View a markdown version of this page

监控 GuardDuty 使用情况和估算成本 - 亚马逊 GuardDuty
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

监控 GuardDuty 使用情况和估算成本

GuardDuty 提供使用指标,跟踪保护计划、数据源 logs/events 和 GuardDuty 运行时监控 vCPU 在一段时间内的处理情况。

在此页面中:

亚马逊 CloudWatch 使用指标

GuardDuty 向亚马逊发布使用量指标 CloudWatch,使您能够:

  • 跟踪一段时间内的实际使用情况

  • 创建自定义仪表板和警报

  • 在 Amazon 定价计算器中导出使用数据以进行成本估算

GuardDuty 使用量指标是根据您的账户配置发布的:

  • 所有账户(独立账户、委派管理员账户和成员账户)都会收到亚马逊的个人账户使用量指标 CloudWatch

  • 此外,委托管理员账户还会收到整个组织的汇总使用量指标

GuardDuty 使用指标将在 24 小时 CloudWatch 内在亚马逊上发布。

指标详情

GuardDuty 在AWS/GuardDuty命名空间 CloudWatch 下Hourly向亚马逊发布以下使用指标:

保护计划 数据源 指标名称 单位 描述
基础威胁检测 CloudTrailEvents AnalyzedCount 计数 分析的 CloudTrail 管理事件数量
基础威胁检测 VPCFlowLogDNSLogEvents AnalyzedBytes 字节 分析的 VPC 流日志和 DNS 日志的数量
EKS 保护 KubernetesAuditLogs AnalyzedCount 计数 分析的 Amazon EKS 审核日志事件的数量
S3 防护 S3DataEvents AnalyzedCount 计数 分析的 S3 数据事件的数量
运行时监控 RuntimeMonitoringEC2 MonitoredVcpuHours 计数 (vCPU-Hours) 运行时监控监控的 EC2 vCPU 小时数
运行时监控 RuntimeMonitoringEKS MonitoredVcpuHours 计数 (vCPU-Hours) 运行时监控监控的 Amazon EKS vCPU 小时数
运行时监控 RuntimeMonitoringFargate MonitoredVcpuHours 计数 (vCPU-Hours) 运行时监控监控的 Fargate vCPU 小时数
EC2 恶意软件防护 OnDemandEBSSnapshot ScannedBytes 字节 按需扫描的 EBS 快照数据量
EC2 恶意软件防护 OnDemandEBSVolume ScannedBytes 字节 按需扫描的 EBS 卷数据量
EC2 恶意软件防护 MalwareProtectionEBS ScannedBytes 字节 恶意软件保护扫描的 EBS 数据量
RDS 防护 RDS MonitoredAcuHours 计数 (ACU-Hours) 监控亚马逊 RDS Aurora 容量单位
RDS 防护 RDSlimitLess MonitoredAcuHours 计数 (ACU-Hours) 监控亚马逊 RDS Aurora 无限的 ACU 时长
RDS 防护 AuroraScaleout MonitoredAcuHours 计数 (ACU-Hours) 监控 Aurora Scaleout ACU 时长
RDS 防护 RDS MonitoredVcpuHours 计数 (vCPU-Hours) 监控亚马逊 RDS vCPU 小时数
Lambda 保护 LambdaNetworkLogs AnalyzedBytes 字节 分析的 Lambda 网络日志量
人工智能保护 AIDataEvents AnalyzedBytes 字节 分析的 AI 数据事件量

指标维度

  • 所有账户(独立账户、委派管理员账户和成员账户):指标包括AccountIdDataSource维度。

  • 委托管理员账户:指标还包括组织中所有成员账户的汇总DataSource维度。

S3 恶意软件防护

GuardDuty Malware Protection for S3保护计划在AWS/GuardDuty/MalwareProtection命名空间 CloudWatch 下向亚马逊发布以下使用指标:

