GuardDuty, Inspector ve Macie
Tehdit algılama için GuardDuty'yi etkinleştirin, EC2 ve Lambda'da güvenlik açığı taraması için Inspector'ı çalıştırın ve S3'te hassas verileri Macie ile keşfedin.
GuardDuty, Inspector ve Macie, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
Tehdit Tespit Katmanı
Derinlemesine savunma güvenliği, saldırıları yalnızca önlemeyi değil, aradan sızan tehditleri tespit etmeyi de gerektirir. AWS, birlikte çalışan üç yönetilen güvenlik tespit hizmeti sunar: Amazon GuardDuty, AWS hesabı davranışını ve ağ trafiğini analiz ederek tehditleri tespit eder. Amazon Inspector, işlem kaynaklarındaki yazılım güvenlik açıklarını bulur. Amazon Macie, S3'teki hassas verileri (PII, finansal kayıtlar) keşfeder ve bunlar açığa çıktığında uyarı verir. Bu üç hizmet de tamamen yönetilir, makine öğrenimini kullanır ve merkezi görünürlük için AWS Security Hub ile bütünleşir.
# Detective controls overview:
# GuardDuty: Who is behaving suspiciously? (threat detection)
# Inspector: What vulnerabilities exist in my compute? (CVE scanning)
# Macie: Where is my sensitive data? (PII/PCI discovery)
# All three:
# - Fully managed (no agents for most features)
# - Machine learning-based analysis
# - Send findings to Security Hub
# - Integrate with EventBridge for automated responseAmazon GuardDuty: Akıllı Tehdit Tespiti
Amazon GuardDuty, makine öğrenimi, anomali tespiti ve entegre tehdit istihbaratı akışlarını (IP itibar listeleri, bilinen kötü amaçlı alan adları) kullanarak VPC Flow Logs, DNS logs, CloudTrail yönetim olayları ve S3 veri olaylarını analiz eden sürekli bir tehdit tespit hizmetidir. GuardDuty aracısızdır; hesabınızda etkinleştirdiğiniz anda mevcut günlükleri analiz etmeye başlar. Yönetilecek altyapı veya günlük depolama maliyeti yoktur; GuardDuty günlükleri doğrudan AWS'den tüketir. Bulguları tehdit türüne göre sınıflandırarak sunar: UnauthorizedAccess, CryptoCurrency, Backdoor, Trojan ve daha fazlası.
# Enable GuardDuty
aws guardduty create-detector \
--enable \
--finding-publishing-frequency FIFTEEN_MINUTES
# List GuardDuty findings
aws guardduty list-findings \
--detector-id <detector-id> \
--finding-criteria '{
"Criterion": {
"severity": {"Gte": 7}
}
}'
# High severity (7-10) examples:
# UnauthorizedAccess:EC2/MaliciousIPCaller.Custom
# CryptoCurrency:EC2/BitcoinTool.B
# Backdoor:EC2/C&CActivity.BGuardDuty Bulgu Türleri
GuardDuty bulguları tehdidin amacı, kaynak türü ve tehdit adına göre sınıflandırır. Yaygın bulgu kategorileri şunlardır: UnauthorizedAccess — olağandışı konumlardan veya Tor çıkış düğümlerinden yapılan API çağrıları. Recon — bağlantı noktası taraması veya API numaralandırması. PrivilegeEscalation — ayrıcalık yükseltmeye işaret eden IAM policy değişiklikleri. Exfiltration — S3 veya RDS'den olağandışı miktarda büyük veri alınması. CryptoCurrency — bilinen kripto madenciliği havuzlarıyla iletişim kuran EC2 örneği. Stealth — CloudTrail günlük kaydının veya S3 erişim günlüğünün devre dışı bırakılması. Her bulgu bir etkilenen kaynak, aktörün IP adresi/kullanıcısı ve önerilen eylem içerir.
