Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Che cos'è Amazon GuardDuty?
Amazon GuardDuty è un servizio di rilevamento delle minacce che monitora, analizza ed elabora continuamente le fonti di AWS dati e i log nel tuo AWS ambiente. GuardDuty utilizza feed di intelligence sulle minacce, come elenchi di indirizzi IP e domini dannosi, hash di file e modelli di apprendimento automatico (ML) per identificare attività sospette e potenzialmente dannose nel tuo ambiente. AWS L'elenco seguente fornisce una panoramica dei potenziali scenari di minaccia che GuardDuty possono aiutarti a rilevare:
-
Credenziali compromesse ed esfiltrate AWS .
-
Esfiltrazione e distruzione dei dati che possono portare a un evento ransomware. Schemi insoliti di eventi di accesso nelle versioni del motore supportate dei database Amazon Aurora e Amazon RDS, che indicano un comportamento anomalo.
-
Attività di cryptomining non autorizzata nelle istanze e nei carichi di lavoro dei container di Amazon Elastic Compute Cloud (Amazon EC2).
-
Presenza di malware nelle istanze Amazon EC2 e nei carichi di lavoro dei container e di file appena caricati nei bucket Amazon Simple Storage Service (Amazon S3).
-
Eventi a livello di sistema operativo, di rete e di file che indicano un comportamento non autorizzato sui cluster Amazon Elastic Kubernetes Service (Amazon EKS), sulle attività di Amazon Elastic Container Service (Amazon ECS) e sulle istanze Amazon EC2 e sui carichi di lavoro dei container. AWS Fargate
Il video seguente fornisce una panoramica di come aiutarti a rilevare le minacce nel tuo ambiente. GuardDuty AWS
Caratteristiche di GuardDuty
Ecco alcuni dei principali modi in cui Amazon GuardDuty può aiutarti a monitorare, rilevare e gestire potenziali minacce nel tuo AWS ambiente.
- Monitora continuamente fonti di dati specifiche e registri degli eventi
-
-
Rilevamento delle minacce fondamentali: quando GuardDuty abiliti un Account AWS, avvia GuardDuty automaticamente l'acquisizione delle fonti di dati di base associate a quell'account. Queste fonti di dati includono eventi di AWS CloudTrail gestione, log di flusso VPC (dalle istanze Amazon EC2) e registri DNS. Non è necessario abilitare nient'altro per iniziare GuardDuty ad analizzare ed elaborare queste fonti di dati per generare i relativi risultati di sicurezza. Per ulteriori informazioni, consulta GuardDuty fonti di dati fondamentali.
-
Rilevamento esteso delle minacce: questa funzionalità rileva gli attacchi in più fasi che riguardano fonti di dati fondamentali, più tipi di AWS risorse e tempo, all'interno di un. Account AWS Potrebbero esserci più eventi nel tuo account che, singolarmente, non si presentano come una minaccia evidente. Tuttavia, quando questi eventi vengono osservati in una sequenza indicativa di un'attività sospetta, la GuardDuty identifica come una sequenza di attacco. GuardDuty ti avvisa generando il tipo di ricerca della sequenza di attacco associata per fornire dettagli sulla sequenza di attacco osservata.
Senza costi aggiuntivi, l'Extended Threat Detection viene abilitato automaticamente per ciascuno di essi nel momento in Account AWS cui viene abilitato. GuardDuty Questa funzionalità non richiede l'attivazione di alcun piano di protezione incentrato sui casi d'uso. Tuttavia, per aumentare il livello di sicurezza delle tue risorse Amazon S3, ti consigliamo di abilitare S3 Protection GuardDuty nel tuo account. Ciò aiuterà Extended Threat Detection a identificare gli attacchi in più fasi che potrebbero avere un impatto sulle tue risorse Amazon S3.
Per ulteriori informazioni su come funziona questa funzionalità e sugli scenari di minaccia coperti, consulta. GuardDuty Rilevamento esteso delle minacce
-
Indagine (anteprima): l' GuardDuty indagine fornisce un'analisi di AI-powered sicurezza dei GuardDuty risultati. È possibile creare indagini per analizzare risultati specifici, account o l'intera organizzazione e ricevere riepiloghi strutturati delle indagini con valutazione del rischio, punteggio di fiducia, classificazione MITRE ATT&CK® e passaggi successivi attuabili. Per ulteriori informazioni, consulta GuardDuty Indagine (anteprima).
