Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Was ist Amazon GuardDuty?
Amazon GuardDuty ist ein Service zur Bedrohungserkennung, der kontinuierlich AWS Datenquellen und Protokolle in Ihrer AWS Umgebung überwacht, analysiert und verarbeitet. GuardDuty verwendet Feeds mit Bedrohungsinformationen wie Listen bösartiger IP-Adressen und Domänen, Datei-Hashes und Modelle für maschinelles Lernen (ML), um verdächtige und potenziell bösartige Aktivitäten in Ihrer AWS Umgebung zu identifizieren. Die folgende Liste bietet einen Überblick über potenzielle Bedrohungsszenarien, die Ihnen bei der Erkennung helfen GuardDuty können:
-
Kompromittierte und exfiltrierte Anmeldeinformationen AWS .
-
Datendiebstahl und -zerstörung, die zu einem Ransomware-Ereignis führen können. Ungewöhnliche Muster von Anmeldeereignissen in den unterstützten Engine-Versionen der Amazon Aurora- und Amazon RDS-Datenbanken, die auf ein anomales Verhalten hinweisen.
-
Unautorisierte Cryptomining-Aktivitäten in Ihren Amazon Elastic Compute Cloud (Amazon EC2) -Instances und Container-Workloads.
-
Vorhandensein von Malware in Ihren Amazon EC2-Instances und Container-Workloads sowie neu hochgeladener Dateien in Ihren Amazon Simple Storage Service (Amazon S3) -Buckets.
-
Ereignisse auf Betriebssystem-, Netzwerk- und Dateiebene, die auf unbefugtes Verhalten auf Ihren Amazon Elastic Kubernetes Service (Amazon EKS) -Clustern, Amazon Elastic Container Service (Amazon ECS) AWS Fargate -Aufgaben sowie Amazon EC2-Instances und Container-Workloads hinweisen.
Das folgende Video bietet einen Überblick darüber, wie Sie Bedrohungen in Ihrer GuardDuty Umgebung erkennen können. AWS
Inhalt
Eigenschaften von GuardDuty
Hier sind einige der wichtigsten Möglichkeiten, wie Amazon Ihnen helfen GuardDuty kann, potenzielle Bedrohungen in Ihrer AWS Umgebung zu überwachen, zu erkennen und zu verwalten.
- Überwacht kontinuierlich bestimmte Datenquellen und Ereignisprotokolle
-
-
Grundlegende Bedrohungserkennung — Wenn Sie eine aktivieren GuardDuty AWS-Konto, GuardDuty werden automatisch die grundlegenden Datenquellen erfasst, die mit diesem Konto verknüpft sind. Zu diesen Datenquellen gehören AWS CloudTrail Verwaltungsereignisse, VPC-Flow-Logs (von Amazon EC2-Instances) und DNS-Logs. Sie müssen nichts anderes aktivieren, um mit der Analyse und Verarbeitung dieser Datenquellen GuardDuty zu beginnen und die zugehörigen Sicherheitsergebnisse zu generieren. Weitere Informationen finden Sie unter GuardDuty grundlegende Datenquellen.
-
Erweiterte Bedrohungserkennung — Diese Funktion erkennt mehrstufige Angriffe, die grundlegende Datenquellen, mehrere AWS Ressourcentypen und Zeiträume innerhalb eines. AWS-Konto In Ihrem Konto gibt es möglicherweise mehrere Ereignisse, die sich für sich genommen nicht als eindeutige Bedrohung darstellen. Wenn diese Ereignisse jedoch in einer Reihenfolge beobachtet werden, die auf eine verdächtige Aktivität hinweist, wird dies als Angriffssequenz GuardDuty identifiziert. GuardDuty benachrichtigt Sie, indem es den zugehörigen Findetyp für die Angriffssequenz generiert, der Details zur beobachteten Angriffssequenz enthält.
