Clément Schanen

Sécurité, identité et conformitéService régional

GuardDuty

Détection de menaces analysant en continu l’activité du compte AWS

Présentation

  • GuardDuty surveille en continu l’activité de l’environnement AWS pour repérer les menaces
  • S’appuie sur le machine learning, pour la détection d’anomalies et de menaces
  • Aucun agent à déployer : activation en un clic
  • Il détecte notamment :
    • Les intrusions
    • Les anomalies de comportement
    • Les communications suspectes
    • Le crypto-mining

Avantages AWS : détection continue, threat intelligence maintenue par AWS et mise à l’échelle automatique du service

Cas d’usage

  • Détection d’intrusion et surveillance continue
  • Détection de crypto-mining
  • Identification de comptes compromis
  • Rémédiation automatisée d’incidents
  • Supervision de sécurité multi-comptes

Sources analysées

Menaces et intégrations

Menaces détectées

  • Reconnaissance (scans de ports)
  • Instances compromises (crypto-mining, C2)
  • Comptes compromis (appels API anormaux)
  • Accès non autorisé à des buckets S3
  • Intégrations :

Tarification

  • Basée sur le volume analysé
  • Volume de VPC Flow Logs et de logs DNS
  • Nombre d’événements CloudTrail
  • Essai gratuit de 30 jours
  • Pas d’engagement ni de coût initial

Limitations

  • Détection uniquement : ne bloque pas les menaces
  • À activer région par région
  • Non rétroactif : analyse l’activité après activation