目次
1. 結論
Amazon GuardDutyは、「AWS環境全体のインテリジェントな監視カメラ」です。CloudTrail、VPCフローログ、DNSログなどをバックグラウンドで解析し、機械学習によって「いつもと違う不審な動き」を自動で見つけ出します。エージェントレス(ソフトの導入不要)で、スイッチ一つで開始できるのが最大の強みです。
2. SAAで出やすいポイント
- 分析対象ログ: CloudTrailイベントログ、VPCフローログ、DNSクエリログの3つが基本。さらにオプションでS3データイベントやEKSログ、RDSログインも監視可能。
- 検知内容: 暗号資産マイニング(EC2が外部と通信)、IAM認証情報の漏洩疑い、ポートスキャンなど。
- 自動対応: 検知結果(Findings)をEventBridgeに飛ばし、Lambdaを起動して「対象EC2を隔離する」「セキュリティグループを閉じる」といった自動運用がセットで問われる。
- マルチアカウント管理: Organizationsと連携して、マスターアカウントで全メンバーアカウントの検知結果を一元管理できる。
3. キーワードでの判断
| 問題文のキーワード | 疑うべきサービス/機能 | 判断理由 |
|---|---|---|
| 「不審な活動や脅威を継続的に監視」 | GuardDuty | インテリジェントな検知が必要 |
| 「暗号資産(仮想通貨)マイニングの検知」 | GuardDuty | 代表的な検知パターン |
| 「エージェントを導入せずに脅威検知」 | GuardDuty | ログベースの分析であるため |
4. ひっかけポイント
- Inspectorとの違い:
- Inspector: EC2内の「脆弱性(穴)」を探す(静的)。
- GuardDuty: AWS環境全体の「不審な動き(泥棒)」を探す(動的)。
- WAF/Shieldとの違い: これらは「外部からの攻撃を防ぐ」もの。GuardDutyは「起きてしまった(起きている)不審な動きを見つける」もの。
5. 覚え方
- 「AI搭載の防犯カメラ」。
- 録画データ(ログ)をAIがじっと見ていて、泥棒っぽい動きをしたらアラートを鳴らすイメージ。
6. 関連サービス
| サービス名 | 関連する理由 |
|---|---|
| Security Hub | GuardDutyで見つけた脅威を他のセキュリティアラートと一緒に一元管理する場所。 |
| EventBridge | 検知結果をトリガーにして通知(SNS)や自動対処(Lambda)へ繋ぐ。 |
| Detective | GuardDutyが見つけた脅威の「根本原因」を深く調査・分析する。 |
7. Obsidian管理メモ
- 復習ポイント: GuardDutyはログを有効化していなくても、サービスを有効にするだけでバックグラウンドでログを読み取ってくれる(ログ保存費用はかからないが、分析費用はかかる)。
- 関連ノート: セキュリティ監視の全体像
8. HTMLファイル名
aws-guardduty-threat-detection.html