View a markdown version of this page

¿Qué es Amazon GuardDuty? - Amazon GuardDuty

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

¿Qué es Amazon GuardDuty?

Amazon GuardDuty es un servicio de detección de amenazas que monitorea, analiza y procesa de forma continua las fuentes de AWS datos y los registros de su AWS entorno. GuardDuty utiliza fuentes de inteligencia sobre amenazas, como listas de direcciones IP y dominios malintencionados, valores hash de archivos y modelos de aprendizaje automático (ML) para identificar actividades sospechosas y potencialmente malintencionadas en su AWS entorno. La siguiente lista proporciona una descripción general de los posibles escenarios de amenazas que GuardDuty pueden ayudarle a detectar:

  • Credenciales comprometidas y filtradas. AWS

  • Filtración y destrucción de datos que puede conducir a un evento de ransomware. Patrones inusuales de eventos de inicio de sesión en versiones de motor compatibles de bases de datos de Amazon Aurora y Amazon RDS, que indican un comportamiento anómalo.

  • Actividad de minería de criptomonedas no autorizada en las instancias y cargas de trabajo de contenedores de Amazon Elastic Compute Cloud (Amazon EC2).

  • Presencia de malware en las instancias de Amazon EC2 y en las cargas de trabajo de contenedores, así como en los archivos recién cargados en los buckets de Amazon Simple Storage Service (Amazon S3).

  • Eventos a nivel de sistema operativo, redes y archivos que indiquen un comportamiento no autorizado en los clústeres de Amazon Elastic Kubernetes Service (Amazon EKS), tareas de AWS Fargate Amazon Elastic Container Service (Amazon ECS) e instancias y cargas de trabajo de contenedores de Amazon EC2 .

El siguiente vídeo ofrece una descripción general de cómo GuardDuty puede detectar amenazas en su AWS entorno.

Características de GuardDuty

Estas son algunas de las principales formas en las que Amazon GuardDuty puede ayudarle a supervisar, detectar y gestionar las posibles amenazas en su AWS entorno.

Supervisa continuamente orígenes de datos y registros de eventos específicos
  • Detección básica de amenazas: cuando la habilitas GuardDuty en una Cuenta de AWS, GuardDuty automáticamente comienza a recopilar las fuentes de datos fundamentales asociadas a esa cuenta. Estos orígenes de datos incluyen eventos de administración de AWS CloudTrail , registros de flujo de VPC (de instancias de Amazon EC2) y registros de DNS. No es necesario activar ninguna otra opción para empezar GuardDuty a analizar y procesar estas fuentes de datos a fin de generar las conclusiones de seguridad asociadas. Para obtener más información, consulte GuardDuty fuentes de datos fundamentales.

  • Detección extendida de amenazas: esta capacidad detecta ataques en varias etapas que abarcan fuentes de datos fundamentales, varios tipos de AWS recursos y tiempo, en un solo momento. Cuenta de AWS Es posible que haya varios eventos en su cuenta que, por separado, no se presenten como una amenaza clara. Sin embargo, cuando estos eventos se observan en una secuencia que es indicativa de una actividad sospechosa, los GuardDuty identifica como una secuencia de ataque. GuardDuty le notifica generando el tipo de búsqueda de la secuencia de ataque asociada para proporcionar detalles sobre la secuencia de ataque observada.

    Sin ningún coste adicional, la detección ampliada de amenazas se habilita automáticamente para cada una de ellas Cuenta de AWS cuando están GuardDuty activadas. Esta capacidad no requiere que habilite ningún plan de protección centrado en los casos de uso. Sin embargo, para aumentar el alcance de la seguridad de sus recursos de Amazon S3, le recomendamos que GuardDuty habilite S3 Protection en su cuenta. Esto ayudará a que la Detección Extendida de Amenazas identifique los ataques en varias etapas que podrían afectar a sus recursos de Amazon S3.

    Para obtener más información acerca de cómo funciona esta característica y qué escenarios de amenaza cubre, consulte GuardDuty Detección extendida de amenazas.

  • Investigación (versión preliminar): la GuardDuty investigación proporciona un análisis de AI-powered seguridad de sus GuardDuty hallazgos. Puedes crear investigaciones para analizar hallazgos específicos, cuentas o toda tu organización, y recibir resúmenes estructurados de las investigaciones con una evaluación de los riesgos, una puntuación de confianza, la clasificación de MITRE ATT&CK® y los pasos a seguir para tomar medidas. Para obtener más información, consulte GuardDuty Investigación (vista previa).

