Amazon GuardDuty, AWS ortamınızı sürekli izleyen ve tehditleri tespit eden yönetilen bir güvenlik hizmetidir. VPC Flow Logs, CloudTrail yönetim ve S3 veri olay günlükleri, EKS denetim günlükleri, DNS günlükleri ve EBS birim verileri gibi çeşitli veri kaynaklarını analiz eder. Tehdit istihbaratı ve makine öğrenimi kullanarak yetki yükseltme, açıkta kalan kimlik bilgileri, kötü amaçlı IP/domain iletişimi ve EC2 örneklerinde veya konteyner iş yüklerinde kötü amaçlı yazılım varlığı gibi olağandışı etkinlikleri belirler. Örneğin, kripto para madenciliği yapan veya kötü amaçlı yazılım barındıran EC2 örneklerini tespit edebilir. Ayrıca, daha önce hiç kullanılmamış bir bölgede EC2 örneği dağıtımı veya parola politikası zayıflatma gibi hesap erişim davranışlarını da izler. Bulgular GuardDuty konsolunda veya Amazon EventBridge üzerinden görüntülenebilir.
Hangi ihtiyaçlarda değerlendirilebilir?
- AWS altyapısını sürekli güvenlik izleme altında tutmak isteyen kuruluşlar
- VPC, CloudTrail ve EKS günlüklerini merkezi olarak analiz ederek tehdit tespiti yapmak isteyen güvenlik ekipleri
- AWS hesap erişim davranışlarındaki anormallikleri otomatik olarak yakalamak isteyen DevOps ve SecOps ekipleri
Yaygın kullanım alanları
Kötü Amaçlı Yazılım ve Kripto Madenciliği Tespiti
GuardDuty, EC2 örneklerinde ve konteyner iş yüklerinde kötü amaçlı yazılım veya kripto madenciliği faaliyetlerini tespit ederek güvenlik ekiplerinin hızlı müdahale etmesini sağlar.
Hesap Erişim Anormalliklerinin İzlenmesi
Daha önce kullanılmamış bölgelerde kaynak dağıtımı veya olağandışı API çağrıları gibi hesap davranışlarındaki değişiklikleri izleyerek olası hesap ele geçirme girişimlerini belirler.
Güvenlik Bulgularının Otomasyonla Entegrasyonu
GuardDuty bulgularını Amazon EventBridge üzerinden diğer AWS hizmetlerine veya özel web sistemlerine ileterek otomatik yanıt süreçleri oluşturulabilir.
İncelenmesi gereken noktalar
- GuardDuty, AWS ortamına özgü bir hizmet olduğundan, yalnızca AWS kaynaklarını izler; şirket içi veya diğer bulut sağlayıcılarındaki kaynakları kapsamaz.
- Hizmetin etkinliği, veri kaynaklarının (VPC Flow Logs, CloudTrail vb.) doğru şekilde etkinleştirilmesine ve günlüklerin GuardDuty'ye iletilmesine bağlıdır.
- GuardDuty bulguları, tehdit istihbaratı ve makine öğrenimi modellerine dayanır; bu nedenle yanlış pozitifler olabilir ve güvenlik ekibinin doğrulama yapması gerekebilir.
WordPress.org
Kurulum ve geliştirme notları
Amazon GuardDuty, AWS hesabınızda tek tıkla etkinleştirilebilen yönetilen bir hizmettir. Kurulum için herhangi bir yazılım yüklemesi gerekmez; AWS Management Console üzerinden hizmeti etkinleştirmeniz yeterlidir. Resmi kaynaklarda adım adım kurulum talimatları sağlanmıştır, ancak bu özet yalnızca genel bir bakış sunar.
- 1AWS Management Console'da GuardDuty hizmetini açın ve 'GuardDuty'yi Etkinleştir' seçeneğine tıklayın.
- 2Hizmetin kullanacağı veri kaynaklarını (VPC Flow Logs, CloudTrail, EKS audit logs vb.) doğrulayın; gerekirse etkinleştirin.
- 3GuardDuty'nin bulguları göndereceği Amazon EventBridge kuralını veya S3 hedefini yapılandırın.
GuardDuty, API tabanlı bir hizmettir ve AWS SDK'ları veya REST API üzerinden programatik olarak yönetilebilir. Geliştiriciler, GuardDuty API'sini kullanarak bulguları çekebilir, filtreleyebilir ve kendi güvenlik otomasyonlarına entegre edebilir. Resmi geliştirme dokümantasyonu, API referansları ve örnek kodlar içerir.
- GuardDuty API'si ile bulguları listeleyebilir, detaylarını alabilir ve arşivleyebilirsiniz.
- Amazon EventBridge ile bulguları gerçek zamanlı olarak diğer sistemlere iletebilirsiniz.
- AWS SDK'ları (Python, Java, JavaScript vb.) kullanarak GuardDuty'yi mevcut altyapınıza entegre edebilirsiniz.
Hazır çözümün ötesinde
Özel geliştirme ne zaman değerlendirilebilir?
Amazon GuardDuty, AWS ortamınız için güvenlik izleme sağlar. ZeplinGo, GuardDuty bulgularını kendi web sistemlerinize entegre eden özel paneller ve otomasyon çözümleri geliştirebilir. Örneğin, GuardDuty bulgularını görselleştiren bir gösterge paneli veya bulgulara dayalı otomatik yanıt mekanizmaları tasarlayabiliriz. Bu tür bir entegrasyon, güvenlik ekiplerinin olaylara daha hızlı müdahale etmesini sağlar. ZeplinGo olarak, ihtiyaçlarınızı analiz edip kapsamı birlikte belirleyerek size özel bir çözüm geliştirebiliriz.
Ücretsiz ön çalışma isteyin →Değerlendirme soruları
Amazon GuardDuty hangi veri kaynaklarını analiz eder?
GuardDuty; VPC Flow Logs, CloudTrail yönetim ve S3 veri olay günlükleri, EKS denetim günlükleri, DNS günlükleri ve Amazon EBS birim verilerini analiz eder.
GuardDuty bulgularını nasıl görüntüleyebilirim?
GuardDuty bulgularını GuardDuty konsolunda görüntüleyebilir veya Amazon EventBridge üzerinden diğer sistemlere iletebilirsiniz.
GuardDuty'nin tespit edebileceği tehdit türleri nelerdir?
GuardDuty; yetki yükseltme, açıkta kalan kimlik bilgileri, kötü amaçlı IP/domain iletişimi, kötü amaçlı yazılım varlığı, kripto madenciliği ve olağandışı hesap erişim davranışları gibi tehditleri tespit edebilir.