Amazon GuardDuty
Security Cloud Practitioner Solutions Architect Associate

Amazon GuardDuty

Amazon GuardDuty

Inteligentne wykrywanie zagrozen w chmurze AWS. Analiza VPC Flow Logs, CloudTrail i DNS logow z uzyciem machine learning - bez agentow, bez infrastruktury, bez regul do pisania.

Amazon GuardDuty to w pelni zarzadzana usluga wykrywania zagrozen (threat detection), ktora analizuje logi z Twojego konta AWS i identyfikuje podejrzane aktywnosci za pomoca machine learning, analizy anomalii i threat intelligence. Wystarczy jedno klikniecie, zeby wlaczyc - nie musisz instalowac agentow, konfigurowac serwerow ani pisac regul.

GuardDuty analizuje VPC Flow Logs, CloudTrail Management i Data Events, logi DNS oraz opcjonalnie logi z S3, EKS i Lambda. Wykrywa m.in. skanowanie portow, komunikacje z serwerami C&C, kradziez credentials, nietypowe wywolania API i podejrzane zachowania uzytkownikow.

Czy wiesz, ze...

GuardDuty potrafi wykryc kopanie kryptowalut na Twoich instancjach EC2! Finding typu CryptoCurrency:EC2/BitcoinTool.B!DNS oznacza, ze instancja odpytuje domeny powiazane z pulami wydobywczymi - czesto oznaka kompromitacji.

Pro Tip

Wlacz GuardDuty we WSZYSTKICH regionach, nawet tych, ktorych nie uzywasz. Atakujacy celowo wybieraja nieuzywane regiony, bo nikt tam nie patrzy. Multi-region mozesz skonfigurowac jednym kliknieciem przez AWS Organizations.

Amazon GuardDuty to zarzadzany serwis do wykrywania zagrozen (threat detection), ktory analizuje logi i zdarzenia z Twojego konta AWS w poszukiwaniu zlosliwej aktywnosci. Wykorzystuje machine learning, anomaly detection i threat intelligence feeds do identyfikacji zagrozen - od podejrzanego logowania IAM po komunikacje z serwerami command-and-control.

1

Wlaczenie GuardDuty

GuardDuty wlaczasz jednym kliknieciem per region. Nie wymaga instalacji agentow, konfiguracji VPC Flow Logs ani wlaczania CloudTrail - GuardDuty ma bezposredni dostep do tych zrodel danych niezaleznie od Twojej konfiguracji. Koszty sa oparte na wolumenie analizowanych danych. Pierwszy miesiac jest darmowy (free trial) - wlacz go i sprawdz, ile bedziesz placic zanim zdecydujesz.

2

Zrodla danych - skad GuardDuty czerpie informacje

GuardDuty analizuje trzy podstawowe zrodla: CloudTrail Management Events (wywolania API - kto co zrobil), VPC Flow Logs (ruch sieciowy - kto z kim sie laczy) i DNS Logs (zapytania DNS - do jakich domen sie laczy). Dodatkowe zrodla (platne): S3 Data Events (dostep do obiektow S3), EKS Audit Logs (aktywnosc na klastrach Kubernetes), RDS Login Activity i Lambda Network Activity.

3

Typy findingsow - co GuardDuty wykrywa

GuardDuty generuje findings w trzech kategoriach: Recon (skanowanie portow, enumeracja zasobow), Trojan (komunikacja z C2, mining crypto) i UnauthorizedAccess (brute force, podejrzane logowania IAM). Kazdy finding ma typ (np. Recon:EC2/PortProbeUnprotectedPort), severity (Low/Medium/High) i szczegolowy opis z kontekstem: ktory zasob, jaki ruch, skad pochodzi zagrożenie.

