0Pricing
Cloud & IT Cert Prep · บทเรียน

GuardDuty ตรวจจับอะไรและเพราะเหตุใด

ทำความเข้าใจบริการตรวจจับภัยคุกคามที่ไม่ต้องติดตั้งเอเจนต์

GuardDuty ตรวจจับอะไรและเพราะเหตุใด เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

การตรวจจับโดยไม่ใช้เอเจนต์

Amazon GuardDuty คือบริการตรวจจับภัยคุกคามที่ AWS จัดการให้ จุดเด่นคือไม่ต้องใช้เอเจนต์และไม่ต้องติดตั้งซอฟต์แวร์ คุณเพียงเปิดใช้บริการ จากนั้นบริการจะเริ่มวิเคราะห์ข้อมูลการใช้งานของ AWS เพื่อค้นหาพฤติกรรมที่เป็นอันตรายหรือไม่ได้รับอนุญาต วิธีนี้ทำให้เปิดใช้ได้อย่างรวดเร็วทั่วทั้งบัญชีหรือองค์กร

GuardDuty ทำงานอย่างไร

GuardDuty รับและวิเคราะห์แหล่งข้อมูลที่มีอยู่เดิมอย่างต่อเนื่อง จากนั้นใช้ข้อมูลข่าวกรองภัยคุกคาม การตรวจจับความผิดปกติ และการเรียนรู้ของเครื่องเพื่อค้นหากิจกรรมน่าสงสัย เนื่องจากบริการอ่านบันทึกที่ AWS สร้างไว้อยู่แล้ว จึงเพิ่มความสามารถในการตรวจจับได้โดยไม่ต้องเปลี่ยนแปลงเวิร์กโหลดของคุณ และทำงานทั้งหมดในฐานะบริการที่มีการจัดการ

สิ่งที่ GuardDuty เฝ้าดู

GuardDuty วิเคราะห์กิจกรรมของบัญชีและเครือข่ายเพื่อตรวจจับภัยคุกคาม โดยสามารถพบการลาดตระเวนหาเป้าหมาย อินสแตนซ์ที่ถูกบุกรุก และพฤติกรรมบัญชีที่ผิดปกติ ตัวอย่างเช่น อินสแตนซ์ติดต่อกับ IP ที่ทราบว่าเป็นอันตราย มีการใช้ข้อมูลรับรองจากสถานที่ผิดปกติ หรือมีความพยายามปิดการบันทึกด้านความปลอดภัย

ข้อมูลข่าวกรองภัยคุกคามในตัว

GuardDuty ใช้แหล่งข้อมูลข่าวกรองภัยคุกคามจาก AWS และผู้ให้บริการภายนอก ซึ่งเป็นรายการ IP และโดเมนที่ทราบว่าไม่ปลอดภัย เมื่อทรัพยากรของคุณสื่อสารกับรายการเหล่านี้ บริการจะสร้างผลการตรวจพบขึ้นมา นอกจากนี้ คุณยังระบุรายการ IP ที่เชื่อถือได้และรายการ IP ที่เป็นภัยคุกคามของตนเอง เพื่อปรับการตรวจจับให้เหมาะกับสภาพแวดล้อมของคุณได้

การตรวจจับความผิดปกติ

นอกเหนือจากรายการสิ่งที่ทราบว่าไม่ปลอดภัยแล้ว GuardDuty ยังเรียนรู้พฤติกรรมปกติของบัญชีและแจ้งความผิดปกติ การเรียก API จากประเทศใหม่ ปริมาณกิจกรรมที่เพิ่มขึ้นอย่างผิดปกติ หรือการใช้บทบาทในลักษณะที่ไม่เคยเกิดขึ้นมาก่อน ล้วนทำให้เกิดผลการตรวจพบได้ วิธีนี้ช่วยจับการโจมตีรูปแบบใหม่ที่ไม่มีรายการบล็อกใดรู้จักมาก่อนได้

ผลการตรวจพบ ไม่ใช่การบล็อก

ประเด็นสำคัญคือ GuardDuty ตรวจจับและแจ้งเตือน แต่ไม่ได้บล็อก บริการจะสร้างผลการตรวจพบเพื่ออธิบายสิ่งที่พบ หากต้องการดำเนินการกับผลการตรวจพบ คุณต้องเชื่อมต่อเข้ากับระบบอัตโนมัติ เช่น ให้ EventBridge เรียกใช้การแก้ไขปัญหา การเข้าใจความแตกต่างระหว่างการตรวจจับกับการป้องกันเป็นเรื่องที่มักมีการทดสอบอย่างมาก

รองรับหลายบัญชีตั้งแต่การออกแบบ

GuardDuty รองรับผู้ดูแลระบบที่ได้รับมอบหมาย ซึ่งจัดการการตรวจจับได้ทั่วทั้งองค์กร AWS บัญชีด้านความปลอดภัยหนึ่งบัญชีสามารถเปิดใช้ GuardDuty ให้กับบัญชีสมาชิกทุกบัญชีและดูผลการตรวจพบทั้งหมดจากส่วนกลางได้ วิธีนี้ช่วยขยายการตรวจจับโดยไม่ต้องตั้งค่าแต่ละบัญชีด้วยตนเอง

