Glosario
GuardDuty
Servicio gestionado de detección de amenazas de AWS: analiza CloudTrail, VPC Flow Logs y DNS y genera hallazgos tipificados como PenTest:IAMUser/KaliLinux.
Amazon GuardDuty es un servicio regional de detección de amenazas. Analiza
las fuentes de datos básicas (eventos de administración de CloudTrail,
VPC Flow Logs y registros DNS), además de planes de protección opcionales, y
genera hallazgos con un tipo (por ejemplo
UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.OutsideAWS o
CryptoCurrency:EC2/BitcoinTool.B), una gravedad y el recurso y el actor
implicados.
GuardDuty conserva los hallazgos durante 90 días; exportarlos a S3 permite
conservarlos más tiempo. Como una llamada DeleteDetector lo desactiva y
descarta sus hallazgos, los atacantes suelen desactivarlo pronto; consulte
cómo detectar StopLogging y GuardDuty desactivado.
Referencia: tipos de hallazgos de IAM en GuardDuty.