Sécurité, identité et conformitéService régional
GuardDuty
Détection de menaces analysant en continu l’activité du compte AWS
Présentation
- GuardDuty surveille en continu l’activité de l’environnement AWS pour repérer les menaces
- S’appuie sur le machine learning, pour la détection d’anomalies et de menaces
- Aucun agent à déployer : activation en un clic
- Il détecte notamment :
- Les intrusions
- Les anomalies de comportement
- Les communications suspectes
- Le crypto-mining
Avantages AWS : détection continue, threat intelligence maintenue par AWS et mise à l’échelle automatique du service
Cas d’usage
- Détection d’intrusion et surveillance continue
- Détection de crypto-mining
- Identification de comptes compromis
- Rémédiation automatisée d’incidents
- Supervision de sécurité multi-comptes
Sources analysées
- VPC Flow Logs (trafic réseau)
- Logs DNS
- CloudTrail (management et S3 data events)
- EKS audit logs
- Activité RDS, Lambda et malware EBS
Menaces et intégrations
Menaces détectées
- Reconnaissance (scans de ports)
- Instances compromises (crypto-mining, C2)
- Comptes compromis (appels API anormaux)
- Accès non autorisé à des buckets S3
- Intégrations :
- EventBridge et Lambda (remédiation)
- Security Hub (centralisation)
- Organizations (multi-comptes)
- Detective (investigation)
Tarification
- Basée sur le volume analysé
- Volume de VPC Flow Logs et de logs DNS
- Nombre d’événements CloudTrail
- Essai gratuit de 30 jours
- Pas d’engagement ni de coût initial
Limitations
- Détection uniquement : ne bloque pas les menaces
- À activer région par région
- Non rétroactif : analyse l’activité après activation