AWS GuardDuty
cloudDéfinition
Service AWS de détection des menaces analysant en continu les logs CloudTrail, VPC Flow et DNS pour identifier comportements suspects, instances compromises et exfiltrations de données.
Description
AWS GuardDuty est un service de détection des menaces managé analysant en continu les flux CloudTrail, VPC Flow Logs et DNS Query Logs pour identifier les comportements malveillants via ML et renseignement sur les menaces (threat intelligence AWS + partenaires).
Contexte cloud
GuardDuty détecte notamment : les instances EC2 communicant avec des C2 connus, les credential stuffing sur la console AWS, les découvertes IAM anormales (Recon:IAMUser/MaliciousIPCaller), et les activités de cryptominage (CryptoCurrency:EC2/BitcoinTool). S'active en un clic par région, sans agent à déployer.
Points clés
- Activer GuardDuty Malware Protection (scan EBS) et EKS Protection pour les clusters Kubernetes
- Export des findings vers Security Hub puis EventBridge pour automatiser la réponse (isolation d'instance, révocation de token)
- CLI :
aws guardduty list-findings --detector-id ID --finding-criteria file://criteria.json
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis