Nội dung
Kể từ khi được kích hoạt trong một AWS Region, GuardDuty tiến hành phân tích mọi dữ liệu đến từ:
GuardDuty có thể truy xuất đến mọi nguồn dữ liệu (được đề cập ở trên) cho dù chúng chưa được kích hoạt từ trước.
AWS khuyên bạn nên kích hoạt đồng thời CloudTrail Logs và VPC Flow Logs để có cái nhìn tổng quan và chi tiết nhất khi tiến hành phân tích dữ liệu.
GuardDuty là một dịch vụ mang tính chất Regional, thế nên để có thể theo dõi dữ liệu ở một AWS Region thì bạn phải kích hoạt ở AWS Region đó.
Bạn có thể kích hoạt thông qua AWS Console hoặc sử dụng APIs. Đa số người dùng sẽ kích hoạt ở mọi AWS Regions và AWS Accounts một cách đồng thời thông qua APIs.
Cho dù bạn có số lượng các tài nguyên AWS ít hay nhiều (ví dụ như VPCs hay IAM users), GuardDuty sẽ không gây bất kỳ ảnh hưởng nào đến bất kỳ tài nguyên nào bởi các quy trình xử lý sẽ chỉ được thực hiện nội bộ bên trong dịch vụ GuardDuty.
GuardDuty là một dịch vụ được quản lý hoàn toàn bởi AWS.
Cách tính giá của GuardDuty sẽ dựa trên
Mỗi tài khoản AWS sẽ có 30 ngày thử nghiệm ở mỗi AWS Region, điều này sẽ giúp GuardDuty dễ dàng dự đoán chi phí phát sinh.
GuardDuty sẽ chủ động quan sát và theo dõi các dấu hiệu bất thường xuất phát
Bạn sẽ dễ dàng truy xuất chi tiết các Findings được phát hiện bởi GuardDuty ở thanh Findings. Mỗi Finding sẽ được chia nhỏ thành nhiều thông tin theo định dạng mà cho phép chúng ta dễ dàng đọc hiểu và xử lý các nguy cơ về bảo mật.
ThreatPurpose : ResourceTypeAffected / ThreatFamilyName . ThreatFamilyVariant ! Artifact
Tìm hiểu chi tiết hơn về các thành phần của định dạng trên tại đây.
Đối với những trường hợp và hành vi có mức độ khó đoán cao, để mà có thể học chúng và phân tích những điểm bất thường, bộ máy Machine Learning của GuardDuty sẽ cần một khoảng thời gian cơ sở từ 7 đến 14 ngày.
**Ví dụ: **
Đối các truờng hợp trên, mọi tác vụ tìm kiếm đều sẽ được dựa trên các Signatures, vì vậy chúng sẽ được phát hiện trong vòng 10 phút kể từ khi CloudFormation stack được hoàn thành. Trong quá trình phát hiện mối nguy hại, sự chậm trễ sẽ là ít hay nhiều dựa trên tần suất xuất hiện của các thông tin liên quan và tổng thời gian mà GuardDuty có thể truy xuất và phân tích các thông tin ấy tại các nguồn dữ liệu cụ thể.
Tìm hiểu chi tiết hơn về danh sách của toàn bộ các loạt GuardDuty Findings tại đây
Khi có bất kỳ sự thay đổi nào tại các Findings, dựa trên các thiết lập đến từ Amazon CloudWatch Events, GuardDuty sẽ gửi thông báo đến bạn ngay tức thì trong vòng 5 phút. Mọi sự thay đổi liên quan từ các lần kế tiếp sẽ có cùng ID với Finding gốc và thông báo sẽ được gửi mỗi 6 tiếng tính từ lần gửi đầu tiên, điều này nhằm đối phó với lượng thông báo đến ồ ạt trong cùng một Finding đến người dùng.