0Pricing
AWS Security Academy · 课时

GuardDuty 数据源和发现结果类型

了解 GuardDuty 分析哪些日志,以及它能发现哪些威胁。

GuardDuty 数据源和发现结果类型 是 CoddyKit 上的免费 AWS Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Security Academy 课程共包含 4 节课。

GuardDuty 读取的数据

GuardDuty 不会安装传感器,而是分析 AWS 已经生成的日志。它的基础数据源包括 CloudTrail 管理事件、VPC 流日志和 DNS 查询日志。GuardDuty 通过这三个数据流重建账户、网络和名称解析活动,以搜寻威胁。

CloudTrail 作为数据源

通过读取 CloudTrail 管理事件,GuardDuty 可以看到您账户中发起的 API 调用。因此,它能够检测身份威胁,例如异常的 API 活动、从异常位置使用凭证,或尝试停用日志记录。它还可以分析 CloudTrail S3 数据事件这一可选数据源。

VPC 流日志作为数据源

通过 VPC 流日志,GuardDuty 可以观察网络连接,包括与已知恶意 IP 地址的通信。即使您没有自行启用流日志,它也能执行此操作,因为它会独立读取底层网络数据。这可以发现实例连接到命令与控制服务器的情况。

DNS 日志作为数据源

GuardDuty 会检查DNS 查询日志,以发现可疑的域名查询,例如查询恶意软件域名,或通过 DNS 渗出数据的迹象。对于使用默认 AWS DNS 解析器的实例,此功能可以正常工作。异常的 DNS 模式是遭到入侵的重要迹象。

可选保护计划

除了基础数据源之外,GuardDuty 还提供附加的保护计划:S3 保护、EKS(Kubernetes)保护、恶意软件保护、RDS 保护和 Lambda 保护。每项计划都会将检测范围扩展到特定服务,分析该服务的活动,以发现与相应工作负载相关的威胁。

发现类型与类别

GuardDuty 发现会按照所描述的内容进行分类。侦察类发现表示存在探测和扫描。实例遭到入侵类发现表示某个工作负载正在执行恶意行为。账户遭到入侵类发现表示凭证被可疑地使用,或配置发生了可疑更改。

读取发现类型字符串

每条发现都有一个结构化的类型,例如 Recon:EC2/PortProbeUnprotectedPort 或 UnauthorizedAccess:IAMUser/MaliciousIPCaller。其格式为 ThreatPurpose:ResourceType/ThreatName。解析该格式后,您可以了解攻击意图、受影响的资源以及检测到的具体行为。

资源与威胁意图

发现中的资源类型(EC2、IAMUser、S3Bucket、Kubernetes)说明受到了影响的对象。威胁意图(Recon、UnauthorizedAccess、CryptoCurrency、Trojan、Backdoor)说明攻击者可能的目标。结合这两项信息,您可以快速进行分级处理。

您经常会看到的发现

常见发现包括:遭到入侵的实例上运行加密货币挖矿、暴露的访问密钥被恶意使用、端口扫描,以及 Tor 出口节点连接到您的资源。识别这些典型类型有助于您采取适当的响应,而不是用同一种方式处理每条发现。

详细了解恶意软件保护

恶意软件保护计划可以扫描因某条发现而被标记的实例的 EBS 卷,在无需您安装任何软件的情况下查找恶意软件。它会生成自己的恶意软件发现,以确认或加强已有的怀疑。当基础发现表明某个实例可能已被感染时,这种无需安装代理的扫描是一项很有用的附加功能。

基础数据源无需额外设置

有一个经常考查的细节:GuardDuty 会独立读取其基础数据源。您不必自行启用 CloudTrail、流日志或 DNS 日志记录,GuardDuty 就可以分析相关活动;这也不会影响您自己的日志副本或对其产生费用。这正是 GuardDuty 启用后可以立即开始检测的原因。

快速检查

将威胁与数据源对应起来。

总结

GuardDuty 的基础数据源包括 CloudTrail(身份和 API 活动)、VPC 流日志(网络连接)和DNS 日志(可疑查询),此外还包括适用于 S3、EKS、RDS、Lambda 和恶意软件的可选保护计划。发现使用 ThreatPurpose:ResourceType/ThreatName 格式,因此您可以根据意图和受影响的资源进行分级处理。

常见问题解答

「GuardDuty 数据源和发现结果类型」课时是免费的吗?

是的 — 「GuardDuty 数据源和发现结果类型」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 AWS Security Academy 课程共包含 4 节课。

「GuardDuty 数据源和发现结果类型」这节课中我会学到什么?

了解 GuardDuty 分析哪些日志,以及它能发现哪些威胁。 你通过在浏览器中直接运行的动手代码来练习 AWS Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 AWS Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 AWS Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。

「GuardDuty 数据源和发现结果类型」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 AWS Security Academy 课中编写并运行代码吗?

能。每节 AWS Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. GuardDuty 检测什么以及原因
  2. GuardDuty 数据源和发现结果类型
  3. 阅读并确定 GuardDuty 发现结果的优先级
  4. 在组织中启用 GuardDuty
← 返回 AWS Security Academy