Skip to content

Dieses Tool steht in keiner Verbindung zu Amazon Web Services, Inc. oder Amazon.com, Inc. und wird von diesen weder unterstützt noch gesponsert. AWS, Amazon Web Services, CloudTrail und GuardDuty sind Marken von Amazon.com, Inc. oder seinen verbundenen Unternehmen. Andere Namen sind Marken ihrer jeweiligen Inhaber.

Glossar

GuardDuty

Der verwaltete Bedrohungserkennungsdienst von AWS: prüft CloudTrail, VPC Flow Logs und DNS-Logs aus und meldet typisierte Befunde wie PenTest:IAMUser/KaliLinux.

Amazon GuardDuty ist ein regionaler Dienst zur Bedrohungserkennung. Er analysiert grundlegende Datenquellen – CloudTrail-Management-Ereignisse, VPC Flow Logs und DNS-Logs – sowie optionale Schutzpläne und erzeugt Befunde (Findings) mit einem Typ (zum Beispiel UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.OutsideAWS oder CryptoCurrency:EC2/BitcoinTool.B), einem Schweregrad sowie der betroffenen Ressource und dem beteiligten Akteur.

GuardDuty bewahrt Befunde 90 Tage lang auf; ein Export nach S3 hält sie länger vor. Da ein DeleteDetector-Aufruf den Dienst abschaltet und seine Befunde verwirft, deaktivieren Angreifer ihn oft frühzeitig – siehe StopLogging und deaktiviertes GuardDuty erkennen.

Referenz: GuardDuty-Finding-Typen für IAM.

Dieses Tool steht in keiner Verbindung zu Amazon Web Services, Inc. oder Amazon.com, Inc. und wird von diesen weder unterstützt noch gesponsert. AWS, Amazon Web Services, CloudTrail und GuardDuty sind Marken von Amazon.com, Inc. oder seinen verbundenen Unternehmen. Andere Namen sind Marken ihrer jeweiligen Inhaber.