Extended Threat Detection wird automatisch für jeden Angriff aktiviert, AWS-Konto wenn sie aktiviert GuardDuty werden, ohne dass zusätzliche Kosten anfallen. Für diese Funktion müssen Sie keinen anwendungsspezifischen Schutzplan aktivieren. Um den Umfang der Sicherheit Ihrer Amazon S3-Ressourcen zu erhöhen, GuardDuty empfiehlt es sich jedoch, den S3-Schutz in Ihrem Konto zu aktivieren. Auf diese Weise kann Extended Threat Detection mehrstufige Angriffe identifizieren, die sich möglicherweise auf Ihre Amazon S3-Ressourcen auswirken.
Weitere Informationen darüber, wie diese Funktion funktioniert und welche Bedrohungsszenarien sie abdeckt, finden Sie unterGuardDuty Erweiterte Bedrohungserkennung.
-
Untersuchung (Vorschau) — GuardDuty Investigation bietet eine AI-powered Sicherheitsanalyse Ihrer GuardDuty Ergebnisse. Sie können Untersuchungen erstellen, um bestimmte Ergebnisse, Konten oder Ihr gesamtes Unternehmen zu analysieren. Anschließend erhalten Sie strukturierte Zusammenfassungen der Ermittlungen mit Risikobewertung, Vertrauensbewertung, MITRE ATT&CK® -Klassifizierung und umsetzbaren nächsten Schritten. Weitere Informationen finden Sie unter GuardDuty Untersuchung (Vorschau).
-
Benutzerdefinierte Erkennungsregeln — Benutzerdefinierte Erkennungsregeln sind eine kuratierte Bibliothek von Erkennungsregeln in Amazon, die auf die Techniken der Bedrohungsakteure GuardDuty abgestimmt sind. Jede Regel erkennt eine bestimmte Technik, indem sie Felder in AWS CloudTrail Verwaltungsereignissen auswertet. Sie können Regeln von der GuardDuty Konsole oder über die GuardDuty API aus durchsuchen, aktivieren und verwalten. Weitere Informationen finden Sie unter Benutzerdefinierte Erkennungsregeln in GuardDuty.
-
Use-case gezielte GuardDuty Schutzpläne — Für einen besseren Überblick über die Sicherheit Ihrer AWS Umgebung bei der Bedrohungserkennung GuardDuty bieten wir spezielle Schutzpläne an, die Sie selbst aktivieren können. Schutzpläne helfen Ihnen bei der Überwachung von Protokollen und Ereignissen anderer AWS Dienste. Zu diesen Quellen gehören EKS-Auditprotokolle, RDS-Anmeldeaktivitäten, Amazon S3-Datenereignisse CloudTrail, EBS-Volumes, Laufzeitüberwachung in Amazon EKS, Amazon EC2 und Amazon ECS-Fargate, Lambda-Netzwerkaktivitätsprotokolle und AWS CloudTrail Datenereignisse von Amazon Bedrock, Amazon Bedrock und Amazon SageMaker AI for AgentCore AI Protection. GuardDutyfasst diese Protokoll- und Ereignisquellen unter dem Begriff — Funktionen zusammen. https://docs.aws.amazon.com/guardduty/latest/ug/guardduty-features-activation-model.html Sie können jederzeit einen oder mehrere dedizierte Schutzpläne in AWS-Region einem unterstützten Paket aktivieren. GuardDuty beginnt mit der Überwachung, Verarbeitung und Analyse der Aktivitäten auf der Grundlage des von Ihnen aktivierten Schutzplans. Weitere Informationen zu den einzelnen Schutzplänen und ihrer Funktionsweise finden Sie im entsprechenden Schutzplandokument.
GuardDuty Bei der ersten Aktivierung GuardDuty werden automatisch alle Schutzpläne außer Runtime Monitoring für Ihr Konto aktiviert und in die kostenlose 30-Tage-Testversion aufgenommen. Sie können jeden Schutzplan jederzeit deaktivieren. Wenn Sie bereits GuardDuty Kunde sind, wird ein Schutzplan, der nach der Aktivierung gestartet GuardDuty wird, nicht automatisch aktiviert. Sie können sich dafür entscheiden, ihn zu aktivieren. Informationen darüber, welche Schutzpläne standardmäßig aktiviert sind, finden Sie unterNutzen Sie die kostenlose GuardDuty 30-Tage-Testversion.