-
Regole di rilevamento personalizzate: Custom Detection Rules è una libreria curata di regole di rilevamento in Amazon che sono allineate con le tecniche degli autori delle minacce. GuardDuty Ogni regola rileva una tecnica specifica valutando i campi negli eventi di gestione. AWS CloudTrail Puoi sfogliare, abilitare e gestire le regole dalla GuardDuty console o tramite l' GuardDuty API. Per ulteriori informazioni, consulta Regole di rilevamento personalizzate in GuardDuty.
-
Use-case piani di GuardDuty protezione mirati: per una maggiore visibilità del rilevamento delle minacce sulla sicurezza del tuo AWS ambiente, GuardDuty offre piani di protezione dedicati che puoi scegliere di attivare. I piani di protezione consentono di monitorare i log e gli eventi di altri AWS servizi. Queste fonti includono registri di audit EKS, attività di accesso RDS, eventi dati in Amazon S3 in CloudTrail, volumi EBS, monitoraggio del runtime su Amazon EKS, Amazon EC2 e Amazon ECS-Fargate, registri delle attività di rete Lambda ed eventi AWS CloudTrail dati di Amazon Bedrock, Amazon Bedrock e Amazon AI for AI Protection AgentCore. SageMaker GuardDutyconsolida queste fonti di log ed eventi sotto il termine «Caratteristiche». https://docs.aws.amazon.com/guardduty/latest/ug/guardduty-features-activation-model.html È possibile abilitare uno o più piani di protezione dedicati in un ambiente supportato in qualsiasi Regione AWS momento. GuardDuty inizierà il monitoraggio, l'elaborazione e l'analisi delle attività in base al piano di protezione abilitato. Per ulteriori informazioni su ciascun piano di protezione e su come funziona, consulta il documento del piano di protezione corrispondente.
Quando lo abiliti GuardDuty per la prima volta, abilita GuardDuty automaticamente tutti i piani di protezione tranne Runtime Monitoring per il tuo account e li include nella prova gratuita di 30 giorni. Puoi disattivare qualsiasi piano di protezione in qualsiasi momento. Se sei un GuardDuty cliente esistente, un piano di protezione che viene avviato dopo l'attivazione non GuardDuty viene abilitato automaticamente e puoi scegliere di abilitarlo. Per informazioni sui piani di protezione abilitati per impostazione predefinita, vedereUtilizzo della versione di GuardDuty prova gratuita di 30 giorni.
Piano di protezione Description Rileva le minacce ai carichi di lavoro di intelligenza artificiale che utilizzano Amazon Bedrock, Amazon Bedrock e Amazon SageMaker AI AgentCore, come richiami anomali di modelli e attacchi di raccolta dei costi.
Identifica i potenziali rischi per la sicurezza, come i tentativi di esfiltrazione e distruzione dei dati nei bucket Amazon S3.
EKS Audit Log Monitoring analizza i log di controllo Kubernetes provenienti dai cluster Amazon EKS alla ricerca di attività potenzialmente sospette e dannose.
Monitora e analizza gli eventi a livello di sistema operativo su Amazon EKS, Amazon EC2 e Amazon ECS (inclusi), per rilevare potenziali minacce di runtime. AWS Fargate
Rileva la potenziale presenza di malware scansionando i volumi Amazon EBS associati alle istanze Amazon EC2. È possibile utilizzare questa funzionalità su richiesta.
Rileva la potenziale presenza di malware negli oggetti appena caricati all'interno dei bucket Amazon S3. È possibile utilizzare questa funzionalità su richiesta.
Rileva la potenziale presenza di malware mediante la scansione delle risorse di backup, tra cui le istantanee EBS, le AMI EC2 e i punti di ripristino di backup. AWS È possibile utilizzare questa funzionalità su richiesta.
Analizza e profila la tua attività di accesso RDS alla ricerca di potenziali minacce di accesso ai database Amazon Aurora e Amazon RDS supportati.
Monitora i log delle attività di rete Lambda, a partire dai log di flusso VPC, per rilevare le minacce alle tue funzioni. AWS Lambda Esempi di queste potenziali minacce includono il cryptomining e la comunicazione con server dannosi.
Abilita Malware Protection per S3 in modo indipendente
GuardDuty offre la flessibilità necessaria per utilizzare Malware Protection for S3 in modo indipendente, senza abilitare il servizio Amazon GuardDuty . Per ulteriori informazioni su come iniziare a usare solo Malware Protection for S3, consulta. GuardDuty Protezione da malware per S3 Per utilizzare tutti gli altri piani di protezione, è necessario abilitare il GuardDuty servizio.
