亚马逊发布威胁检测托管服务GuardDuty
极客时间编辑部
讲述:杜力大小:1.09M时长:02:23
日前,亚马逊发布了 Amazon GuardDuty 的通用版本,这是一项威胁检测托管服务,它可以持续监控恶意的或者未授权的行为,例如不寻常的 API 调用或者潜在的未授权的部署等,来帮助保护 AWS 账户和工作负载。
GuardDuty 可以跨多个 AWS 账户集中管理,并且是无痕的,即不需要安装额外的安全软件或基础设施,它完全在 AWS 基础设施上运行,而且不会影响客户的工作负载的性能和可靠性。
据介绍,GuardDuty 利用类型匹配和机器学习来进行异常检测,然后分析多个相关联的 AWS 账户中来自 AWS CloudTrail、Amazon VPC Flow Logs 和 DNS Logs 的事件,并将这些事件数据与一些威胁情报源结合使用。这些威胁情报源包括恶意 IP 地址列表和已知的被黑客掌控的域名列表。
它还可以基于 GuardDuty findings,通过配置来自动触发补救脚本或者 AWS Lambda 函数。GuardDuty findings 是一种通知,其中会包含由 GuardDuty 发现的潜在安全问题的各种细节,这些细节包括 finding 类型、问题描述、涉及的 AWS 资源、活动发生时间以及其它相关信息。
这种机制使得 GuardDuty findings 可以被推送到诸如 Sumo logic 或 PagerDuty 之类的事件管理系统,也可以被推送到类似 JIRA 或 Slack 之类的工作流系统。AWS 博客称,这项功能使得安全团队可以针对攻击定义自动响应动作,并且可以跨一个组织内的所有账户集中实现这一点。
不过,值得注意的是,GuardDuty 是一个区域性的服务,尽管可以使用多个账号和多个区域,但是安全发现会保留在生成其基础数据的同一个区域。
这保证了所有被分析的数据都是基于特定区域的,而且不会跨 AWS 区域边界。不过,客户可以选择通过 AWS CloudWatch Events,将发现的信息推送到自己控制的数据仓库,例如 Amazon S3 ,然后再聚集由 GuardDuty 发现的跨多个区域的安全信息。
在过去几年中,公司存储在公有云上的数据泄漏事件不断增加,这通常是由于对 Amazon S3 的错误配置而引起的。针对这一现象,亚马逊还发布了 Amazon Macie,一项基于机器学习的安全服务,可以发现、分类并保护 S3 中的敏感信息。这项服务可以作为 GuardDuty 提供的更广泛的保护的补充。
公开
同步至部落
取消
完成
0/2000
荧光笔
直线
曲线
笔记
复制
AI
- 深入了解
- 翻译
- 解释
- 总结
该免费文章来自《极客视点》,如需阅读全部文章,
请先领取课程
请先领取课程
免费领取
© 版权归极客邦科技所有,未经许可不得传播售卖。 页面已增加防盗追踪,如有侵权极客邦将依法追究其法律责任。
登录 后留言
精选留言
由作者筛选后的优质留言将会公开显示,欢迎踊跃留言。
收起评论