# Get GuardDuty finding details
aws guardduty get-findings \
--detector-id <detector-id> \
--finding-ids finding-id-1 finding-id-2
# Finding structure:
# {
# 'type': 'CryptoCurrency:EC2/BitcoinTool.B!DNS',
# 'severity': 8.0,
# 'title': 'EC2 instance querying domain for cryptocurrency mining',
# 'resource': {'instanceDetails': {'instanceId': 'i-12345'}},
# 'service': {'action': {'networkConnectionAction': {'remoteIpDetails': {...}}}}
# }GuardDuty ile Otomatik Yanıt
GuardDuty bulguları, otomatik yanıt iş akışlarını tetiklemek için Amazon EventBridge ile bütünleşir. Yaygın bir yaklaşım şöyledir: GuardDuty güvenliği ihlal edilmiş bir EC2 örneği tespit eder → EventBridge kuralı tetiklenir → Lambda işlevi çağrılır → Lambda örneği izole eder (örneği ASG'den kaldırır, tüm trafiği engelleyen kısıtlayıcı bir güvenlik grubu uygular), adli inceleme için EBS birimlerinin anlık görüntülerini alır ve güvenlik ekibine SNS aracılığıyla bildirim gönderir. Bu otomatik yanıt, tespitten sonraki birkaç saniye içinde gerçekleşebilir; insan tarafından yürütülen bir yanıttan çok daha hızlıdır.
# EventBridge rule for high-severity GuardDuty findings
aws events put-rule \
--name guardduty-high-severity \
--event-pattern '{
"source": ["aws.guardduty"],
"detail-type": ["GuardDuty Finding"],
"detail": {
"severity": [{"numeric": [">", 6.9]}]
}
}'
# Lambda response function actions:
# 1. Stop instance from ASG
# 2. Replace security group with deny-all SG
# 3. Create EBS snapshot for forensics
# 4. Send SNS alert to security team
# 5. Create Jira ticket via APIAmazon Inspector: Güvenlik Açığı Değerlendirmesi
Amazon Inspector, iş yüklerinizi yazılım güvenlik açıkları ve amaçlanmayan ağ erişimi açısından otomatik olarak keşfeder ve tarar. Inspector v2 (güncel sürüm), EC2 örneklerini (Systems Manager Agent aracılığıyla), Amazon ECR kapsayıcı görüntülerini (gönderildiklerinde taranır) ve AWS Lambda işlevlerini (paket bağımlılıkları) kapsar. Bulguları CVE veritabanlarıyla (Common Vulnerabilities and Exposures) ilişkilendirir ve risk puanları atar. Inspector, yeni güvenlik açıkları yayımlandığında kaynakları sürekli olarak yeniden tarar; taramaları manuel olarak başlatmanız gerekmez.
# Enable Amazon Inspector
aws inspector2 enable \
--resource-types EC2 ECR LAMBDA
# List Inspector findings for critical vulnerabilities
aws inspector2 list-findings \
--filter-criteria '{
"severity": [{"comparison":"EQUALS","value":"CRITICAL"}]
}' \
--query 'findings[].{Resource:resources[0].id,CVE:packageVulnerabilityDetails.vulnerabilityId,CVSS:packageVulnerabilityDetails.cvss[0].baseScore}'
# Inspector integrates with ECR lifecycle policies
# to prevent deploying critically vulnerable imagesInspector Ağ Erişilebilirliği
Inspector, CVE taramasının ötesinde ağ erişilebilirliğini de analiz eder; yani hangi EC2 örneklerinin güvenlik grubu yapılandırmaları nedeniyle internetten erişilebilir olduğunu belirler. Hangi örneklerdeki hangi bağlantı noktalarına internetten erişilebildiğini belirlemek için VPC güvenlik gruplarınızı, NACL'lerinizi, yönlendirme tablolarınızı ve internet ağ geçitlerinizi eşler. i-12345 üzerindeki Port 22 (SSH) internete açık benzeri bir bulgu, doğrudan SSH erişimine izin veren hatalı yapılandırılmış bir güvenlik grubuna işaret eder; bu yaygın bir güvenlik riskidir. Bu ağ analizi, VPC yapılandırma verilerini kullanarak aracılar olmadan gerçekleştirilir.