-
- Gestisci un ambiente con più account
-
È possibile gestire un AWS ambiente con più account utilizzando il metodo di invito AWS Organizations (consigliato) o precedente. Per ulteriori informazioni, consulta Account multipli in GuardDuty.
- Genera risultati di sicurezza per le minacce rilevate
-
Quando GuardDuty rileva potenziali minacce alla sicurezza associate alle AWS risorse, inizia a generare risultati di sicurezza che forniscono informazioni sulla risorsa potenzialmente compromessa. Dopo aver abilitato GuardDuty il tuo account, genera Risultati di esempio per visualizzare i dati associati. Dettagli degli esiti Per un elenco completo dei risultati di sicurezza, consultaGuardDuty tipi di ricerca.
Con GuardDuty, puoi anche utilizzare uno script di tester che genera risultati GuardDuty di sicurezza specifici per capire come esaminare e rispondere ai GuardDuty risultati. Per ulteriori informazioni, consulta GuardDuty Risultati dei test in account dedicati.
- Valutazione e gestione dei risultati di sicurezza
-
GuardDuty consolida i risultati di sicurezza su tutti gli account e visualizza i risultati nella dashboard di riepilogo sulla GuardDuty console. Puoi anche recuperare i risultati tramite l' AWS Security Hub CSPM API o AWS l' AWS Command Line Interface SDK. Con una visione olistica del tuo attuale stato di sicurezza, puoi identificare tendenze e potenziali problemi e adottare le misure correttive necessarie. Per ulteriori informazioni, consulta Gestione dei GuardDuty risultati.
- Effettua l'integrazione con i servizi di sicurezza correlati AWS
-
Per aiutarti ulteriormente ad analizzare e analizzare le tendenze di sicurezza nel tuo AWS ambiente, valuta la possibilità di utilizzare i seguenti servizi AWS relativi alla sicurezza in combinazione con. GuardDuty
-
AWS Security Hub CSPM— Questo servizio offre una visione completa dello stato di sicurezza delle AWS risorse e consente di verificare l' AWS ambiente rispetto agli standard e alle best practice del settore della sicurezza. Lo fa in parte consumando, aggregando, organizzando e dando priorità ai risultati di sicurezza provenienti da più AWS servizi (incluso Amazon Macie) e prodotti AWS Partner Network (APN) supportati. Security Hub CSPM ti aiuta ad analizzare le tendenze di sicurezza e a identificare i problemi di sicurezza con la massima priorità nel tuo ambiente. AWS
Per informazioni sull'utilizzo GuardDuty combinato di Security Hub CSPM, consulta. Integrazione con GuardDuty AWS Security Hub CSPM Per ulteriori informazioni su Security Hub CSPM, consulta la Guida per l'utente. AWS Security Hub
-
Amazon Detective: questo servizio ti aiuta ad analizzare, indagare e identificare rapidamente la causa principale dei risultati di sicurezza o delle attività sospette. Detective raccoglie automaticamente i dati di registro dalle tue risorse. AWS Utilizza quindi il machine learning, l’analisi statistica e la teoria dei grafi per generare visualizzazioni che consentono di condurre indagini sulla sicurezza più rapide ed efficaci. Le aggregazioni, i riepiloghi e il contesto predefiniti di Detective consentono di analizzare e determinare la natura e l'entità dei potenziali problemi di sicurezza.
Per informazioni sull'uso combinato di Detective GuardDuty e Detective, consulta. Integrazione GuardDuty con Amazon Detective Per ulteriori informazioni su Detective, consulta la Guida per l'utente di Amazon Detective.
-
Amazon EventBridge: questo servizio ti aiuta a ricevere notifiche e a rispondere ai riscontri di GuardDuty sicurezza in tempo quasi reale. GuardDuty crea un evento in caso di modifica dei risultati. Puoi scegliere la frequenza da cui ricevere le notifiche EventBridge. Per ulteriori informazioni, consulta Cos'è Amazon EventBridge nella Guida per l' EventBridge utente di Amazon.
-
Conformità PCI DSS
GuardDuty supporta l'elaborazione, l'archiviazione e la trasmissione dei dati delle carte di credito da parte di un commerciante o di un fornitore di servizi ed è stato convalidato come conforme al Payment Card Industry (PCI) Data Security Standard (DSS). Per ulteriori informazioni su PCI DSS, incluso come richiedere una copia del PCI Compliance Package, vedi AWS PCI DSS Level 1. https://aws.amazon.com/compliance/pci-dss-level-1-faqs/
Per ulteriori informazioni, consulta Nuovo test di terze parti che confronta Amazon con i sistemi di rilevamento delle intrusioni GuardDuty di rete nel Security Blog.