Amazon GuardDuty
Amazon GuardDuty
Inteligentne wykrywanie zagrozen w chmurze AWS. Analiza VPC Flow Logs, CloudTrail i DNS logow z uzyciem machine learning - bez agentow, bez infrastruktury, bez regul do pisania.
Amazon GuardDuty to w pelni zarzadzana usluga wykrywania zagrozen (threat detection), ktora analizuje logi z Twojego konta AWS i identyfikuje podejrzane aktywnosci za pomoca machine learning, analizy anomalii i threat intelligence. Wystarczy jedno klikniecie, zeby wlaczyc - nie musisz instalowac agentow, konfigurowac serwerow ani pisac regul.
GuardDuty analizuje VPC Flow Logs, CloudTrail Management i Data Events, logi DNS oraz opcjonalnie logi z S3, EKS i Lambda. Wykrywa m.in. skanowanie portow, komunikacje z serwerami C&C, kradziez credentials, nietypowe wywolania API i podejrzane zachowania uzytkownikow.
GuardDuty potrafi wykryc kopanie kryptowalut na Twoich instancjach EC2! Finding typu CryptoCurrency:EC2/BitcoinTool.B!DNS oznacza, ze instancja odpytuje domeny powiazane z pulami wydobywczymi - czesto oznaka kompromitacji.
Wlacz GuardDuty we WSZYSTKICH regionach, nawet tych, ktorych nie uzywasz. Atakujacy celowo wybieraja nieuzywane regiony, bo nikt tam nie patrzy. Multi-region mozesz skonfigurowac jednym kliknieciem przez AWS Organizations.
Amazon GuardDuty to zarzadzany serwis do wykrywania zagrozen (threat detection), ktory analizuje logi i zdarzenia z Twojego konta AWS w poszukiwaniu zlosliwej aktywnosci. Wykorzystuje machine learning, anomaly detection i threat intelligence feeds do identyfikacji zagrozen - od podejrzanego logowania IAM po komunikacje z serwerami command-and-control.
Wlaczenie GuardDuty
GuardDuty wlaczasz jednym kliknieciem per region. Nie wymaga instalacji agentow, konfiguracji VPC Flow Logs ani wlaczania CloudTrail - GuardDuty ma bezposredni dostep do tych zrodel danych niezaleznie od Twojej konfiguracji. Koszty sa oparte na wolumenie analizowanych danych. Pierwszy miesiac jest darmowy (free trial) - wlacz go i sprawdz, ile bedziesz placic zanim zdecydujesz.
Zrodla danych - skad GuardDuty czerpie informacje
GuardDuty analizuje trzy podstawowe zrodla: CloudTrail Management Events (wywolania API - kto co zrobil), VPC Flow Logs (ruch sieciowy - kto z kim sie laczy) i DNS Logs (zapytania DNS - do jakich domen sie laczy). Dodatkowe zrodla (platne): S3 Data Events (dostep do obiektow S3), EKS Audit Logs (aktywnosc na klastrach Kubernetes), RDS Login Activity i Lambda Network Activity.
Typy findingsow - co GuardDuty wykrywa
GuardDuty generuje findings w trzech kategoriach: Recon (skanowanie portow, enumeracja zasobow), Trojan (komunikacja z C2, mining crypto) i UnauthorizedAccess (brute force, podejrzane logowania IAM). Kazdy finding ma typ (np. Recon:EC2/PortProbeUnprotectedPort), severity (Low/Medium/High) i szczegolowy opis z kontekstem: ktory zasob, jaki ruch, skad pochodzi zagrożenie.
Severity levels i priorytetyzacja
GuardDuty przypisuje severity 0.0-8.9: Low (0.1-3.9) to informacyjne findings, np. port scan z zewnatrz. Medium (4.0-6.9) to podejrzana aktywnosc wymagajaca uwagi, np. nietypowe wywolania API z nowego regionu. High (7.0-8.9) to krytyczne zagrożenia wymagajace natychmiastowej reakcji, np. credentiale wyciekle na GitHub uzywane do wywolan API. Skup automatyczna remediacje na High i Medium findings.
Automatyczna remediacja z EventBridge
Kazdy finding GuardDuty jest automatycznie publikowany do EventBridge jako zdarzenie. Mozesz stworzyc reguly, ktore uruchamiaja Lambda lub Step Functions do automatycznej remediacji: izolacja instancji EC2 (zmiana Security Group), dezaktywacja skompromitowanych kluczy IAM, blokowanie podejrzanych IP w WAF. Automatyzacja jest kluczowa - manualna reakcja na High finding po godzinach moze trwac zbyt dlugo.
