Glossar
GuardDuty
Der verwaltete Bedrohungserkennungsdienst von AWS: prüft CloudTrail, VPC Flow Logs und DNS-Logs aus und meldet typisierte Befunde wie PenTest:IAMUser/KaliLinux.
Amazon GuardDuty ist ein regionaler Dienst zur Bedrohungserkennung. Er
analysiert grundlegende Datenquellen – CloudTrail-Management-Ereignisse,
VPC Flow Logs und DNS-Logs – sowie optionale Schutzpläne und erzeugt
Befunde (Findings) mit einem Typ (zum Beispiel
UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.OutsideAWS
oder CryptoCurrency:EC2/BitcoinTool.B), einem Schweregrad sowie der
betroffenen Ressource und dem beteiligten Akteur.
GuardDuty bewahrt Befunde 90 Tage lang auf; ein Export nach S3 hält sie
länger vor. Da ein DeleteDetector-Aufruf den Dienst abschaltet und seine
Befunde verwirft, deaktivieren Angreifer ihn oft frühzeitig – siehe
StopLogging und deaktiviertes GuardDuty erkennen.
Referenz: GuardDuty-Finding-Typen für IAM.