  • Reglas de detección personalizadas: las reglas de detección personalizadas son una biblioteca seleccionada de reglas de detección de Amazon GuardDuty que están alineadas con las técnicas de los actores de amenazas. Cada regla detecta una técnica específica mediante la evaluación de los campos de los eventos AWS CloudTrail de gestión. Puede explorar, habilitar y administrar las reglas desde la GuardDuty consola o mediante la GuardDuty API. Para obtener más información, consulte Reglas de detección personalizadas en GuardDuty.

  • Use-case planes de GuardDuty protección específicos: para mejorar la visibilidad de la detección de amenazas desde el punto de vista de la seguridad de su AWS entorno, GuardDuty ofrece planes de protección dedicados que puede optar por habilitar. Los planes de protección le ayudan a supervisar los registros y eventos de otros AWS servicios. Estas fuentes incluyen los registros de auditoría de EKS, la actividad de inicio de sesión en CloudTrail RDS, los eventos de datos de Amazon S3 y los volúmenes de EBS, la supervisión del tiempo de ejecución en Amazon EKS, Amazon EC2 y Amazon ECS-Fargate, los registros de actividad de la red Lambda y AWS CloudTrail los eventos de datos de Amazon Bedrock, Amazon Bedrock y Amazon AI for AI AgentCore Protection. SageMaker GuardDutyconsolida estas fuentes de registros y eventos con el término «Características». https://docs.aws.amazon.com/guardduty/latest/ug/guardduty-features-activation-model.html Puede activar uno o más planes de protección dedicados de forma compatible Región de AWS en cualquier momento. GuardDuty comenzará a supervisar, procesar y analizar las actividades en función del plan de protección que haya habilitado. Para obtener más información sobre cada plan de protección y su funcionamiento, consulte el documento del plan de protección correspondiente.

    Cuando lo habilites GuardDuty por primera vez, habilita GuardDuty automáticamente todos los planes de protección de tu cuenta, excepto Runtime Monitoring, y los incluye en la prueba gratuita de 30 días. Puedes desactivar cualquier plan de protección en cualquier momento. Si ya es un GuardDuty cliente, un plan de protección que se lance después de haberlo activado no GuardDuty se habilitará automáticamente y puede optar por activarlo. Para obtener información sobre los planes de protección que están habilitados de forma predeterminada, consulteUso de una GuardDuty prueba gratuita de 30 días.

    Plan de protección Description (Descripción)

    Protección de la IA

    Detecta las amenazas a las cargas de trabajo de IA que utilizan Amazon Bedrock, Amazon Bedrock y Amazon SageMaker AI AgentCore, como las invocaciones de modelos anómalos y los ataques de recolección de costes.

    S3 Protection

    Identifica posibles riesgos de seguridad, como intentos de filtración y destrucción de datos en los buckets de Amazon S3.

    EKS Protection

    La supervisión de registros de auditoría de EKS analiza los registros de auditoría de Kubernetes de los clústeres de Amazon EKS en busca de actividades potencialmente sospechosas y maliciosas.

    Supervisión en tiempo de ejecución

    Supervisa y analiza eventos a nivel de sistema operativo en Amazon EKS, Amazon EC2 y Amazon ECS (incluido AWS Fargate) para detectar posibles amenazas en tiempo de ejecución.

    Malware Protection for EC2

    Detecta la posible presencia de malware mediante el análisis de los volúmenes de Amazon EBS asociados a las instancias de Amazon EC2. Existe la opción de utilizar esta característica bajo demanda.

    Protección contra malware para S3

    Detecta la posible presencia de malware en los objetos recién cargados en los buckets de Amazon S3. Existe la opción de utilizar esta característica bajo demanda.

    Protección contra malware para AWS copias de seguridad

    Detecta la posible presencia de malware mediante el análisis de los recursos de respaldo, incluidas las instantáneas de EBS, las AMI de EC2 y los puntos de recuperación de copias de seguridad. AWS Existe la opción de utilizar esta característica bajo demanda.

    Protección de RDS

    Analiza la actividad de inicio de sesión en RDS y elabora perfiles para detectar posibles amenazas de acceso a las bases de datos compatibles de Amazon Aurora y Amazon RDS.

    Protección de Lambda

    Supervisa los registros de actividad de red de Lambda, a partir de los registros de flujo de VPC, con el fin de detectar amenazas a las funciones de AWS Lambda . Entre las amenazas potenciales figuran la minería de criptomonedas y la comunicación con servidores maliciosos.

    Habilitar la protección contra malware para S3 de forma independiente

    GuardDuty ofrece flexibilidad para usar Malware Protection para S3 de forma independiente, sin habilitar el servicio de Amazon. GuardDuty Para obtener más información sobre cómo comenzar a utilizar únicamente la protección contra malware para S3, consulte GuardDuty Protección contra malware para S3. Para usar todos los demás planes de protección, debe habilitar el GuardDuty servicio.