Multi-account z AWS Organizations
W srodowisku multi-account wyznacz jedno konto jako delegated administrator dla GuardDuty. Administrator widzi findings ze wszystkich kont czlonkowskich, zarzadza konfiguracja i moze wlaczac GuardDuty automatycznie w nowych kontach. Findings z wszystkich kont sa agregowane w jednym miejscu - kluczowe dla zespolu security. Uzywaj AWS Organizations auto-enable, zeby kazde nowe konto mialo GuardDuty od momentu stworzenia.
Praktyczne wskazowki z operowania GuardDuty w srodowiskach produkcyjnych - od pokrycia regionow po automatyczna remediacje zagrozen.
Wlacz GuardDuty we WSZYSTKICH regionach
Atakujacy celowo uzywaja regionow, ktore nie sa monitorowane. Jezeli wlaczysz GuardDuty tylko w eu-west-1, atakujacy z wykradzionymi credentialami uruchomi instancje do crypto miningu w ap-southeast-1. Wlacz GuardDuty w kazdym regionie AWS - nawet tych, ktorych nie uzywasz. Koszty w nieuzywanych regionach sa minimalne (brak danych = brak kosztow), a ochrona jest pelna.
PoczatkujacyS3 Protection - monitoring dostepu do danych
Wlacz S3 Protection, zeby GuardDuty analizowal S3 Data Events (GetObject, PutObject, DeleteObject). Wykrywa: anomalny dostep do danych (np. eksfiltracja duzej ilosci obiektow), dostep z podejrzanych IP, publiczne udostepnianie bucketow z poufnymi danymi. Koszty S3 Protection zaleza od wolumenu S3 data events - monitoruj je przez Cost Explorer w pierwszym miesiacu.
PoczatkujacyEKS Audit Logs i Runtime Monitoring
Dla klastrow EKS wlacz EKS Audit Log Monitoring (wykrywa podejrzane wywolania Kubernetes API) i EKS Runtime Monitoring (agent na nodach wykrywa zlosliwe procesy, podejrzane polaczenia sieciowe, eskalacje uprawnien). Runtime Monitoring wymaga automatycznego deployu agenta jako DaemonSet. To jedyne rozwiazanie AWS do wykrywania zagrozen na poziomie kontenera i runtime.
ZaawansowanySuppression Rules - redukcja szumu
Suppression Rules automatycznie archiwizuja findings, ktore sa false positives lub oczekiwane w Twoim srodowisku. Typowe przypadki: skanery bezpieczenstwa generujace findings Recon, narzedzia DevOps wykonujace masowe operacje API, znane IP partnerow flagowane jako podejrzane. Definiuj suppression rules precyzyjnie (po finding type, resource, source IP) - zbyt szerokie reguly moga ukryc prawdziwe zagrożenia.
ZaawansowanyAuto-remediacja przez EventBridge + Lambda
Skonfiguruj automatyczna remediacje dla findingsow High severity: regula EventBridge filtruje GuardDuty findings po severity >= 7.0, wywoluje Lambda, ktora: (1) izoluje instancje EC2 przez zmiane SG na pusty, (2) dezaktywuje skompromitowane IAM access keys, (3) powiadamia zespol security przez SNS/Slack. Dla Medium severity generuj alerty, ale nie remediuj automatycznie - wymaga ludzkiej decyzji.
ZaawansowanyIntegracja z Security Hub
Polacz GuardDuty z Security Hub, zeby agregowac findings z wielu serwisow bezpieczenstwa w jednym dashboardzie. Security Hub normalizuje findings do formatu ASFF (AWS Security Finding Format), co pozwala korelowac dane z GuardDuty, Inspector, Macie i Config. Skonfiguruj Security Hub Insights do grupowania findingsow po koncie, regionie lub severity. Dla compliance, Security Hub mapuje findings na standardy (CIS, PCI DSS).
PoczatkujacyScreenshoty z AWS Console
Wkrotce pojawia sie tu zrzuty ekranu pokazujace jak korzystac z Amazon GuardDuty bezposrednio w konsoli AWS.
Do czego sluzy Amazon GuardDuty?
Wykrywanie skompromitowanych instancji
GuardDuty wykrywa instancje EC2 komunikujace sie z serwerami C&C, kopiance kryptowaluty lub skanujace inne hosty w sieci.
Ochrona kont AWS przed nieautoryzowanym dostepem
Wykrywa logowania z nietypowych lokalizacji, uzycie credentials z nieznanych IP oraz wywolania API, ktore moga wskazywac na kradziez kluczy dostepu.
Ochrona danych w S3
S3 Protection wykrywa podejrzane wzorce dostepu do bucketow, np. masowe pobieranie danych, dostep z anonimowych IP czy zmiane polityk na publiczne.