4

Severity levels i priorytetyzacja

GuardDuty przypisuje severity 0.0-8.9: Low (0.1-3.9) to informacyjne findings, np. port scan z zewnatrz. Medium (4.0-6.9) to podejrzana aktywnosc wymagajaca uwagi, np. nietypowe wywolania API z nowego regionu. High (7.0-8.9) to krytyczne zagrożenia wymagajace natychmiastowej reakcji, np. credentiale wyciekle na GitHub uzywane do wywolan API. Skup automatyczna remediacje na High i Medium findings.

5

Automatyczna remediacja z EventBridge

Kazdy finding GuardDuty jest automatycznie publikowany do EventBridge jako zdarzenie. Mozesz stworzyc reguly, ktore uruchamiaja Lambda lub Step Functions do automatycznej remediacji: izolacja instancji EC2 (zmiana Security Group), dezaktywacja skompromitowanych kluczy IAM, blokowanie podejrzanych IP w WAF. Automatyzacja jest kluczowa - manualna reakcja na High finding po godzinach moze trwac zbyt dlugo.

6

Multi-account z AWS Organizations

W srodowisku multi-account wyznacz jedno konto jako delegated administrator dla GuardDuty. Administrator widzi findings ze wszystkich kont czlonkowskich, zarzadza konfiguracja i moze wlaczac GuardDuty automatycznie w nowych kontach. Findings z wszystkich kont sa agregowane w jednym miejscu - kluczowe dla zespolu security. Uzywaj AWS Organizations auto-enable, zeby kazde nowe konto mialo GuardDuty od momentu stworzenia.

Praktyczne wskazowki z operowania GuardDuty w srodowiskach produkcyjnych - od pokrycia regionow po automatyczna remediacje zagrozen.

Wlacz GuardDuty we WSZYSTKICH regionach

Atakujacy celowo uzywaja regionow, ktore nie sa monitorowane. Jezeli wlaczysz GuardDuty tylko w eu-west-1, atakujacy z wykradzionymi credentialami uruchomi instancje do crypto miningu w ap-southeast-1. Wlacz GuardDuty w kazdym regionie AWS - nawet tych, ktorych nie uzywasz. Koszty w nieuzywanych regionach sa minimalne (brak danych = brak kosztow), a ochrona jest pelna.

Poczatkujacy

S3 Protection - monitoring dostepu do danych

Wlacz S3 Protection, zeby GuardDuty analizowal S3 Data Events (GetObject, PutObject, DeleteObject). Wykrywa: anomalny dostep do danych (np. eksfiltracja duzej ilosci obiektow), dostep z podejrzanych IP, publiczne udostepnianie bucketow z poufnymi danymi. Koszty S3 Protection zaleza od wolumenu S3 data events - monitoruj je przez Cost Explorer w pierwszym miesiacu.

Poczatkujacy

EKS Audit Logs i Runtime Monitoring

Dla klastrow EKS wlacz EKS Audit Log Monitoring (wykrywa podejrzane wywolania Kubernetes API) i EKS Runtime Monitoring (agent na nodach wykrywa zlosliwe procesy, podejrzane polaczenia sieciowe, eskalacje uprawnien). Runtime Monitoring wymaga automatycznego deployu agenta jako DaemonSet. To jedyne rozwiazanie AWS do wykrywania zagrozen na poziomie kontenera i runtime.

Zaawansowany

Suppression Rules - redukcja szumu

Suppression Rules automatycznie archiwizuja findings, ktore sa false positives lub oczekiwane w Twoim srodowisku. Typowe przypadki: skanery bezpieczenstwa generujace findings Recon, narzedzia DevOps wykonujace masowe operacje API, znane IP partnerow flagowane jako podejrzane. Definiuj suppression rules precyzyjnie (po finding type, resource, source IP) - zbyt szerokie reguly moga ukryc prawdziwe zagrożenia.

