Amazon GuardDuty

更新 發佈閱讀 4 分鐘

Amazon GuardDuty 是一項全受管的 「智慧型威脅偵測服務 (Intelligent Threat Detection Service)」

簡單來說,它就像是 AWS 帳戶裡的 「24 小時 AI 保全監視系統」。它不需要你在伺服器上安裝任何軟體(Agentless),而是透過分析 AWS 的各種日誌(Logs),利用 機器學習 (Machine Learning) 來抓出駭客攻擊、異常行為或帳號被盜用的跡象。

這是 AWS 資安考試(Security Specialty)與架構師考試中,針對「偵測 (Detection)」功能的標準答案。


1. 核心運作原理 (How it works)

GuardDuty 不會阻擋攻擊(那是 WAF 或 Shield 的工作),它的工作是 「發現並警告」

它主要分析以下 三大基礎日誌(以及近年新增的來源):

  1. AWS CloudTrail Management Events:監控誰登入過?誰開了機器?有沒有人在異常地區創立帳號?
  2. VPC Flow Logs:監控網路流量。有沒有奇怪的 IP 在掃描你的 Port?
  3. DNS Logs:監控網域名稱查詢。你的伺服器是不是試圖連線到已知的惡意網站?
  4. (進階來源):S3 Data Events、EKS Audit Logs、RDS Login Events。

2. 它能偵測什麼? (Findings)

GuardDuty 的偵測結果稱為 Findings,依嚴重程度分為 High, Medium, Low。常見的偵測情境包括:

  • 加密貨幣挖礦 (Crypto Mining):這是最經典的考題。如果你的 EC2 突然長時間高運算且連線到礦池 IP,GuardDuty 會立刻報警。
  • 帳號盜用 (Account Compromise):平常都在台灣登入,突然從奈及利亞登入並刪除備份。
  • 實例遭駭 (Instance Compromise):EC2 正在對外進行 DDoS 攻擊,或者正在被殭屍網路 (Botnet) 控制。
  • 惡意軟體 (Malware Protection):GuardDuty 甚至可以掃描 EBS 硬碟(無代理),檢查是否有病毒或木馬。

3. 自動化回應 (Remediation)

GuardDuty 本身只負責「大叫(發出警告)」,不負責「動手(修復)」。但它可以搭配其他服務實現自動化:

  1. GuardDuty 發現威脅 →→ 產生 Finding。
  2. 傳送事件給 Amazon EventBridge。
  3. EventBridge 觸發 AWS Lambda。
  4. Lambda 執行程式碼(例如:修改 Security Group 封鎖該 IP,或停止被駭的 EC2)。

4. 考試關鍵字 (Keywords)

  • Intelligent Threat Detection (智慧威脅偵測)。
  • Machine Learning / Anomaly Detection (機器學習 / 異常偵測)。
  • Agentless (無代理,不會影響 EC2 效能)。
  • CryptoCurrency Mining (挖礦偵測)。
  • CloudTrail, VPC Flow Logs, DNS Logs (它吃的資料來源)。

5. 超級比一比:GuardDuty vs. Inspector vs. Macie

這三個服務都是資安相關,但功能完全不同,考試非常愛考混淆題:

