Skip to content

Cet outil n’est ni affilié à Amazon Web Services, Inc. ou Amazon.com, Inc., ni approuvé ou sponsorisé par ces sociétés. AWS, Amazon Web Services, CloudTrail et GuardDuty sont des marques d’Amazon.com, Inc. ou de ses sociétés affiliées. Les autres noms sont des marques de leurs propriétaires respectifs.

Glossaire

GuardDuty

Le service managé de détection des menaces d'AWS : il analyse CloudTrail, les VPC Flow Logs, les journaux DNS, etc., et produit des détections typées.

Amazon GuardDuty est un service régional de détection des menaces. Il analyse des sources de données de base (événements de gestion CloudTrail, VPC Flow Logs et journaux DNS), complétées par des plans de protection optionnels, et produit des détections (findings) dotées d'un type (par exemple UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.OutsideAWS ou CryptoCurrency:EC2/BitcoinTool.B), d'une sévérité, ainsi que de la ressource et de l'acteur concernés.

GuardDuty conserve les détections 90 jours ; les exporter vers S3 permet de les garder plus longtemps. Comme un appel DeleteDetector le désactive et supprime ses détections, les attaquants le désactivent souvent très tôt : voir détecter StopLogging et la désactivation de GuardDuty.

Référence : types de détections IAM de GuardDuty.

Cet outil n’est ni affilié à Amazon Web Services, Inc. ou Amazon.com, Inc., ni approuvé ou sponsorisé par ces sociétés. AWS, Amazon Web Services, CloudTrail et GuardDuty sont des marques d’Amazon.com, Inc. ou de ses sociétés affiliées. Les autres noms sont des marques de leurs propriétaires respectifs.