【ArchSummit架构师峰会】探讨数据与人工智能相互驱动的关系>>> 了解详情
写点什么

Amazon GuardDuty – 持续安全监控和威胁检测

  • 2019-11-01
  • 本文字数:1459 字

    阅读完需:约 5 分钟

Amazon GuardDuty – 持续安全监控和威胁检测

您的 IT 基础设施 (AWS 账户和凭证、AWS 资源、来宾操作系统和应用程序) 面临着各色各样、不同规模的威胁!网络世界可能是一个各种危险暗流涌动的地方,我们希望确保您拥有正确的工具和知识并制定适当的远景,保证您的 IT 基础设施安全无虞。


Amazon GuardDuty 应运而生。通过各种公开的和 AWS 生成的数据源,在机器学习的大力支持下,GuardDuty 分析了数十亿个事件,追踪趋势、模式和异常,在其中识别暗藏潜在风险的蛛丝马迹。您可以通过一次单击来启用它,并在数分钟内即可查看前几项结果。


工作原理


GuardDuty 处理能力强大,可使用多个数据流,其中包括多个威胁情报源,保持对恶意 IP 地址和生僻域的了解;更重要的是,它会学习如何准确地识别 AWS 账户中恶意或未经授权的行为。结合从您的 VPC Flow Logs、AWS CloudTrail Event Logs 和 DNS 日志中收集的信息,GuardDuty 能够检测许多不同类型的危险和有害行为,包括探测已知漏洞、端口扫描和探测,以及来自不寻常位置的访问。在 AWS 方面,它会查找可疑的 AWS 账户活动,例如未经授权的部署、异常的 CloudTrail 活动、AWS API 函数访问模式以及超出多个服务限制的尝试。GuardDuty 还将查找与恶意实体或服务进行通信的受损 EC2 实例、数据泄漏尝试以及正在进行加密货币挖矿的实例。


GuardDuty 完全在 AWS 基础设施上运行,不会影响工作负载的性能或可靠性。您不需要安装或管理任何代理、传感器或网络设备。这个纯净的零占用空间模型应该对您的安全团队有很大吸引力,可以让他们不假思索地批准在所有 AWS 账户中使用 GuardDuty。


结果按照三个级别 (低、中或高) 之一呈现给您,并附有详细的证据和修复建议。这些结果还作为 Amazon CloudWatch Events 提供;这样您可以使用自己的 AWS Lambda 函数自动修复特定类型的问题。利用这种机制,您还可以轻松地将 GuardDuty 结果推送到事件管理系统 (例如 SplunkSumo LogicPagerDuty) 以及工作流系统 (例如 JIRAServiceNowSlack)。


快速指南


让我们快速看一下。我打开 GuardDuty 控制台,然后单击 Get started



然后,我确认我希望启用 GuardDuty。通过单击“Enable GuardDuty”,授予它相应权限以设置合适的服务相关角色和分析我的日志:



我自己的 AWS 环境无法完全展现其功能,所以我访问 General Settings,然后单击 Generate sample findings 继续。现在我得到一些有趣的结果:



我可以单击某个结果来了解更多信息:



使用放大镜图标,我可以为关联的资源、操作或其他值创建包含或排除筛选条件。我可以筛选与此实例相关的所有结果:



通过添加我的环境特有的可信 IP 地址列表和恶意 IP 地址列表,我可以自定义 GuardDuty:



在我的管理员账户中启用 GuardDuty 后,我可以邀请我的其他账户参与:



一旦这些账户决定参与,GuardDuty 将安排将他们的结果与管理员账户共享。


由于时间和篇幅的关系,我只是简要介绍了 GuardDuty 的一些皮毛。您可以免费试用 30 天时间;之后,将根据从您的 VPC Flow、CloudTrail 和 DNS 日志处理的条目数量向您收费。


现已推出


Amazon GuardDuty 现已在以下区域中正式推出:美国东部 (弗吉尼亚北部)、美国东部 (俄亥俄)、美国西部 (俄勒冈)、美国东部 (弗吉尼亚北部)、欧洲 (爱尔兰)、欧洲 (法兰克福)、欧洲 (伦敦)、南美洲 (圣保罗)、加拿大 (中部)、亚太区域 (东京)、亚太区域 (首尔)、亚太区域 (新加坡)、亚太区域 (悉尼) 和亚太区域 (孟买),您可以立即开始使用!


