Kanji
・雲端架構工程師 / 自由職業 ・1993年出生 ・愛媛縣出身 / 現居東京都澀谷區 ・5年 AWS 實戰經驗 個人檔案詳情
目錄
Amazon GuardDuty(以下簡稱 GD)是一項託管威脅檢測服務,可監控您的 AWS 賬戶中的活動並檢測未經授權的操作和可疑行為。
GD 收集並分析 AWS CloudTrail 日誌、Amazon VPC 流日誌和 DNS 日誌以識別惡意活動。
一個常見的誤解是您必須啟用 CloudTrail 和 VPC Flow Logs 才能使用 GD,但這不是必需的。
GD除了基本資料來源外,還提供以下七種可選的威脅檢測功能:
GuardDuty EKS 保護
GuardDuty Lambda 保護
EC2 的 GuardDuty 惡意軟體防護
S3 的 GuardDuty 惡意軟體防護
GuardDuty RDS 保護
GuardDuty S3 保護
GuardDuty 執行時監控
GD 被歸類為 IDS/IPS(入侵檢測系統/入侵防禦系統)。
如果您已經在您的環境中使用 IDS/IPS 產品,請考慮如何將它們與 GD 整合。
IDS僅通知您異常流量,而IPS也可以阻止它。
IPS 的響應速度比 IDS 更快,但可以產生更大的業務影響。
不正確的 IPS 設定可能會導致誤報,從而可能導致系統中斷。
GD 使用機器學習來檢測暴力攻擊和可疑的 API 呼叫。
下表總結了 GD 和網路防火牆託管規則檢測或阻止的攻擊和通訊型別,幫助您瞭解它們的功能和差異。
參考:
GuardDuty 發現型別 - Amazon GuardDuty
在 AWS 網路防火牆中使用 AWS 託管規則組 - AWS 網路防火牆
GuardDuty S3 保護 - Amazon GuardDuty
GuardDuty RDS 保護 - Amazon GuardDuty
適用於 EC2 的 GuardDuty 惡意軟體防護 - Amazon GuardDuty
適用於 S3 的 GuardDuty 惡意軟體保護 - Amazon GuardDuty
GuardDuty EKS 保護 - Amazon GuardDuty
GuardDuty Lambda 保護 - Amazon GuardDuty
GuardDuty 執行時監控 - Amazon GuardDuty
智慧威脅檢測 – Amazon GuardDuty 定價 – AWS
在考慮啟用哪些威脅檢測功能時,請確保其他設計尚未解決 GD 檢測到的威脅。
以下是 S3 Protection 發現型別及其相應對策或檢測方法的列表。
GuardDuty S3 保護髮現型別 - Amazon GuardDuty
在大多數情況下,您可以使用其他 AWS 服務解決或檢測這些問題。