Zaawansowany

Auto-remediacja przez EventBridge + Lambda

Skonfiguruj automatyczna remediacje dla findingsow High severity: regula EventBridge filtruje GuardDuty findings po severity >= 7.0, wywoluje Lambda, ktora: (1) izoluje instancje EC2 przez zmiane SG na pusty, (2) dezaktywuje skompromitowane IAM access keys, (3) powiadamia zespol security przez SNS/Slack. Dla Medium severity generuj alerty, ale nie remediuj automatycznie - wymaga ludzkiej decyzji.

Zaawansowany

Integracja z Security Hub

Polacz GuardDuty z Security Hub, zeby agregowac findings z wielu serwisow bezpieczenstwa w jednym dashboardzie. Security Hub normalizuje findings do formatu ASFF (AWS Security Finding Format), co pozwala korelowac dane z GuardDuty, Inspector, Macie i Config. Skonfiguruj Security Hub Insights do grupowania findingsow po koncie, regionie lub severity. Dla compliance, Security Hub mapuje findings na standardy (CIS, PCI DSS).

Poczatkujacy

Screenshoty z AWS Console

Wkrotce pojawia sie tu zrzuty ekranu pokazujace jak korzystac z Amazon GuardDuty bezposrednio w konsoli AWS.

Do czego sluzy Amazon GuardDuty?

01

Wykrywanie skompromitowanych instancji

GuardDuty wykrywa instancje EC2 komunikujace sie z serwerami C&C, kopiance kryptowaluty lub skanujace inne hosty w sieci.

02

Ochrona kont AWS przed nieautoryzowanym dostepem

Wykrywa logowania z nietypowych lokalizacji, uzycie credentials z nieznanych IP oraz wywolania API, ktore moga wskazywac na kradziez kluczy dostepu.

03

Ochrona danych w S3

S3 Protection wykrywa podejrzane wzorce dostepu do bucketow, np. masowe pobieranie danych, dostep z anonimowych IP czy zmiane polityk na publiczne.

04

Bezpieczenstwo kontenerow (EKS)

EKS Protection monitoruje logi audytowe Kubernetes i wykrywa podejrzane aktywnosci w klastrach - np. uruchamianie kontenerow z uprawnieniami root.

Co musisz wiedziec?

Finding

Alert wygenerowany przez GuardDuty. Zawiera typ zagrozenia, severity (Low/Medium/High), szczegoly (IP, user, zasob) i rekomendacje. Findings trafiaja do EventBridge i Security Hub.

Detector

Glowny zasob GuardDuty w regionie. Jeden detector na region na konto. Wlaczenie detektora uruchamia analize logow w danym regionie.

Threat Intelligence

GuardDuty korzysta z wlasnych zrodel threat intelligence AWS oraz zewnetrznych feedow (np. CrowdStrike, Proofpoint) do identyfikacji znanych zlosliwych IP i domen.

Severity

Kazdy finding ma severity: Low (1.0-3.9), Medium (4.0-6.9), High (7.0-8.9), Critical (9.0-10.0). Critical oznacza aktywny kompromis wymagajacy natychmiastowej reakcji.

Malware Protection

Opcjonalne skanowanie wolumenow EBS podlaczonych do instancji EC2 i kontenerow. Wykrywa trojany, rootkity, backdoory i inne malware.

Multi-account (Organizations)

GuardDuty mozna wlaczyc centralnie dla calej organizacji AWS. Administrator widzi findings ze wszystkich kont w jednym miejscu.

Architektura: Automatyczne wykrywanie zagrozen z GuardDuty

GuardDuty analizuje dane z wielu zrodel, generuje findings i uruchamia automatyczna remediacje przez EventBridge. Centralne konto security agreguje findings z calej organizacji.