Schutzplan Description Erkennt Bedrohungen für Ihre KI-Workloads, die Amazon Bedrock, Amazon Bedrock und Amazon SageMaker AI verwenden AgentCore, wie z. B. anomale Modellaufrufe und Cost-Harvesting-Angriffe.
Identifiziert potenzielle Sicherheitsrisiken wie Datenexfiltrations- und Zerstörungsversuche in Ihren Amazon S3-Buckets.
EKS Audit Log Monitoring analysiert Kubernetes-Auditprotokolle aus Ihren Amazon EKS-Clustern auf potenziell verdächtige und bösartige Aktivitäten.
Überwacht und analysiert Ereignisse auf Betriebssystemebene auf Ihrem Amazon EKS, Amazon EC2 und Amazon ECS (einschließlich AWS Fargate), um potenzielle Laufzeitbedrohungen zu erkennen.
Erkennt das potenzielle Vorhandensein von Malware, indem es die Amazon EBS-Volumes scannt, die Ihren Amazon EC2-Instances zugeordnet sind. Es besteht die Möglichkeit, diese Funktion bei Bedarf zu verwenden.
Erkennt das potenzielle Vorhandensein von Malware in den neu hochgeladenen Objekten in Ihren Amazon S3-Buckets. Es besteht die Möglichkeit, diese Funktion bei Bedarf zu verwenden.
Erkennt das potenzielle Vorhandensein von Malware, indem Backup-Ressourcen wie EBS-Snapshots, EC2-AMIs und AWS Backup-Wiederherstellungspunkte gescannt werden. Es besteht die Möglichkeit, diese Funktion bei Bedarf zu verwenden.
Analysiert und profiliert Ihre RDS-Anmeldeaktivitäten im Hinblick auf potenzielle Zugriffsbedrohungen auf die unterstützten Amazon Aurora- und Amazon RDS-Datenbanken.
Überwacht Lambda-Netzwerkaktivitätsprotokolle, beginnend mit VPC-Flow-Protokollen, um Bedrohungen für Ihre AWS Lambda Funktionen zu erkennen. Zu diesen potenziellen Bedrohungen gehören beispielsweise Cryptomining und die Kommunikation mit bösartigen Servern.
Aktivieren Sie unabhängig voneinander den Malware-Schutz für S3
GuardDuty bietet die Flexibilität, Malware Protection for S3 unabhängig zu verwenden, ohne den GuardDuty Amazon-Service zu aktivieren. Weitere Informationen zu den ersten Schritten nur mit Malware Protection for S3 finden Sie unterGuardDuty Malware-Schutz für S3. Um alle anderen Schutzpläne nutzen zu können, müssen Sie den GuardDuty Dienst aktivieren.
-
- Verwalten Sie eine Umgebung mit mehreren Konten
-
Sie können eine AWS Umgebung mit mehreren Konten verwalten, indem Sie entweder die AWS Organizations (empfohlene) oder die herkömmliche Einladungsmethode verwenden. Weitere Informationen finden Sie unter Mehrere Konten in GuardDuty.
- Generiert Sicherheitsergebnisse für erkannte Bedrohungen
-
Wenn potenzielle Sicherheitsbedrohungen im Zusammenhang mit Ihren AWS Ressourcen GuardDuty erkannt werden, werden Sicherheitsergebnisse generiert, die Informationen über die potenziell gefährdete Ressource liefern. Nachdem Sie es GuardDuty in Ihrem Konto aktiviert haben, generieren Sie es, Beispielerkenntnisse um die zugehörigen Erkenntnisdetails Dateien anzuzeigen. Eine vollständige Liste der Sicherheitsergebnisse finden Sie unterGuardDuty Typen finden.
Mit GuardDuty können Sie auch ein Testskript verwenden, das bestimmte GuardDuty Sicherheitsergebnisse generiert, um zu verstehen, wie Sie die GuardDuty Ergebnisse überprüfen und darauf reagieren müssen. Weitere Informationen finden Sie unter GuardDuty Testergebnisse in speziellen Konten.
