Kanji
・클라우드 엔지니어 / 프리랜서 ・1993년생 ・에히메현 출신 / 도쿄도 시부야구 거주 ・AWS 경력 5년 프로필 상세
목차
Amazon GuardDuty(이하 GD)는 AWS 계정의 활동을 모니터링하고 무단 활동과 의심스러운 행동을 탐지하는 관리형 위협 탐지 서비스입니다.
GD는 AWS CloudTrail 로그, Amazon VPC 흐름 로그 및 DNS 로그를 수집하고 분석하여 악의적인 활동을 식별합니다.
일반적인 오해는 GD를 사용하려면 CloudTrail 및 VPC 흐름 로그를 활성화해야 하지만 필수는 아니라는 것입니다.
GD는 기본 데이터 소스 외에 다음과 같은 7가지 선택적 위협 탐지 기능을 제공합니다.
GuardDuty EKS 보호
GuardDuty 람다 보호
EC2용 GuardDuty 악성코드 방지
S3용 GuardDuty 악성코드 방지
GuardDuty RDS 보호
GuardDuty S3 보호
GuardDuty 런타임 모니터링
GD는 IDS/IPS(침입탐지시스템/침입방지시스템)로 분류됩니다.
귀하의 환경에서 이미 IDS/IPS 제품을 사용하고 계시다면, GD와 통합하는 방법을 고려해보세요.
IDS는 비정상적인 트래픽만 통보하고, IPS는 이를 차단할 수도 있습니다.
IPS는 IDS보다 빠른 대응이 가능하지만 비즈니스에 더 큰 영향을 미칠 수 있습니다.
잘못된 IPS 설정으로 인해 잘못된 긍정이 발생하여 잠재적으로 시스템 중단이 발생할 수 있습니다.
GD는 기계 학습을 사용하여 무차별 대입 공격과 의심스러운 API 호출을 탐지합니다.
아래 표에는 GD 및 네트워크 방화벽 관리 규칙에 의해 탐지되거나 차단되는 공격 및 통신 유형이 요약되어 있어 각 기능과 차이점을 이해하는 데 도움이 됩니다.
참고자료:
GuardDuty 결과 유형 - Amazon GuardDuty
AWS 네트워크 방화벽에서 AWS 관리형 규칙 그룹 사용 - AWS 네트워크 방화벽
GuardDuty S3 보호 - Amazon GuardDuty
GuardDuty RDS 보호 - Amazon GuardDuty
EC2용 GuardDuty 악성코드 방지 - Amazon GuardDuty
S3용 GuardDuty 악성코드 방지 - Amazon GuardDuty
GuardDuty EKS 보호 - Amazon GuardDuty
GuardDuty Lambda 보호 - Amazon GuardDuty
GuardDuty 런타임 모니터링 - Amazon GuardDuty
지능형 위협 탐지 – Amazon GuardDuty 요금 – AWS
어떤 위협 감지 기능을 활성화할지 고려할 때 GD에서 감지한 위협이 다른 설계에서 이미 해결되지 않았는지 확인하세요.
다음은 S3 보호 결과 유형 및 해당 대응책 또는 탐지 방법 목록입니다.
GuardDuty S3 Protection 결과 유형 - Amazon GuardDuty
대부분의 경우 다른 AWS 서비스를 사용하여 이러한 결과를 해결하거나 탐지할 수 있습니다.