指标名称 单位 描述
CompletedScanCount 计数 在给定时间范围内完成的 S3 对象恶意软件扫描次数。
FailedScanCount 计数 在给定时间范围内失败的 S3 对象恶意软件扫描次数。
SkippedScanCount 计数 在给定时间范围内跳过的 S3 对象恶意软件扫描次数。
InfectedScanCount 计数 在给定时间范围内检测到可能恶意对象的 S3 对象恶意软件扫描次数。
CompletedScanBytes 计数 在给定时间范围内扫描的 S3 对象字节数。

指标维度

  • 所有指标均包含Malware Protection Plan Id, Resource Name维度

  • SkippedScanCount 指标包括Skipped Reason作为附加维度

了解 GuardDuty 用法

GuardDuty 事件处理

启用后, GuardDuty 将自动使用直接来自所选 Amazon Web Services 区域日志源的事件和日志。 GuardDuty 从单独的独立数据源中提取事件,以提供全面的安全价值。

重要

您的个人服务日志配置或筛选规则(适用于 VPC 流日志、DNS 日志、 CloudTrail 事件、S3 数据事件、Kubernetes 审核日志和 Lambda 网络日志)不会影响处理者。 logs/events GuardDuty

GuardDuty GuardDuty 运行时监控监控的实例的 VPC 流日志处理费用

对于由 GuardDuty 运行时监控(通过 EC2 运行时代理或 Amazon EKS 运行时代理)监控的实例,只要代理主动发送运行时事件数据,就 GuardDuty 不会对 VPC 流日志处理收费。如果代理停止传输事件数据,则 GuardDuty 恢复为通过 VPC 流日志计费。

启用运行时监控会降低 VPC 流日志在 GuardDuty Amazon CloudWatch 使用指标中的使用量。禁用运行时监控可恢复 VPC 流日志的使用量。

估算成本 GuardDuty

GuardDuty 为大多数保护计划提供每个 Amazon 账户的30天免费试用期。在此试用期内,您可以:

  • 通过使用量指标监控您的实际 GuardDuty 使用情况

  • 根据观察到的使用模式,使用 Amazon 定价计算器估算您的每月成本

以下保护计划包括 30 天免费试用:

  • 基础威胁检测

  • S3 防护

  • EKS 保护

  • 运行时监控

  • RDS 防护

  • Lambda 保护

  • 人工智能保护

  • EC2 恶意软件防护(仅适用于启用基础威胁检测时的 GuardDuty-initiated 扫描)

使用 Amazon 定价计算器

您可以使用Amazon 定价计算器根据观察到的使用模式来估算每月 GuardDuty 费用。要为以下内容创建估算值 GuardDuty:

  1. 打开定Amazon 价计算器

  2. 选择 创建估算值

  3. 添加服务页面上,搜索亚马逊 GuardDuty并选择配置

  4. 选择 GuardDuty 启用 Amazon Web Services 区域 位置。

  5. 服务设置部分,根据在亚马逊 CloudWatch 或 GuardDuty 控制台中观察到的使用指标,输入每项保护计划的预计使用量。

  6. 选择 “添加到我的估算值” 以查看预计的每月费用。

注意

一些 GuardDuty 使用指标以字节为单位报告。在 Amazon 定价计算器中输入值时,可能需要将字节转换为相应的单位(MB、GB 或 TB)。使用以下转换:

  • 1 MB = 1,048,576 字节

  • 1 GB = 1,073,741,824 字节

  • 1 TB = 1,099,511,627,776 字节

安全中心客户

Security Hub 通过其附加 GuardDuty 威胁分析计划为威胁检测提供了简化的定价模型,整合了对多个威胁的计量 GuardDuty DataSources。使用安全中心威胁分析计划(带有 Security Hub GuardDuty)时:

  • 多个 GuardDuty DataSources 已合并

  • 值得注意的是,为简单起见,Amazon EKS 审核日志事件和 S3 数据事件使用固定转换率转换为 GB

要创建安全中心成本估算,请参阅Amazon 安全中心文档

注意: GuardDuty的 30 天免费试用状态与 Security Hub 集成无关。启用或禁用 Security Hub:

  • 如果您已经使用了试用期,则不授予新的免费试用 GuardDuty期

  • 不会中断或重启正在进行的免费试用

  • 不延长现有试用期