本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
什么是亚马逊 GuardDuty?
Amazon GuardDuty 是一项威胁检测服务,可持续监控、分析和处理您 Amazon 环境中的 Amazon 数据源和日志。 GuardDuty 使用威胁情报源,例如恶意 IP 地址和域名列表、文件哈希和机器学习 (ML) 模型来识别 Amazon 环境中的可疑和潜在恶意活动。以下列表概述了 GuardDuty 可以帮助您检测的潜在威胁场景:
-
泄露和泄露的 Amazon 凭证。
-
可能导致勒索软件事件的数据泄露和损毁。在支持的 Amazon Aurora 和 Amazon RDS 数据库引擎版本中,存在表明存在异常行为的异常登录事件模式。
-
Amazon Elastic Compute Cloud (Amazon EC2) 实例和容器工作负载中存在未经授权的加密币挖矿活动。
-
Amazon EC2 实例和容器工作负载,以及新上传到 Amazon Simple Storage Service(Amazon S3)存储桶中的文件中存在恶意软件。
-
表明 Amazon Elastic Kubernetes Service(Amazon EKS)集群、Amazon Elastic Container Service(Amazon ECS)– Amazon Fargate 任务以及 Amazon EC2 实例和容器工作负载中有未经授权行为的操作系统级别、联网和文件事件。
以下视频概述了如何 GuardDuty 帮助您检测 Amazon 环境中的威胁。
的特点 GuardDuty
以下是亚马逊 GuardDuty 可以帮助您监控、检测和管理 Amazon 环境中潜在威胁的一些关键方法。
- 持续监控特定的数据来源和事件日志
-
-
基础威胁检测 -当您在 GuardDuty 中启用时 Amazon Web Services 账户, GuardDuty将自动开始摄取与该帐户关联的基础数据源。这些数据来源包括 Amazon CloudTrail 管理事件、VPC 流日志(来自 Amazon EC2 实例)和 DNS 日志。您无需启用任何其他功能 GuardDuty 即可开始分析和处理这些数据源以生成相关的安全发现。有关更多信息,请参阅 GuardDuty 基础数据源。
-
扩展威胁检测 -此功能可检测跨越基础数据源、多种 Amazon 资源类型和时间的多阶段攻击。 Amazon Web Services 账户您的账户中可能存在多个单独事件,这些事件本身并未构成明显的威胁。但是,如果按照表明可疑活动的顺序观察到这些事件,则将其 GuardDuty识别为攻击序列。 GuardDuty 通过生成相关的攻击序列查找类型来通知您,以提供有关观察到的攻击序列的详细信息。
在不产生额外费用 Amazon Web Services 账户 的情况下,每个用户启用扩展威胁检测后,系统会自动为其启用扩展威胁检测 GuardDuty。此功能不需要您启用任何以使用案例为中心的防护计划。但是,为了扩大您的 Amazon S3 资源的安全范围, GuardDuty 建议在您的账户中启用 S3 保护。这将有助于扩展威胁检测识别可能影响 Amazon S3 资源的多阶段攻击。
有关此功能的工作原理及其涵盖的威胁场景的更多信息,请参阅 GuardDuty 扩展威胁检测。
-
Use-case 有针对性的 GuardDuty 保护计划 -为了增强对 Amazon 环境安全的威胁检测可见性, GuardDuty 提供您可以选择启用的专用保护计划。保护计划可帮助您监控来自其他 Amazon 服务的日志和事件。这些来源包括 EKS 审计日志、RDS 登录活动、Amazon S3 中的数据事件、EBS 卷 CloudTrail、亚马逊 EKS、亚马逊 EC2 和亚马逊的运行时监控 ECS-Fargate、Lambda 网络活动日志,以及来自亚马逊 Bedrock、Amazon Bedrock 和用于 AI 保护的亚马逊 SageMaker AI 人工智能 Amazon CloudTrail 的数据事件。 AgentCore GuardDuty将这些日志和事件源合并为 “功能” 一词。https://docs.amazonaws.cn/guardduty/latest/ug/guardduty-features-activation-model.html您可以随时在支持的 Amazon Web Services 区域 中启用一个或多个专用保护计划。 GuardDuty 将根据您启用的保护计划开始监控、处理和分析活动。有关每个防护计划及其工作原理的更多信息,请参阅相应的防护计划文档。
首次启用时, GuardDuty 将自动 GuardDuty 为您的账户启用除运行时监控之外的所有保护计划,并将其包含在 30 天免费试用中。您可以随时禁用任何保护计划。如果您是现有 GuardDuty 客户,则启用 GuardDuty 后启动的保护计划不会自动启用,您可以选择启用该计划。有关哪些保护计划在默认情况下处于启用状态的信息,请参阅使用 GuardDuty 30 天免费试用版。
防护计划 说明 检测使用 Amazon Bedrock、Amazon Bedrock 和亚马逊 AI 的 SageMaker AI 工作负载面临的威胁,例如异常模型调用和成本收集攻击 AgentCore。