VPC Flow Logs
VPC Flow Logs Ruch sieciowy: polaczenia TCP/UDP, zrodla, destynacje, porty
management events
CloudTrail
CloudTrail Wywolania API: kto, co, kiedy, skad w kazdym koncie AWS
query logs
DNS Logs Zapytania DNS: wykrywanie komunikacji z C2, DGA domains
analiza
GuardDuty
GuardDuty ML + threat intelligence: analiza, korelacja, generowanie findingsow
finding event
EventBridge
EventBridge Routing findingsow do celow remediacji i notyfikacji
invoke
Lambda (auto-remediacja)
Lambda (auto-remediacja) Izolacja EC2, dezaktywacja IAM keys, blokowanie IP w WAF
ASFF findings
Security Hub
Security Hub Centralny dashboard: agregacja, korelacja, compliance mapping
GuardDuty nie wymaga konfiguracji zrodel danych - ma bezposredni dostep do CloudTrail, VPC Flow Logs i DNS.
Wlacz GuardDuty we wszystkich regionach - atakujacy celowo uzywaja niemonitorowanych regionow.
Auto-remediacja High severity findingsow (izolacja EC2, dezaktywacja IAM keys) minimalizuje czas reakcji.

Ile kosztuje Amazon GuardDuty?

Analiza logow CloudTrail

Oplata za analize zdarzen zarzadzania CloudTrail.

Pierwsze 500 mln zdarzen/mies.: $4.00 za milion zdarzen

Analiza VPC Flow Logs i DNS Logs

Oplata za GB przeanalizowanych logow sieciowych.

Pierwsze 500 GB/mies.: $1.00/GB

S3 Protection

Dodatkowa oplata za analize zdarzen dostepu do S3 (CloudTrail S3 Data Events).

Pierwsze 500 mln zdarzen/mies.: $0.80 za milion zdarzen

Free Trial

GuardDuty oferuje 30-dniowy darmowy okres probny dla kazdego nowego konta w regionie. Zobaczysz szacunkowe koszty w konsoli.

30 dni za darmo - idealne do testow!

Przyklady AWS CLI

Wlacz GuardDuty

Tworzy detektor GuardDuty w biezacym regionie z wszystkimi zrodlami

aws guardduty create-detector \
 --enable \
 --data-sources '{"S3Logs":{"Enable":true},"MalwareProtection":{"ScanEc2InstanceWithFindings":{"EbsVolumes":true}}}'

Lista findings

Pobiera liste findings o wysokim severity z ostatnich 24h

aws guardduty list-findings \
 --detector-id a1b2c3d4e5f6g7h8i9j0k \
 --finding-criteria '{"Criterion":{"severity":{"Gte":7},"updatedAt":{"GreaterThan":1704067200000}}}'

Szczegoly finding

Wyswietla pelne szczegoly wybranego finding

aws guardduty get-findings \
 --detector-id a1b2c3d4e5f6g7h8i9j0k \
 --finding-ids "1ab2c3d4e5f6g7h8i9j0klmno" \
 --query "Findings[].{Typ:Type,Severity:Severity,Opis:Description,Zasob:Resource.ResourceType}" \
 --output table

Eksportuj findings do S3

Konfiguruje automatyczny eksport findings do bucketa S3

aws guardduty create-publishing-destination \
 --detector-id a1b2c3d4e5f6g7h8i9j0k \
 --destination-type S3 \
 --destination-properties DestinationArn=arn:aws:s3:::moj-bucket-guardduty,KmsKeyArn=arn:aws:kms:eu-central-1:123456789012:key/a1b2c3d4

Quiz: Amazon GuardDuty

Sprawdz czy dobrze rozumiesz podstawy. Kliknij odpowiedz — feedback pojawi sie od razu.

Twoj wynik: 0 / 4

1. Jakie zrodla danych analizuje Amazon GuardDuty?

2. Czy trzeba instalowac agenta na instancjach EC2, zeby GuardDuty dzialal?

3. Co oznacza finding o severity High (7.0-8.9) w GuardDuty?

4. Jak dlugo trwa darmowy okres probny GuardDuty?

Chcesz poznac Amazon GuardDuty w praktyce?

Darmowy kurs "AWS od podstaw" pokazuje jak uzywac Amazon GuardDuty krok po kroku. Teoria + praktyka od zera.

Zacznij darmowy kurs Wszystkie serwisy