O GuardDuty é detecção de ameaças que roda sozinha. Ele lê seus logs (VPC Flow, DNS, CloudTrail) e usa machine learning pra achar comportamento suspeito — sem você escrever uma regra sequer.
Descobrir que você está sob ataque: força-bruta de SSH, mineração de cripto numa instância invadida, acesso vindo de um país estranho, comunicação com servidores maliciosos conhecidos.
Cada um deles roda de verdade no terminal do CLImb, com a mesma saída e as mesmas mensagens de erro que a AWS devolve.
aws guardduty create-detectorUSO
aws guardduty create-detector --enable
aws guardduty list-detectorsUSO
aws guardduty list-detectors
aws guardduty list-findingsUSO
aws guardduty list-findings --detector-id <id>
aws guardduty get-findingsUSO
aws guardduty get-findings --detector-id <id> --finding-ids <fid>
aws guardduty delete-detectorUSO
aws guardduty delete-detector --detector-id <id>
Cada atividade é um pedido de trabalho, do jeito que ele chega no dia a dia — você resolve digitando os comandos, não escolhendo alternativa.
O GuardDuty lê seus logs e usa ML pra achar ataque (força-bruta, mineração de cripto). Ligue-o criando um detector.
Liste os detectores pra pegar o ID (você vai precisar dele pra ver os alertas).
Liste os findings (suspeitas) do detector. <small>(use o detector-id que você pegou no passo anterior)</small>
Listar os ids dos achados não diz nada — o que interessa é o conteúdo: o tipo da ameaça e a gravidade (0 a 10). Busque os detalhes dos findings do seu detector.
O GuardDuty cobra pelo volume de log analisado. Numa conta de estudo, desligue removendo o detector. <small>(numa conta real você pensaria duas vezes: sem detector, ninguém está vigiando)</small>
Ler explica. Digitar fixa. No CLImb você roda os comandos de verdade num terminal AWS simulado — o estado persiste entre eles, como na nuvem real.
As 3 primeiras atividades desta trilha são abertas; o resto faz parte do plano Pro.
Começar — 3 atividades grátis