- Bewertung und Verwaltung von Sicherheitsergebnissen
-
GuardDuty konsolidiert Ihre Sicherheitsergebnisse kontoübergreifend und zeigt die Ergebnisse im Übersichts-Dashboard auf der GuardDuty Konsole an. Sie können die Ergebnisse auch über die AWS Security Hub CSPM API oder das AWS Command Line Interface AWS SDK abrufen. Mit einem ganzheitlichen Überblick über Ihren aktuellen Sicherheitsstatus können Sie Trends und potenzielle Probleme erkennen und die erforderlichen Abhilfemaßnahmen ergreifen. Weitere Informationen finden Sie unter Verwaltung der GuardDuty Ergebnisse.
- Integrieren Sie es in verwandte AWS Sicherheitsdienste
-
Um Sie bei der Analyse und Untersuchung der Sicherheitstrends in Ihrer AWS Umgebung weiter zu unterstützen, sollten Sie erwägen, die folgenden AWS sicherheitsbezogenen Dienste in Kombination mit zu verwenden. GuardDuty
-
AWS Security Hub CSPM— Dieser Service bietet Ihnen einen umfassenden Überblick über den Sicherheitsstatus Ihrer AWS Ressourcen und hilft Ihnen dabei, Ihre AWS Umgebung anhand der branchenüblichen Sicherheitsstandards und Best Practices zu überprüfen. Dies geschieht zum Teil, indem er Ihre Sicherheitserkenntnisse aus mehreren AWS Diensten (einschließlich Amazon Macie) und unterstützten AWS Partner Network (APN) -Produkten verarbeitet, aggregiert, organisiert und priorisiert. Security Hub CSPM hilft Ihnen dabei, Ihre Sicherheitstrends zu analysieren und die Sicherheitsprobleme mit der höchsten Priorität in Ihrer Umgebung zu identifizieren. AWS
Informationen zur gemeinsamen Verwendung von GuardDuty Security Hub CSPM finden Sie unter. Integration GuardDuty mit AWS Security Hub CSPM Weitere Informationen zu Security Hub CSPM finden Sie im Benutzerhandbuch. AWS Security Hub
-
Amazon Detective — Dieser Service hilft Ihnen bei der Analyse, Untersuchung und schnellen Identifizierung der Ursache von Sicherheitsergebnissen oder verdächtigen Aktivitäten. Detective sammelt automatisch Protokolldaten aus Ihren AWS Ressourcen. Es verwendet dann Machine Learning, statistische Analysen und die Diagrammtheorie, um Visualisierungen zu erstellen, mit denen Sie effektive Sicherheitsuntersuchungen schneller und effizienter durchführen können. Die vorgefertigten Datenaggregationen, Zusammenfassungen und der Kontext von Detective helfen Ihnen dabei, Art und Ausmaß potenzieller Sicherheitsprobleme zu analysieren und zu ermitteln.
Informationen zur gemeinsamen Verwendung von Detective GuardDuty und Detective finden Sie unter. Integration GuardDuty mit Amazon Detective Weitere Informationen zu Detective finden Sie im Amazon Detective User Guide.
-
Amazon EventBridge — Dieser Service hilft Ihnen, Benachrichtigungen zu erhalten und nahezu in Echtzeit auf GuardDuty Sicherheitslücken zu reagieren. GuardDuty erstellt ein Ereignis, wenn sich die Ergebnisse ändern. Sie können wählen, von wie oft Sie die Benachrichtigungen erhalten möchten EventBridge. Weitere Informationen finden Sie unter Was ist Amazon EventBridge im EventBridge Amazon-Benutzerhandbuch.
-
Compliance mit PCI DSS
GuardDuty unterstützt die Verarbeitung, Speicherung und Übertragung von Kreditkartendaten durch einen Händler oder Dienstleister und wurde als konform mit dem Payment Card Industry (PCI) Data Security Standard (DSS) validiert. Weitere Informationen zu PCI DSS, einschließlich der Frage, wie Sie eine Kopie des AWS PCI Compliance Package anfordern können, finden Sie unter PCI DSS Level 1.
Weitere Informationen finden Sie im Security Blog unter Neuer Test von Drittanbietern,