View a markdown version of this page

Surveillance de GuardDuty l'utilisation et estimation des coûts - Amazon GuardDuty

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Surveillance de GuardDuty l'utilisation et estimation des coûts

GuardDuty fournit des mesures d'utilisation qui permettent de suivre le traitement des sources de données des plans de protection logs/events et des vCPU surveillés par GuardDuty Runtime au fil du temps.

Dans cette page :

Statistiques CloudWatch d'utilisation d'Amazon

GuardDuty publie des statistiques d'utilisation sur Amazon CloudWatch, ce qui vous permet de :

  • Suivez l'utilisation réelle au fil du temps

  • Créez des tableaux de bord et des alarmes personnalisés

  • Exportez les données d'utilisation pour l'estimation des coûts dans AWS Pricing Calculator

GuardDuty les statistiques d'utilisation sont publiées en fonction de la configuration de votre compte :

  • Tous les comptes (comptes autonomes, administrateurs délégués et membres) reçoivent des statistiques d'utilisation individuelles sur Amazon CloudWatch

  • Les comptes d'administrateur délégué reçoivent en outre des statistiques d'utilisation agrégées pour l'ensemble de l'organisation.

GuardDuty les statistiques d'utilisation sont publiées sur Amazon CloudWatch dans les 24 heures.

Détails des métriques

GuardDuty publie les mesures Hourly d'utilisation suivantes sur Amazon CloudWatch sous l'AWS/GuardDutyespace de noms :

Plan de protection Source de données Nom de la métrique Unité Description
Détection fondamentale des menaces CloudTrailEvents AnalyzedCount Nombre Nombre d'événements CloudTrail de gestion analysés
Détection fondamentale des menaces VPCFlowLogDNSLogEvents AnalyzedBytes Octets Volume de journaux de flux VPC et de journaux DNS analysés
Protection EKS KubernetesAuditLogs AnalyzedCount Nombre Nombre d'événements du journal d'audit Amazon EKS analysés
Protection S3 S3DataEvents AnalyzedCount Nombre Nombre d'événements de données S3 analysés
Surveillance d’exécution RuntimeMonitoringEC2 MonitoredVcpuHours Compte (vCPU-Hours) Heures du vCPU EC2 surveillées par Runtime Monitoring
Surveillance d’exécution RuntimeMonitoringEKS MonitoredVcpuHours Compte (vCPU-Hours) Heures de vCPU Amazon EKS surveillées par Runtime Monitoring
Surveillance d’exécution RuntimeMonitoringFargate MonitoredVcpuHours Compte (vCPU-Hours) Heures du vCPU Fargate surveillées par Runtime Monitoring
Protection contre les programmes malveillants pour EC2 OnDemandEBSSnapshot ScannedBytes Octets Volume de données instantanées EBS numérisées à la demande
Protection contre les programmes malveillants pour EC2 OnDemandEBSVolume ScannedBytes Octets Volume de données de volume EBS numérisées à la demande
Protection contre les programmes malveillants pour EC2 MalwareProtectionEBS ScannedBytes Octets Volume de données EBS analysées par Malware Protection
Protection RDS RDS MonitoredAcuHours Compter (ACU-Hours) Unités de capacité Amazon RDS Aurora surveillées
Protection RDS RDS Limitless MonitoredAcuHours Compter (ACU-Hours) Heures ACU Amazon RDS Aurora Limitless surveillées
Protection RDS AuroraScaleout MonitoredAcuHours Compter (ACU-Hours) Heures d'Aurora Scaleout ACU surveillées
Protection RDS RDS MonitoredVcpuHours Compte (vCPU-Hours) Heures de vCPU Amazon RDS surveillées
Protection Lambda LambdaNetworkLogs AnalyzedBytes Octets Volume de journaux réseau Lambda analysés
Protection de l'IA AIDataEvents AnalyzedBytes Octets Volume d'événements liés aux données d'IA analysés

Dimensions des métriques

  • Tous les comptes (comptes autonomes, comptes d'administrateur délégué et comptes de membres) : les mesures incluent les DataSource dimensions AccountId et.

  • Comptes d'administrateurs délégués : les mesures incluent également des DataSource dimensions agrégées pour tous les comptes membres de l'organisation.

Protection contre les programmes malveillants pour S3

GuardDuty Malware Protection for S3le plan de protection publie les mesures d'utilisation suivantes sur Amazon CloudWatch sous l'AWS/GuardDuty/MalwareProtectionespace de noms :

Nom de la métrique Unité Description
CompletedScanCount Nombre Nombre d'analyses de programmes malveillants utilisant des objets S3 effectuées au cours d'une période donnée.
FailedScanCount Nombre Nombre d'analyses de programmes malveillants utilisant des objets S3 qui ont échoué au cours d'une période donnée.
SkippedScanCount Nombre Nombre d'analyses de programmes malveillants utilisant des objets S3 qui ont été ignorées au cours d'une période donnée.
InfectedScanCount Nombre Le nombre d'analyses d'objets malveillants S3 qui ont détecté un objet potentiellement malveillant au cours d'une période donnée.
CompletedScanBytes Nombre Nombre d'octets d'objets S3 scannés au cours d'une période donnée.

