Kanji
・云架构工程师 / 自由职业 ・1993年出生 ・爱媛县出身 / 现居东京都涩谷区 ・5年 AWS 实战经验 个人资料详情
目录
Amazon GuardDuty(以下简称 GD)是一项托管威胁检测服务,可监控您的 AWS 账户中的活动并检测未经授权的操作和可疑行为。
GD 收集并分析 AWS CloudTrail 日志、Amazon VPC 流日志和 DNS 日志以识别恶意活动。
一个常见的误解是您必须启用 CloudTrail 和 VPC Flow Logs 才能使用 GD,但这不是必需的。
GD除了基本数据源外,还提供以下七种可选的威胁检测功能:
GuardDuty EKS 保护
GuardDuty Lambda 保护
EC2 的 GuardDuty 恶意软件防护
S3 的 GuardDuty 恶意软件防护
GuardDuty RDS 保护
GuardDuty S3 保护
GuardDuty 运行时监控
GD 被归类为 IDS/IPS(入侵检测系统/入侵防御系统)。
如果您已经在您的环境中使用 IDS/IPS 产品,请考虑如何将它们与 GD 集成。
IDS仅通知您异常流量,而IPS也可以阻止它。
IPS 的响应速度比 IDS 更快,但可以产生更大的业务影响。
不正确的 IPS 设置可能会导致误报,从而可能导致系统中断。
GD 使用机器学习来检测暴力攻击和可疑的 API 调用。
下表总结了 GD 和网络防火墙托管规则检测或阻止的攻击和通信类型,帮助您了解它们的功能和差异。
参考:
GuardDuty 发现类型 - Amazon GuardDuty
在 AWS 网络防火墙中使用 AWS 托管规则组 - AWS 网络防火墙
GuardDuty S3 保护 - Amazon GuardDuty
GuardDuty RDS 保护 - Amazon GuardDuty
适用于 EC2 的 GuardDuty 恶意软件防护 - Amazon GuardDuty
适用于 S3 的 GuardDuty 恶意软件保护 - Amazon GuardDuty
GuardDuty EKS 保护 - Amazon GuardDuty
GuardDuty Lambda 保护 - Amazon GuardDuty
GuardDuty 运行时监控 - Amazon GuardDuty
智能威胁检测 – Amazon GuardDuty 定价 – AWS
在考虑启用哪些威胁检测功能时,请确保其他设计尚未解决 GD 检测到的威胁。
以下是 S3 Protection 发现类型及其相应对策或检测方法的列表。
GuardDuty S3 保护发现类型 - Amazon GuardDuty
在大多数情况下,您可以使用其他 AWS 服务解决或检测这些问题。