raw-image


總結

如果你在題目中看到 「偵測異常行為」「分析 Log」「EC2 被拿去挖礦」,答案就是 GuardDuty

留言
avatar-img
郝信華 iPAS AI應用規劃師 學習筆記
43會員
571內容數
現職 : 富邦建設資訊副理 證照:經濟部 iPAS AI應用規劃師 初級+中級(數據分析) AWS Certified AI Practitioner (AIF-C01) 其他:富邦美術館志工
2025/12/03
AWS CodeDeploy 是 AWS 提供的全受管 「自動化程式碼部署服務」。 它的核心任務很簡單:「把你的應用程式(程式碼),自動安裝並啟動到伺服器(EC2、地端)或無伺服器環境(Lambda、ECS)上。」 它是 AWS CI/CD 工具鏈 CodeCommit → CodeBu
2025/12/03
AWS CodeDeploy 是 AWS 提供的全受管 「自動化程式碼部署服務」。 它的核心任務很簡單:「把你的應用程式(程式碼),自動安裝並啟動到伺服器(EC2、地端)或無伺服器環境(Lambda、ECS)上。」 它是 AWS CI/CD 工具鏈 CodeCommit → CodeBu
2025/12/03
AWS Wavelength 是 AWS 專為 行動裝置應用程式 設計的邊緣運算服務。 一句話總結:「將 AWS 的運算與儲存資源,直接搬到電信業者(如 Verizon, KDDI, Vodafone 等)的 5G 機房內,實現超低延遲。」 這項服務是為了那些需要 「個位數毫秒 (Single-
Thumbnail
2025/12/03
AWS Wavelength 是 AWS 專為 行動裝置應用程式 設計的邊緣運算服務。 一句話總結:「將 AWS 的運算與儲存資源,直接搬到電信業者(如 Verizon, KDDI, Vodafone 等)的 5G 機房內,實現超低延遲。」 這項服務是為了那些需要 「個位數毫秒 (Single-
Thumbnail
2025/12/03
AWS CloudFormation 是 AWS 原生的 「基礎設施即代碼 (Infrastructure as Code, IaC)」 服務。 簡單來說,它的概念是:「不要手動去 AWS Console 點擊滑鼠建立資源,而是寫一份『程式碼/腳本』,讓 AWS 自動幫你把整個環境蓋起來。」 這
Thumbnail
2025/12/03
AWS CloudFormation 是 AWS 原生的 「基礎設施即代碼 (Infrastructure as Code, IaC)」 服務。 簡單來說,它的概念是:「不要手動去 AWS Console 點擊滑鼠建立資源,而是寫一份『程式碼/腳本』,讓 AWS 自動幫你把整個環境蓋起來。」 這
Thumbnail
看更多
你可能也想看
Thumbnail
賽勒布倫尼科夫以流亡處境回望蘇聯電影導演帕拉贊諾夫的舞台作品,以十段寓言式殘篇,重新拼貼記憶、暴力與美學,並將審查、政治犯、戰爭陰影與「形式即政治」的劇場傳統推到台前。本文聚焦於《傳奇:帕拉贊諾夫的十段殘篇》的舞台美術、音樂與多重扮演策略,嘗試解析極權底下不可言說之事,將如何成為可被觀看的公共發聲。
Thumbnail
賽勒布倫尼科夫以流亡處境回望蘇聯電影導演帕拉贊諾夫的舞台作品,以十段寓言式殘篇,重新拼貼記憶、暴力與美學,並將審查、政治犯、戰爭陰影與「形式即政治」的劇場傳統推到台前。本文聚焦於《傳奇:帕拉贊諾夫的十段殘篇》的舞台美術、音樂與多重扮演策略,嘗試解析極權底下不可言說之事,將如何成為可被觀看的公共發聲。
Thumbnail
柏林劇團在 2026 北藝嚴選,再次帶來由布萊希特改編的經典劇目《三便士歌劇》(The Threepenny Opera),導演巴里・柯斯基以舞台結構與舞台調度,重新向「疏離」進行提問。本文將從觀眾慾望作為戲劇內核,藉由沉浸與疏離的辯證,解析此作如何再次照見觀眾自身的位置。
Thumbnail
柏林劇團在 2026 北藝嚴選,再次帶來由布萊希特改編的經典劇目《三便士歌劇》(The Threepenny Opera),導演巴里・柯斯基以舞台結構與舞台調度,重新向「疏離」進行提問。本文將從觀眾慾望作為戲劇內核,藉由沉浸與疏離的辯證,解析此作如何再次照見觀眾自身的位置。
Thumbnail
本文深入解析臺灣劇團「晃晃跨幅町」對易卜生經典劇作《海妲.蓋柏樂》的詮釋,從劇本歷史、聲響與舞臺設計,到演員的主體創作方法,探討此版本如何讓經典劇作在當代劇場語境下煥發新生,滿足現代觀眾的觀看慾望。
Thumbnail
本文深入解析臺灣劇團「晃晃跨幅町」對易卜生經典劇作《海妲.蓋柏樂》的詮釋,從劇本歷史、聲響與舞臺設計,到演員的主體創作方法,探討此版本如何讓經典劇作在當代劇場語境下煥發新生,滿足現代觀眾的觀看慾望。
Thumbnail
《轉轉生》為奈及利亞編舞家庫德斯.奧尼奎庫與 Q 舞團創作的當代舞蹈作品,融合舞蹈、音樂、時尚和視覺藝術,透過身體、服裝與群舞結構,回應殖民歷史、城市經驗與祖靈記憶的交錯。本文將從服裝設計、身體語彙與「輪迴」的「誕生—死亡—重生」結構出發,分析《轉轉生》如何以當代目光,形塑去殖民視角的奈及利亞歷史。
Thumbnail
《轉轉生》為奈及利亞編舞家庫德斯.奧尼奎庫與 Q 舞團創作的當代舞蹈作品,融合舞蹈、音樂、時尚和視覺藝術,透過身體、服裝與群舞結構,回應殖民歷史、城市經驗與祖靈記憶的交錯。本文將從服裝設計、身體語彙與「輪迴」的「誕生—死亡—重生」結構出發,分析《轉轉生》如何以當代目光,形塑去殖民視角的奈及利亞歷史。
Thumbnail