Bezpieczenstwo kontenerow (EKS)
EKS Protection monitoruje logi audytowe Kubernetes i wykrywa podejrzane aktywnosci w klastrach - np. uruchamianie kontenerow z uprawnieniami root.
Co musisz wiedziec?
Finding
Alert wygenerowany przez GuardDuty. Zawiera typ zagrozenia, severity (Low/Medium/High), szczegoly (IP, user, zasob) i rekomendacje. Findings trafiaja do EventBridge i Security Hub.
Detector
Glowny zasob GuardDuty w regionie. Jeden detector na region na konto. Wlaczenie detektora uruchamia analize logow w danym regionie.
Threat Intelligence
GuardDuty korzysta z wlasnych zrodel threat intelligence AWS oraz zewnetrznych feedow (np. CrowdStrike, Proofpoint) do identyfikacji znanych zlosliwych IP i domen.
Severity
Kazdy finding ma severity: Low (1.0-3.9), Medium (4.0-6.9), High (7.0-8.9), Critical (9.0-10.0). Critical oznacza aktywny kompromis wymagajacy natychmiastowej reakcji.
Malware Protection
Opcjonalne skanowanie wolumenow EBS podlaczonych do instancji EC2 i kontenerow. Wykrywa trojany, rootkity, backdoory i inne malware.
Multi-account (Organizations)
GuardDuty mozna wlaczyc centralnie dla calej organizacji AWS. Administrator widzi findings ze wszystkich kont w jednym miejscu.
Architektura: Automatyczne wykrywanie zagrozen z GuardDuty
GuardDuty analizuje dane z wielu zrodel, generuje findings i uruchamia automatyczna remediacje przez EventBridge. Centralne konto security agreguje findings z calej organizacji.
Ile kosztuje Amazon GuardDuty?
Analiza logow CloudTrail
Oplata za analize zdarzen zarzadzania CloudTrail.
Pierwsze 500 mln zdarzen/mies.: $4.00 za milion zdarzen
Analiza VPC Flow Logs i DNS Logs
Oplata za GB przeanalizowanych logow sieciowych.
Pierwsze 500 GB/mies.: $1.00/GB
S3 Protection
Dodatkowa oplata za analize zdarzen dostepu do S3 (CloudTrail S3 Data Events).
Pierwsze 500 mln zdarzen/mies.: $0.80 za milion zdarzen
Free Trial
GuardDuty oferuje 30-dniowy darmowy okres probny dla kazdego nowego konta w regionie. Zobaczysz szacunkowe koszty w konsoli.
30 dni za darmo - idealne do testow!
Przyklady AWS CLI
Wlacz GuardDuty
Tworzy detektor GuardDuty w biezacym regionie z wszystkimi zrodlami
aws guardduty create-detector \
--enable \
--data-sources '{"S3Logs":{"Enable":true},"MalwareProtection":{"ScanEc2InstanceWithFindings":{"EbsVolumes":true}}}'
Lista findings
Pobiera liste findings o wysokim severity z ostatnich 24h
aws guardduty list-findings \
--detector-id a1b2c3d4e5f6g7h8i9j0k \
--finding-criteria '{"Criterion":{"severity":{"Gte":7},"updatedAt":{"GreaterThan":1704067200000}}}'
Szczegoly finding
Wyswietla pelne szczegoly wybranego finding
aws guardduty get-findings \
--detector-id a1b2c3d4e5f6g7h8i9j0k \
--finding-ids "1ab2c3d4e5f6g7h8i9j0klmno" \
--query "Findings[].{Typ:Type,Severity:Severity,Opis:Description,Zasob:Resource.ResourceType}" \
--output table
Eksportuj findings do S3
Konfiguruje automatyczny eksport findings do bucketa S3
aws guardduty create-publishing-destination \
--detector-id a1b2c3d4e5f6g7h8i9j0k \
--destination-type S3 \
--destination-properties DestinationArn=arn:aws:s3:::moj-bucket-guardduty,KmsKeyArn=arn:aws:kms:eu-central-1:123456789012:key/a1b2c3d4
Quiz: Amazon GuardDuty
Sprawdz czy dobrze rozumiesz podstawy. Kliknij odpowiedz — feedback pojawi sie od razu.
1. Jakie zrodla danych analizuje Amazon GuardDuty?
2. Czy trzeba instalowac agenta na instancjach EC2, zeby GuardDuty dzialal?
3. Co oznacza finding o severity High (7.0-8.9) w GuardDuty?
4. Jak dlugo trwa darmowy okres probny GuardDuty?
Czesto uzywane razem z Amazon GuardDuty
Chcesz poznac Amazon GuardDuty w praktyce?
Darmowy kurs "AWS od podstaw" pokazuje jak uzywac Amazon GuardDuty krok po kroku. Teoria + praktyka od zera.