# Inspector network findings example:
# Finding type: NETWORK_REACHABILITY
# Title: Port 22 is reachable from 0.0.0.0/0
# Resource: ec2-instance i-12345 (prod-web-01)
# Details: Security group sg-abc allows 0.0.0.0/0:22
# Recommendation: Restrict SSH to corporate IP range
# or use Systems Manager Session Manager instead
# Fix: update security group
aws ec2 revoke-security-group-ingress \
--group-id sg-abc \
--protocol tcp --port 22 --cidr 0.0.0.0/0Amazon Macie: Hassas Veri Keşfi
Amazon Macie, Amazon S3'teki hassas verileri otomatik olarak keşfetmek ve korumak için makine öğrenimini ve örüntü eşleştirmeyi kullanır. Macie, Personally Identifiable Information (PII) (adlar, sosyal güvenlik numaraları, kredi kartı numaraları, pasaportlar), finansal verileri, sağlık bilgilerini ve kimlik bilgilerini (parolalar, API anahtarları) tanımlar. Ayrıca genel erişime açık S3 bucket'larını ve şifrelenmemiş bucket'ları tespit eder. Macie, hassas veriler keşfedildiğinde veya açığa çıktığında otomatik düzeltme ya da uyarı için Security Hub ve EventBridge ile bütünleşen bulgular oluşturur.
# Enable Macie
aws macie2 enable-macie
# Create a classification job to scan S3 buckets
aws macie2 create-classification-job \
--name 'Scan-All-S3-Buckets' \
--job-type ONE_TIME \
--s3-job-definition '{
"bucketDefinitions": [{
"accountId": "123456789012",
"buckets": ["customer-uploads","financial-reports"]
}]
}' \
--managed-data-identifier-selector ALL
# Macie scans objects and reports:
# - SSN found in financial-reports/2026-q1.csv
# - Bucket customer-uploads is publicly readableMacie Bulguları ve Uyumluluk
Macie, hassas verilerin konumunun belirlenmesini ve korunmasını gerektiren uyumluluk çerçeveleri için özellikle değerlidir: GDPR (AB kişisel verileri), HIPAA (sağlık bilgileri), PCI DSS (ödeme kartı verileri). Macie bulguları, hangi S3 nesnelerinin hassas veri içerdiğini, bulunan verinin türünü ve bucket üzerindeki erişim denetimlerini gösterir. Bunu, hassas veri içeren tüm bucket'ların şifrelenmiş ve özel olduğunu ve uygun bucket policy'lerle yönetildiğini doğrulamak için kullanın. Macie verileri veya bucket erişimini değiştirmez; yalnızca tespit eder ve raporlar. Düzeltme işlemini güvenlik ekibi gerçekleştirir.
# Get Macie findings
aws macie2 list-findings \
--finding-criteria '{
"criterion": {
"category": {"eqExactMatch": ["CLASSIFICATION"]}
}
}'
# Findings example output:
# sensitiveDataCategories: [FINANCIAL_INFORMATION, PERSONAL_HEALTH_INFORMATION]
# resourcesAffected:
# s3Object:
# bucketName: healthcare-records
# key: patients/2026/march.csv
# publicAccess: false (good)
# serverSideEncryption: null (BAD - not encrypted!)AWS Security Hub: Bulguları Merkezileştirme
AWS Security Hub, GuardDuty, Inspector, Macie, IAM Access Analyzer, Firewall Manager ve üçüncü taraf araçlardan gelen bulguları tek bir konsolda toplar. Bulguları AWS Security Finding Format (ASFF) biçiminde standartlaştırarak kaynaklar arasında tutarlı işleme ve analiz yapılmasını sağlar. Security Hub ayrıca ortamınızı CIS AWS Foundations, PCI DSS ve NIST gibi güvenlik standartlarına göre değerlendirir. Security Hub'ı güvenlik durumunuz için tek merkezi görünüm olarak kullanın; bir olayın kapsamını tam olarak anlamak için birden fazla hizmetten gelen ilişkili bulguları ilişkilendirin.