本文转载自 AWS 技术博客。


原文链接:


https://amazonaws-china.com/cn/blogs/china/amazon-guardduty-continuous-security-monitoring-threat-detection/


2019-11-01 08:002240

评论

发布
暂无评论
发现更多内容

如何正确理解Java领域中的锁机制,我们一般需要掌握哪些理论知识?

PivotalCloud

MobPush 指定页面跳转最佳实现

MobTech袤博科技

ios android intent 页面跳转

Introduction to ByteDance Pitaya

字节跳动终端技术

Python Machine Learning Pitaya ByteDance End Intelligence

Alluxio入选英特尔AI百佳创新激励计划

Alluxio

人工智能 创新 英特尔 Alluxio 9月月更

C++学习------cctype头文件的作用与源码学习

桑榆

c++ 9月月更

2022-09-02:以下go语言代码输出什么?A:9;B:11;C:编译错误;D:不确定

福大大架构师每日一题

golang 福大大 选择题

「技术人生」第9篇:如何设定业务目标

阿里巴巴中间件

阿里云 业务 技术文章

07_Linux基础-计划任务-备份脚本-变量定义和使用

mycpen

Linux

《数据结构》线性表之顺序表的实现(C语言)

孤衫

数据结构 C语言 9月月更

【数独 2】候选数法解数独谜题-挖掘更深的信息-C++实现

清风莫追

9月月更

08_Linux基础-vim-tmux-字符编码

mycpen

Linux

高端手机市场的诸神之战,vivo举起一把“雷神之锤”

脑极体

二维容器进行图的DFS搜索和BFS搜索-C++STL模板

清风莫追

c++ 算法 9月日更 9月月更

为什么这么多品牌迫切想要改变Logo?

Jackpop

【Web前端】怎样用记事本写一个简单的网页-html

清风莫追

9月月更

AOP

平凡人生

学 Go,最常用的技能是什么?打日志

梦想橡皮擦

Python 9月月更

微服务为什么需要混沌工程

穿过生命散发芬芳

混沌工程 9月月更

中国智能网联汽车信息安全分析2022案例征集

易观分析

汽车 案例征集 智联网

09_Linux基础-SHELL-标准输入与标准输出-重定向-管道

mycpen

Linux

k8s自定义controller三部曲之二:自动生成代码

程序员欣宸

Kubernetes k8s 9月月更

Ribbon源码分析之@LoadBalanced与LoadBalancerClient

急需上岸的小谢

9月月更

计网复习一,计算机网络原理概述

前端小刘不怕牛牛

计算机网络 计算机基础 HTTP 9月月更

03_Linux基础-文件类型-主辅提示符-第1提示符-Linux命令-内外部命令-快捷键-改为英文编码-3个时间-stat-其他基础命令

mycpen

Linux

【大话C语言】分支与循环语句

Albert Edison

C语言 开发语言 for循环 if语句 9月月更

开源IM项目OpenIM单聊及万人群压测报告

Geek_1ef48b

06_Linux基础-NGINX和浏览器、网页的关系-云服务器ssh登陆-安装NGINX-上传网页-压缩命令-xz-gzip-bzip2-zip-tar-配置NGINX服务器支持下载功能-备份脚本

mycpen

Linux

海泰方圆成功举办“引领数据安全创新,加速数字经济发展”技术研讨会

电子信息发烧客

设计模式的艺术 第十八章解释器设计模式练习(为数据库备份和同步开发一套简单的数据库同步指令,指令可对数据库中的数据和结构进行备份。例如,输入指令“COPY VIEW FROM srcDB TO desDB”表示将srcDB中所有视图对象复制至desDB)

代廉洁

设计模式的艺术

金融网络安全体系建设

阿泽🧸

9月月更 安全体系建设

高颜值!程序员专属浏览器

Jackpop

Amazon GuardDuty – 持续安全监控和威胁检测_语言 & 开发_亚马逊云科技 (Amazon Web Services)_InfoQ精选文章