本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
监控 GuardDuty 使用情况和估算成本
GuardDuty 提供使用指标,跟踪保护计划、数据源 logs/events 和 GuardDuty 运行时监控 vCPU 在一段时间内的处理情况。
在此页面中:
亚马逊 CloudWatch 使用指标
GuardDuty 向亚马逊发布使用量指标 CloudWatch,使您能够:
跟踪一段时间内的实际使用情况
创建自定义仪表板和警报
在 Amazon 定价计算器中导出使用数据以进行成本估算
GuardDuty 使用量指标是根据您的账户配置发布的:
所有账户(独立账户、委派管理员账户和成员账户)都会收到亚马逊的个人账户使用量指标 CloudWatch
此外,委托管理员账户还会收到整个组织的汇总使用量指标
GuardDuty 使用指标将在 24 小时 CloudWatch 内在亚马逊上发布。
指标详情
GuardDuty 在AWS/GuardDuty命名空间 CloudWatch 下Hourly向亚马逊发布以下使用指标:
| 保护计划 | 数据源 | 指标名称 | 单位 | 描述 |
| 基础威胁检测 | CloudTrailEvents | AnalyzedCount | 计数 | 分析的 CloudTrail 管理事件数量 |
| 基础威胁检测 | VPCFlowLogDNSLogEvents | AnalyzedBytes | 字节 | 分析的 VPC 流日志和 DNS 日志的数量 |
| EKS 保护 | KubernetesAuditLogs | AnalyzedCount | 计数 | 分析的 Amazon EKS 审核日志事件的数量 |
| S3 防护 | S3DataEvents | AnalyzedCount | 计数 | 分析的 S3 数据事件的数量 |
| 运行时监控 | RuntimeMonitoringEC2 | MonitoredVcpuHours | 计数 (vCPU-Hours) | 运行时监控监控的 EC2 vCPU 小时数 |
| 运行时监控 | RuntimeMonitoringEKS | MonitoredVcpuHours | 计数 (vCPU-Hours) | 运行时监控监控的 Amazon EKS vCPU 小时数 |
| 运行时监控 | RuntimeMonitoringFargate | MonitoredVcpuHours | 计数 (vCPU-Hours) | 运行时监控监控的 Fargate vCPU 小时数 |
| EC2 恶意软件防护 | OnDemandEBSSnapshot | ScannedBytes | 字节 | 按需扫描的 EBS 快照数据量 |
| EC2 恶意软件防护 | OnDemandEBSVolume | ScannedBytes | 字节 | 按需扫描的 EBS 卷数据量 |
| EC2 恶意软件防护 | MalwareProtectionEBS | ScannedBytes | 字节 | 恶意软件保护扫描的 EBS 数据量 |
| RDS 防护 | RDS | MonitoredAcuHours | 计数 (ACU-Hours) | 监控亚马逊 RDS Aurora 容量单位 |
| RDS 防护 | RDSlimitLess | MonitoredAcuHours | 计数 (ACU-Hours) | 监控亚马逊 RDS Aurora 无限的 ACU 时长 |
| RDS 防护 | AuroraScaleout | MonitoredAcuHours | 计数 (ACU-Hours) | 监控 Aurora Scaleout ACU 时长 |
| RDS 防护 | RDS | MonitoredVcpuHours | 计数 (vCPU-Hours) | 监控亚马逊 RDS vCPU 小时数 |
| Lambda 保护 | LambdaNetworkLogs | AnalyzedBytes | 字节 | 分析的 Lambda 网络日志量 |
| 人工智能保护 | AIDataEvents | AnalyzedBytes | 字节 | 分析的 AI 数据事件量 |
指标维度
所有账户(独立账户、委派管理员账户和成员账户):指标包括
AccountId和DataSource维度。委托管理员账户:指标还包括组织中所有成员账户的汇总
DataSource维度。
S3 恶意软件防护