Administre un entorno de varias cuentas

Puede administrar un AWS entorno de cuentas múltiples mediante el método de invitación AWS Organizations (recomendado) o antiguo. Para obtener más información, consulte Varias cuentas en GuardDuty.

Genera resultados de seguridad para las amenazas detectadas

Cuando GuardDuty detecta posibles amenazas de seguridad asociadas a sus AWS recursos, comienza a generar hallazgos de seguridad que proporcionan información sobre el recurso que podría estar comprometido. Después de habilitarla GuardDuty en su cuenta, genere Ejemplos de hallazgos para ver la información asociadaDetalles de los resultados. Para obtener una lista completa de los resultados de seguridad, consulte GuardDuty buscar tipos.

Con GuardDuty, también puedes usar un script de evaluación que genere hallazgos de GuardDuty seguridad específicos para saber cómo revisarlos y responder a ellos GuardDuty . Para obtener más información, consulte Pruebe GuardDuty los resultados en cuentas dedicadas.

Evaluar y administrar los resultados de seguridad

GuardDuty consolida las conclusiones de seguridad de todas las cuentas y muestra los resultados en el panel de resumen de la GuardDuty consola. También puedes recuperar los hallazgos a través de la AWS Security Hub CSPM API o AWS Command Line Interface el AWS SDK. Gracias a una perspectiva integral del estado actual de la seguridad, podrá identificar tendencias y posibles problemas, además de implementar las medidas correctivas necesarias. Para obtener más información, consulte Gestionar GuardDuty los hallazgos.

Intégralo con los servicios AWS de seguridad relacionados

Para ayudarlo aún más a analizar e investigar las tendencias de seguridad en su AWS entorno, considere la posibilidad de utilizar los siguientes servicios AWS relacionados con la seguridad en combinación con. GuardDuty

  • AWS Security Hub CSPM— Este servicio le ofrece una visión integral del estado de seguridad de sus AWS recursos y le ayuda a comprobar que su AWS entorno cumple con los estándares y las mejores prácticas del sector de la seguridad. Para ello, utiliza, agrupa, organiza y prioriza las conclusiones de seguridad de varios AWS servicios (incluido Amazon Macie) y productos compatibles de AWS Partner Network (APN). Security Hub CSPM le ayuda a analizar sus tendencias de seguridad e identificar los problemas de seguridad de mayor prioridad en su entorno. AWS

    Para obtener información sobre cómo usar GuardDuty Security Hub CSPM de forma conjunta, consulte. Integrarse GuardDuty con AWS Security Hub CSPM Para obtener más información sobre el CSPM de Security Hub, consulte la Guía del usuario. AWS Security Hub

  • Amazon Detective: este servicio ayuda a analizar, investigar e identificar rápidamente la causa raíz de los resultados de seguridad o las actividades sospechosas. Detective recopila automáticamente los datos de registro de sus recursos. AWS A continuación, utiliza el machine learning, el análisis estadístico y la teoría de grafos para generar visualizaciones que lo ayuden a realizar investigaciones sobre la seguridad con mayor rapidez y de forma más eficaz. Las agregaciones de datos, resúmenes y contexto predefinidos de Detective ayudan a analizar los posibles problemas de seguridad, así como a determinar su naturaleza y alcance.

    Para obtener información sobre el uso conjunto de Detective GuardDuty y Detective, consulteIntegración GuardDuty con Amazon Detective. Para obtener más información sobre Detective, consulte la Guía del usuario de Amazon Detective.

  • Amazon EventBridge: este servicio le ayuda a recibir notificaciones y a responder a las conclusiones GuardDuty de seguridad prácticamente en tiempo real. GuardDuty crea un evento cuando hay un cambio en los resultados. Puede elegir la frecuencia de la que desea recibir las notificaciones EventBridge. Para obtener más información, consulta Qué es Amazon EventBridge en la Guía del EventBridge usuario de Amazon.

Conformidad con DSS de PCI

GuardDuty admite el procesamiento, el almacenamiento y la transmisión de datos de tarjetas de crédito por parte de un comerciante o proveedor de servicios, y se ha validado que cumple con el estándar de seguridad de datos (DSS) del sector de tarjetas de pago (PCI). Para obtener más información sobre la PCI DSS, incluida la forma de solicitar una copia del paquete de cumplimiento de la PCI, consulte AWS PCI DSS de nivel 1.

Para obtener más información, consulte una nueva prueba de terceros que compara GuardDuty a Amazon con los sistemas de detección de intrusos en la red en el blog de seguridad. AWS