Dimensions des métriques

  • Toutes les mesures incluent des Malware Protection Plan Id, Resource Name dimensions

  • SkippedScanCount la métrique est incluse Skipped Reason comme dimension supplémentaire

Comprendre GuardDuty l'utilisation

GuardDuty Traitement des événements

Lorsque cette option est activée, consomme GuardDuty automatiquement les événements et les journaux directement à partir des sources de journal que vous avez sélectionnées Région AWS. GuardDuty ingère des événements provenant de sources de données distinctes et indépendantes afin de fournir une valeur de sécurité complète.

Important

La configuration ou les règles de filtrage de votre journal de service individuel (pour les journaux de flux VPC, les journaux DNS, les CloudTrail événements, les événements de données S3, les journaux d'audit Kubernetes et les journaux réseau Lambda) n'ont aucune incidence sur le traitement par. logs/events GuardDuty

GuardDuty Frais de traitement des journaux de flux VPC pour les instances surveillées par GuardDuty Runtime Monitoring

Pour les instances surveillées par GuardDuty Runtime Monitoring (via l'agent EC2 Runtime ou l'agent Amazon EKS Runtime), le traitement des journaux de flux VPC ne GuardDuty sera pas facturé tant que l'agent envoie activement les données relatives aux événements d'exécution. Si l'agent arrête de transmettre les données d'événements, le chargement est GuardDuty rétabli via VPC Flow Logs.

L'activation de la surveillance de l'exécution réduit l'utilisation des journaux de flux VPC dans les métriques CloudWatch d'utilisation d' GuardDuty Amazon. La désactivation de Runtime Monitoring rétablit l'utilisation des journaux de flux VPC.

Estimation des GuardDuty coûts

GuardDuty propose un essai gratuit de 30 jours par AWS compte pour la plupart des plans de protection. Pendant cette période d'essai, vous pouvez :

  • Surveillez votre utilisation réelle grâce à des mesures GuardDuty d'utilisation

  • Estimez vos coûts mensuels à l'aide AWS du calculateur de prix en fonction de vos habitudes d'utilisation observées

Les plans de protection suivants incluent un essai gratuit de 30 jours :

  • Détection fondamentale des menaces

  • Protection S3

  • Protection EKS

  • Surveillance d’exécution

  • Protection RDS

  • Protection Lambda

  • Protection de l'IA

  • Protection contre les programmes malveillants pour EC2 (uniquement pour les GuardDuty-initiated scans lorsqu'elle est activée avec la fonction Foundational Threat Detection)

Utilisation AWS Calculateur de prix

Vous pouvez utiliser le calculateur de AWS prix pour estimer vos GuardDuty coûts mensuels en fonction de vos habitudes d'utilisation observées. Pour créer une estimation pour GuardDuty :

  1. Ouvrez le calculateur de AWS prix.

  2. Choisissez Create estimate (Créer une estimation).

  3. Sur la page Ajouter un service, recherchez Amazon GuardDuty et choisissez Configurer.

  4. Sélectionnez l' Région AWS endroit où GuardDuty est activé.

  5. Dans la section Paramètres du service, entrez votre utilisation estimée pour chaque plan de protection en fonction des mesures d'utilisation observées sur Amazon CloudWatch ou sur la GuardDuty console.

  6. Choisissez Ajouter à mon estimation pour afficher le coût mensuel projeté.

Note

Certaines mesures GuardDuty d'utilisation sont exprimées en octets. Lorsque vous saisissez des valeurs dans le calculateur de AWS prix, vous devrez peut-être convertir les octets dans l'unité appropriée (Mo, Go ou To). Utilisez les conversions suivantes :

  • 1 Mo = 1 048 576 octets

  • 1 Go = 1 073 741 824 octets

  • 1 To = 1 099 511 627 776 octets

Clients de Security Hub

Security Hub propose un modèle de tarification simplifié pour GuardDuty la détection des menaces avec son plan complémentaire Threat Analytics, qui consolide la mesure de plusieurs menaces. GuardDuty DataSources Lorsque vous utilisez le plan Security Hub Threat Analytics (Security Hub avec GuardDuty) :

  • Plusieurs GuardDuty DataSources sont consolidés

  • Notamment, pour des raisons de simplicité, les événements Amazon EKS Audit Logs et les événements S3 Data sont convertis en Go à l'aide d'un taux de conversion fixe.

Pour créer une estimation des coûts de Security Hub, reportez-vous à AWS la documentation de Security Hub.

Remarque : GuardDuty le statut de l'essai gratuit de 30 jours est indépendant de l'intégration de Security Hub. Activation ou désactivation de Security Hub :

  • N'accorde pas de nouvel essai gratuit si vous avez déjà utilisé GuardDuty la période d'essai

  • N'interrompt ni ne redémarre un essai gratuit en cours

  • Ne prolonge pas les périodes d'essai existantes