识别潜在的安全风险,例如泄露和损毁 Amazon S3 存储桶中数据的尝试。
EKS 审计日志监控会分析来自 Amazon EKS 集群的 Kubernetes 审计日志,以确定是否存在可能可疑以及有恶意的活动。
监控和分析 Amazon EKS、Amazon EC2 和 Amazon ECS(包括 Amazon Fargate)上的操作系统级别事件,从而检测潜在的运行时威胁。
通过扫描与 Amazon EC2 实例关联的 Amazon EBS 卷,检测可能存在的恶意软件。提供了按需使用此功能的选项。
检测 Amazon S3 存储桶中新上传的对象中可能存在的恶意软件。提供了按需使用此功能的选项。
通过扫描备份资源(包括 EBS 快照、EC2 AMI 和 Amazon 备份恢复点)来检测潜在的恶意软件存在。提供了按需使用此功能的选项。
分析和剖析 RDS 登录事件,识别对受支持 Amazon Aurora 和 Amazon RDS 数据库的潜在访问权限威胁。
从 VPC 流日志开始,监控 Lambda 网络活动日志,以检测对 Amazon Lambda 函数的威胁。这些潜在威胁的示例包括加密币挖矿以及与恶意服务器通信等。
单独启用 S3 恶意软件防护
GuardDuty 可灵活地独立使用适用于 S3 的恶意软件防护,无需启用 Amazon GuardDuty 服务。有关开始仅使用 S3 恶意软件保护的更多信息,请参阅 GuardDuty S3 的恶意软件防护。要使用所有其他保护计划,必须启用该 GuardDuty服务。
-
- 管理多账户环境
-
您可以使用 Amazon Organizations (推荐)或传统邀请方式管理多账户 Amazon 环境。有关更多信息,请参阅 有多个账号进入 GuardDuty。
- 针对检测到的威胁生成安全调查发现
-
当 GuardDuty 检测到与您的 Amazon 资源相关的潜在安全威胁时,它开始生成安全发现,提供有关可能受损资源的信息。 GuardDuty 在您的账户中启用后,生成示例发现结果以查看关联内容调查发现详细信息。有关安全调查发现的完整列表,请参阅 GuardDuty 寻找类型。
通过 GuardDuty,您还可以使用生成特定 GuardDuty 安全发现的测试脚本来了解如何审查和响应 GuardDuty 调查结果。有关更多信息,请参阅 专用账户中的测试 GuardDuty 结果。
- 评估和管理安全调查发现
-
GuardDuty 整合所有账户的安全发现,并在控制台的摘要仪表板中显示结果。 GuardDuty 您还可以通过 Amazon Security Hub CSPM API 或 Amazon SDK 检索结果。 Amazon Command Line Interface通过全面了解您当前的安全状态,您可以识别趋势和潜在的问题,并采取必要的补救措施。有关更多信息,请参阅 管理 GuardDuty 调查结果。
- 与相关的 Amazon 安全服务集成
-
为了进一步帮助您分析和调查 Amazon 环境中的安全趋势,请考虑将以下 Amazon 与安全相关的服务结合使用。 GuardDuty
-
Amazon Security Hub CSPM— 此服务使您可以全面了解 Amazon 资源的安全状态,并帮助您根据安全行业标准和最佳实践检查您的 Amazon 环境。它部分通过使用、汇总、整理来自多种 Amazon 服务(包括Amazon Macie)和支持的 Amazon 合作伙伴网络 (APN) 产品的安全发现并对其进行优先排序来做到这一点。Security Hub CSPM 可帮助您分析安全趋势并确定环境中优先级最高的安全问题。 Amazon
有关同时使用 GuardDuty 和 Security Hub CSPM 的信息,请参阅。GuardDuty 与集成 Amazon Security Hub CSPM要了解有关 Security Hub CSPM 的更多信息,请参阅Amazon Security Hub 用户指南。
-
Amazon Detective:该服务可帮助您分析、调查和快速识别安全调查发现或可疑活动的根本原因。Detective 会自动从您的 Amazon 资源中收集日志数据。然后,它使用机器学习、统计分析和图形理论生成可视化效果,帮助更快、更高效地进行安全调查。Detective 的预构建数据聚合、摘要和上下文有助于分析和确定潜在安全问题的性质和范围。
有关同时使用 GuardDuty 和 Detective 的信息,请参见GuardDuty 与 Amazon Detective 集成。要了解有关 Detective 的更多信息,请参阅 Amazon Detective 用户指南。
-
亚马逊 EventBridge — 该服务可帮助您接收通知并近乎实时地对 GuardDuty 安全发现做出响应。 GuardDuty 当发现发生变化时创建事件。您可以选择接收来自的通知的频率 EventBridge。有关更多信息,请参阅《亚马逊 EventBridge 用户指南》 EventBridge中的 “什么是亚马逊” 。
-
PCI DSS 合规性
GuardDuty 支持商家或服务提供商处理、存储和传输信用卡数据,并已验证符合支付卡行业 (PCI) 数据安全标准 (DSS)。有关 PCI DSS 的更多信息,包括如何索取 PC Amazon I 合规包副本,请参阅 PCI DSS 第 1 级。
有关更多信息,请参阅Amazon 安全博客中的