่แนะนำสำหรับการกำกับดูแลความปลอดภัยในสภาพแวดล้อมหลายบัญชี

# Enable GuardDuty for entire AWS Organization
# Run from management account
aws guardduty enable-organization-admin-account \
  --admin-account-id 111111111111

# From security/delegated admin account:
aws guardduty update-organization-configuration \
  --detector-id <detector-id> \
  --auto-enable-organization-members NEW

# NEW accounts automatically get GuardDuty enabled
# All findings aggregate in the admin account

ตรวจสอบความเข้าใจ

ทดสอบความเข้าใจแนวคิด AWS Solutions Architect (SAA-C03) จากบทเรียนนี้

สรุปบทเรียน

ในบทเรียนนี้ คุณได้เรียนรู้ว่า GuardDuty ตรวจจับภัยคุกคามขณะทำงานผ่านการวิเคราะห์ CloudTrail, VPC Flow Logs และ DNS logs ด้วยแมชชีนเลิร์นนิง Inspector สแกน EC2, ECR และ Lambda โดยอัตโนมัติเพื่อตรวจหาช่องโหว่ CVE และปัญหาความสามารถในการเข้าถึงเครือข่าย และ Macie ค้นหาและปกป้องข้อมูลอ่อนไหวใน S3 ผ่านการสแกนด้วยตัวระบุข้อมูลที่มีการจัดการ Security Hub รวมศูนย์ Finding จากทั้งสามบริการ บทถัดไปเราจะสำรวจ Secrets Manager และ Parameter Store

คำถามที่พบบ่อย

บทเรียน “GuardDuty, Inspector และ Macie” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “GuardDuty, Inspector และ Macie” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “GuardDuty, Inspector และ Macie”

เปิดใช้ GuardDuty เพื่อตรวจจับภัยคุกคาม เรียกใช้ Inspector เพื่อตรวจหาช่องโหว่บน EC2 และ Lambda และค้นหาข้อมูลละเอียดอ่อนใน S3 ด้วย Macie คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “GuardDuty, Inspector และ Macie” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. KMS, ACM และรูปแบบการเข้ารหัส
  2. GuardDuty, Inspector และ Macie
  3. Secrets Manager และ Parameter Store
  4. WAF, Shield และ Network Firewall
← กลับไปที่ Cloud & IT Cert Prep