如何查詢 CloudTrail Event history 使用 Event name 篩選 RequestSpotFleet CloudTrail Event history 使用 Resource name 篩選,該 Request ID (提提知道ID) 使用上述查詢,目的是為了
Thumbnail
如何查詢 CloudTrail Event history 使用 Event name 篩選 RequestSpotFleet CloudTrail Event history 使用 Resource name 篩選,該 Request ID (提提知道ID) 使用上述查詢,目的是為了
Thumbnail
由於客戶需要透過  Cost Explorer 來監控 ECS Fargate tasks 成本,ECS 設置需要的 Tag 標籤, AWS Billing (Cost allocation tags)啟用 Tag 後,還是沒出現。 原因是,ECS Cluster 本生沒有產生費用,故才未
Thumbnail
由於客戶需要透過  Cost Explorer 來監控 ECS Fargate tasks 成本,ECS 設置需要的 Tag 標籤, AWS Billing (Cost allocation tags)啟用 Tag 後,還是沒出現。 原因是,ECS Cluster 本生沒有產生費用,故才未
Thumbnail
Fleet Manager (AWS Systems Manager 的功能) 是統一的使用者界面 (UI) 體驗,可助您遠端管理在 AWS 或內部部署上執行的受管節點 利用 Fleet Manager,您可以從單一主控台檢視整個伺服器機群的運作狀態和效能狀態 Fleet Manager 有哪些
Thumbnail
Fleet Manager (AWS Systems Manager 的功能) 是統一的使用者界面 (UI) 體驗,可助您遠端管理在 AWS 或內部部署上執行的受管節點 利用 Fleet Manager,您可以從單一主控台檢視整個伺服器機群的運作狀態和效能狀態 Fleet Manager 有哪些
Thumbnail
以下是限制 S3 bucket 訪問 HTTPS 的方法 測試 S3 存儲桶訪問 S3 bucket 通常允許 HTTP 和 HTTPS 訪問 AWS CLI 預設通常使用 HTTPS 向 AWS 服務發送請求 https://docs.aws.amazon.com/zh_tw/cli/l
Thumbnail
以下是限制 S3 bucket 訪問 HTTPS 的方法 測試 S3 存儲桶訪問 S3 bucket 通常允許 HTTP 和 HTTPS 訪問 AWS CLI 預設通常使用 HTTPS 向 AWS 服務發送請求 https://docs.aws.amazon.com/zh_tw/cli/l
Thumbnail
有這一篇原因是工作上,建立 OU 時,會自動新增額外的 FullAWSAccess 規則,但原本就會有預設Root OU繼承的FullAWSAccess,等於會有兩組一樣的規則,故所以詢問了AWS Support。 先謝謝 AWS 技術支援工程師 George 細心說明~ SCP很重要的
Thumbnail
有這一篇原因是工作上,建立 OU 時,會自動新增額外的 FullAWSAccess 規則,但原本就會有預設Root OU繼承的FullAWSAccess,等於會有兩組一樣的規則,故所以詢問了AWS Support。 先謝謝 AWS 技術支援工程師 George 細心說明~ SCP很重要的
Thumbnail
可以分析源代碼並檢查在遷移到 AWS Graviton 時需要更改的過時運行library 優化 aws 成本的方法之一是遷移到並採用具有高性價比的AWS Graviton 推薦使用AWS Graviton,從可持續性的角度來看,它有很好的表現 但有需要注意的地方: 不適用於所有操作系統和實
Thumbnail
可以分析源代碼並檢查在遷移到 AWS Graviton 時需要更改的過時運行library 優化 aws 成本的方法之一是遷移到並採用具有高性價比的AWS Graviton 推薦使用AWS Graviton,從可持續性的角度來看,它有很好的表現 但有需要注意的地方: 不適用於所有操作系統和實
Thumbnail
每個 AWS 帳戶所對應的Availability Zones會有所不同,查看方式可以至EC2 Console 中的EC2 Dashboard。
Thumbnail
每個 AWS 帳戶所對應的Availability Zones會有所不同,查看方式可以至EC2 Console 中的EC2 Dashboard。
Thumbnail
1.首先 這是 “AWS 上的工作負載發現” 的解決方案,我嘗試了一下,覺得很方便,所以介紹一下~ https://aws.amazon.com/tw/solutions/implementations/workload-discovery-on-aws/ 2. 部署 官方提供 CloudF
Thumbnail
1.首先 這是 “AWS 上的工作負載發現” 的解決方案,我嘗試了一下,覺得很方便,所以介紹一下~ https://aws.amazon.com/tw/solutions/implementations/workload-discovery-on-aws/ 2. 部署 官方提供 CloudF
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News