Glossaire
GuardDuty
Le service managé de détection des menaces d'AWS : il analyse CloudTrail, les VPC Flow Logs, les journaux DNS, etc., et produit des détections typées.
Amazon GuardDuty est un service régional de détection des menaces. Il analyse des sources de données de base (événements de gestion CloudTrail, VPC Flow Logs et journaux DNS), complétées par des plans de protection optionnels, et produit des détections (findings) dotées d'un type (par exemple UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.OutsideAWS ou CryptoCurrency:EC2/BitcoinTool.B), d'une sévérité, ainsi que de la ressource et de l'acteur concernés.
GuardDuty conserve les détections 90 jours ; les exporter vers S3 permet de les garder plus longtemps. Comme un appel DeleteDetector le désactive et supprime ses détections, les attaquants le désactivent souvent très tôt : voir détecter StopLogging et la désactivation de GuardDuty.
Référence : types de détections IAM de GuardDuty.