# Enable Security Hub and all integrations
aws securityhub enable-security-hub \
--enable-default-standards
# GuardDuty, Inspector, Macie automatically
# send findings to Security Hub when all are enabled
# Query aggregated findings
aws securityhub get-findings \
--filters '{
"SeverityLabel": [{"Value":"CRITICAL","Comparison":"EQUALS"}],
"WorkflowStatus": [{"Value":"NEW","Comparison":"EQUALS"}]
}' \
--sort-criteria '[{"Field":"LastObservedAt","SortOrder":"desc"}]'GuardDuty, Inspector ve Macie Karşılaştırması
SAA-C03 sınavı, belirli bir güvenlik gereksinimi için doğru tespit hizmetini seçip seçemediğinizi ölçer. Temel farklar şunlardır: GuardDuty — çalışma zamanı tehditlerini ve şüpheli davranışları tespit eder (ŞU ANDA kim kötü bir şey yapıyor). Inspector — yazılım ve ağ yapılandırmasındaki önceden var olan güvenlik açıklarını bulur (kaynaklarımda ne yanlış). Macie — S3'teki hassas verileri ve bunların açığa çıkma riskini keşfeder (hassas verilerim nerede ve korunuyor mu). Bu üç hizmet birbirini tamamlar ve kapsamlı bir güvenlik stratejisinin parçası olarak üretim ortamlarında genellikle birlikte kullanılır.
# Service selection guide:
# 'Detect if EC2 is mining cryptocurrency' -> GuardDuty
# 'Find unpatched Apache Log4j vulnerabilities' -> Inspector
# 'Discover PII stored in S3 buckets' -> Macie
# 'Alert if unusual API calls from foreign IP' -> GuardDuty
# 'Find publicly accessible EC2 ports' -> Inspector
# 'Detect unencrypted S3 buckets with credit card data' -> Macie
# 'Correlate findings from all three services' -> Security HubAWS Organizations ile Büyük Ölçekte Etkinleştirme
GuardDuty, Inspector ve Macie'yi her AWS hesabında manuel olarak etkinleştirmek büyük ölçekte pratik değildir. AWS Organizations entegrasyonu, bu hizmetleri tüm üye hesaplarda tek bir yerden etkinleştiren ve yöneten bir yetkilendirilmiş yönetici hesabı (genellikle bir Security hesabı) belirlemenizi sağlar. Kuruluşa eklenen yeni hesaplarda GuardDuty, Inspector ve Macie otomatik olarak etkinleştirilir. Tüm hesaplardan gelen bulgular, merkezi inceleme için yetkilendirilmiş yönetici hesabında toplanır. Bu, çok hesaplı güvenlik yönetişimi için önerilen mimaridir.
# Enable GuardDuty for entire AWS Organization
# Run from management account
aws guardduty enable-organization-admin-account \
--admin-account-id 111111111111
# From security/delegated admin account:
aws guardduty update-organization-configuration \
--detector-id <detector-id> \
--auto-enable-organization-members NEW
# NEW accounts automatically get GuardDuty enabled
# All findings aggregate in the admin accountHızlı Kontrol
Bu dersteki AWS Solutions Architect (SAA-C03) kavramlarını anlayıp anlamadığınızı test edin.
Ders Özeti
Bu derste şunları öğrendiniz: GuardDuty, CloudTrail, VPC Flow Logs ve DNS logs verilerinin makine öğrenimi tabanlı analiziyle çalışma zamanı tehditlerini tespit eder; Inspector, EC2, ECR ve Lambda'yı CVE güvenlik açıkları ile ağ erişilebilirliği sorunları açısından otomatik olarak tarar; Macie, yönetilen veri tanımlayıcı taraması aracılığıyla S3'teki hassas verileri keşfeder ve korur. Security Hub, bu üç hizmetten gelen bulguları merkezileştirir. Sırada Secrets Manager ve Parameter Store'u inceleyeceğiz.
Sıkça Sorulan Sorular
“GuardDuty, Inspector ve Macie” dersi ücretsiz mi?
Evet — “GuardDuty, Inspector ve Macie” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
“GuardDuty, Inspector ve Macie” dersinde ne öğreneceğim?
Tehdit algılama için GuardDuty'yi etkinleştirin, EC2 ve Lambda'da güvenlik açığı taraması için Inspector'ı çalıştırın ve S3'te hassas verileri Macie ile keşfedin. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“GuardDuty, Inspector ve Macie” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- KMS, ACM ve Şifreleme Örüntüleri
- GuardDuty, Inspector ve Macie
- Secrets Manager ve Parameter Store
- WAF, Shield ve Network Firewall