GuardDuty Malware Protection for S3保护计划在AWS/GuardDuty/MalwareProtection命名空间 CloudWatch 下向亚马逊发布以下使用指标:
| 指标名称 | 单位 | 描述 |
| CompletedScanCount | 计数 | 在给定时间范围内完成的 S3 对象恶意软件扫描次数。 |
| FailedScanCount | 计数 | 在给定时间范围内失败的 S3 对象恶意软件扫描次数。 |
| SkippedScanCount | 计数 | 在给定时间范围内跳过的 S3 对象恶意软件扫描次数。 |
| InfectedScanCount | 计数 | 在给定时间范围内检测到可能恶意对象的 S3 对象恶意软件扫描次数。 |
| CompletedScanBytes | 计数 | 在给定时间范围内扫描的 S3 对象字节数。 |
指标维度
所有指标均包含
Malware Protection Plan Id, Resource Name维度SkippedScanCount 指标包括
Skipped Reason作为附加维度
了解 GuardDuty 用法
GuardDuty 事件处理
启用后, GuardDuty 将自动使用直接来自所选 Amazon Web Services 区域日志源的事件和日志。 GuardDuty 从单独的独立数据源中提取事件,以提供全面的安全价值。
重要
您的个人服务日志配置或筛选规则(适用于 VPC 流日志、DNS 日志、 CloudTrail 事件、S3 数据事件、Kubernetes 审核日志和 Lambda 网络日志)不会影响处理者。 logs/events GuardDuty
GuardDuty GuardDuty 运行时监控监控的实例的 VPC 流日志处理费用
对于由 GuardDuty 运行时监控(通过 EC2 运行时代理或 Amazon EKS 运行时代理)监控的实例,只要代理主动发送运行时事件数据,就 GuardDuty 不会对 VPC 流日志处理收费。如果代理停止传输事件数据,则 GuardDuty 恢复为通过 VPC 流日志计费。
启用运行时监控会降低 VPC 流日志在 GuardDuty Amazon CloudWatch 使用指标中的使用量。禁用运行时监控可恢复 VPC 流日志的使用量。
估算成本 GuardDuty
GuardDuty 为大多数保护计划提供每个 Amazon 账户的30天免费试用期。在此试用期内,您可以:
通过使用量指标监控您的实际 GuardDuty 使用情况
根据观察到的使用模式,使用 Amazon 定价计算器估算您的每月成本
以下保护计划包括 30 天免费试用:
基础威胁检测
S3 防护
EKS 保护
运行时监控
RDS 防护
Lambda 保护
人工智能保护
EC2 恶意软件防护(仅适用于启用基础威胁检测时的 GuardDuty-initiated 扫描)
使用 Amazon 定价计算器
您可以使用Amazon 定价计算器根据观察
打开定Amazon 价计算器
。 选择 创建估算值。
在添加服务页面上,搜索亚马逊 GuardDuty并选择配置。
选择 GuardDuty 启用 Amazon Web Services 区域 位置。
在服务设置部分,根据在亚马逊 CloudWatch 或 GuardDuty 控制台中观察到的使用指标,输入每项保护计划的预计使用量。
选择 “添加到我的估算值” 以查看预计的每月费用。
注意
一些 GuardDuty 使用指标以字节为单位报告。在 Amazon 定价计算器中输入值时,可能需要将字节转换为相应的单位(MB、GB 或 TB)。使用以下转换:
1 MB = 1,048,576 字节
1 GB = 1,073,741,824 字节
1 TB = 1,099,511,627,776 字节
安全中心客户
Security Hub 通过其附加 GuardDuty 威胁分析计划为威胁检测提供了简化的定价模型,整合了对多个威胁的计量 GuardDuty DataSources。使用安全中心威胁分析计划(带有 Security Hub GuardDuty)时:
多个 GuardDuty DataSources 已合并
值得注意的是,为简单起见,Amazon EKS 审核日志事件和 S3 数据事件使用固定转换率转换为 GB
要创建安全中心成本估算,请参阅Amazon 安全中心文档。
注意: GuardDuty的 30 天免费试用状态与 Security Hub 集成无关。启用或禁用 Security Hub:
如果您已经使用了试用期,则不授予新的免费试用 GuardDuty期
不会中断或重启正在进行的免费试用
不延长现有试用期