ภาระการดำเนินงานต่ำ

เนื่องจากไม่ต้องใช้เอเจนต์ เซิร์ฟเวอร์ หรือสายส่งบันทึกที่ต้องสร้างขึ้น GuardDuty จึงมีต้นทุนการดำเนินงานต่ำมาก คุณจะชำระค่าบริการตามปริมาณข้อมูลที่วิเคราะห์ รูปแบบที่เริ่มใช้งานได้ง่ายนี้คือเหตุผลที่หลายองค์กรมักเปิดใช้บริการตรวจจับนี้เป็นบริการแรก

การผสานรวมกับบริการอื่น

ผลการตรวจพบจาก GuardDuty สามารถส่งต่อไปยัง ศูนย์ความปลอดภัย เพื่อรวบรวมข้อมูล และไปยัง เครื่องมือตรวจสอบ เพื่อสืบสวนได้โดยธรรมชาติ รวมถึงส่งไปยัง EventBridge เพื่อดำเนินการตอบสนอง GuardDuty จึงเป็นกลไกตรวจจับที่อยู่ใจกลางกระบวนการตอบสนองต่อภัยคุกคามที่มีขนาดใหญ่กว่า ไม่ใช่เครื่องมือแบบทำงานเดี่ยว

รายการยกเว้นและรายการที่เชื่อถือได้

คุณสามารถปรับแต่ง GuardDuty ด้วย รายการ IP ที่เชื่อถือได้ (ที่อยู่ที่คุณไม่ต้องการให้ถูกแจ้งเตือน) และ รายการ IP ภัยคุกคาม (ที่อยู่ที่คุณต้องการให้ถูกแจ้งเตือนเสมอ) รวมถึงกฎการยกเว้นเพื่อจัดเก็บผลการตรวจพบที่คาดหมายไว้ การปรับแต่งนี้ช่วยลดสัญญาณรบกวน ทำให้นักวิเคราะห์มุ่งความสนใจไปที่ภัยคุกคามจริงได้ การสอบมักคาดหวังให้คุณทราบว่า GuardDuty สามารถปรับให้เหมาะกับสภาพแวดล้อมได้ ไม่ใช่กล่องดำที่กำหนดตายตัว

GuardDuty เทียบกับ Inspector

อย่าสับสน GuardDuty กับ Amazon Inspector GuardDuty เฝ้าดูกิจกรรมที่เกิดขึ้นแบบสดเพื่อค้นหาภัยคุกคามและการบุกรุกที่กำลังเกิดขึ้น ส่วน Inspector จะสแกนหา ช่องโหว่ เช่น ซอฟต์แวร์ที่ไม่ได้ติดตั้งแพตช์และการเข้าถึงเครือข่ายที่มีความเสี่ยง ก่อนที่ช่องโหว่เหล่านั้นจะถูกใช้ประโยชน์ เครื่องมือหนึ่งใช้ตรวจจับภัยคุกคามขณะระบบทำงาน อีกเครื่องมือใช้ประเมินช่องโหว่ และการสอบมักทดสอบว่าควรเลือกใช้เครื่องมือใดตามเป้าหมายที่กำหนด

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ทดสอบพื้นฐานเกี่ยวกับ GuardDuty ของคุณ

สรุปทบทวน

GuardDuty เป็นบริการตรวจจับภัยคุกคามแบบมีการจัดการที่ทำงานโดยไม่ต้องติดตั้งเอเจนต์ โดยวิเคราะห์ข้อมูลการตรวจวัดของ AWS ที่มีอยู่แล้วร่วมกับข้อมูลข่าวกรองภัยคุกคาม การตรวจจับความผิดปกติ และการเรียนรู้ของเครื่อง บริการนี้ แจ้งเตือนผ่านผลการตรวจพบแต่ไม่บล็อก ดังนั้นการแก้ไขจึงต้องอาศัยระบบอัตโนมัติ ผู้ดูแลระบบที่ได้รับมอบหมายสามารถเปิดใช้งานบริการทั่วทั้ง Organization ได้ และผลการตรวจพบจะถูกส่งต่อไปยัง Security Hub, Detective และ EventBridge

คำถามที่พบบ่อย

บทเรียน “GuardDuty ตรวจจับอะไรและเพราะเหตุใด” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “GuardDuty ตรวจจับอะไรและเพราะเหตุใด” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “GuardDuty ตรวจจับอะไรและเพราะเหตุใด”

ทำความเข้าใจบริการตรวจจับภัยคุกคามที่ไม่ต้องติดตั้งเอเจนต์ คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “GuardDuty ตรวจจับอะไรและเพราะเหตุใด” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. GuardDuty ตรวจจับอะไรและเพราะเหตุใด
  2. แหล่งข้อมูลและประเภทการค้นพบของ GuardDuty
  3. การอ่านและจัดลำดับความสำคัญของการค้นพบ GuardDuty
  4. การเปิดใช้ GuardDuty ทั่วทั้งองค์กร
← กลับไปที่ Cloud & IT Cert Prep