【问题标题】:AWS Cloudtrail Insights vs AWS Macie vs AWS GuardDutyAWS Cloudtrail Insights 与 AWS Macie 与 AWS GuardDuty
【发布时间】:2021-08-15 03:47:28
【问题描述】:

我对这三个方面的理解是,它们会在事件和日志中寻找模式以确定是否存在潜在的安全漏洞。另一个question 提到了这一点,但有些不尽人意。我从那个回复中得到的是:

... GuardDuty 更倾向于实际妥协的迹象,而洞察力更多只是“不寻常”的 API 活动

梅西: Amazon Macie 是一项完全托管的数据安全和数据隐私服务,它使用机器学习和模式匹配来发现和保护您在 AWS 中的敏感数据。

Cloudtrail 见解: AWS CloudTrail Insights 通过持续分析 CloudTrail 管理事件,帮助 AWS 用户识别和响应与写入 API 调用相关的异常活动。

警卫职责: Amazon GuardDuty 是一种威胁检测服务,可以持续监控恶意活动和未经授权的行为,以保护您的 AWS 账户、工作负载和存储在 Amazon S3 中的数据

有什么区别,我应该什么时候使用什么服务?有人可以对实际差异做更多解释吗?

【问题讨论】:

    标签: amazon-web-services amazon-cloudtrail amazon-macie


    【解决方案1】:

    我对这三个方面的理解是,它们会在事件和日志中寻找模式以确定是否存在潜在的安全漏洞
    ...
    有什么区别,什么时候应该使用什么服务?

    每个服务文档都有其常见问题解答部分,对此进行了解释。

    这三种服务都有不同的目的。他们查看不同的输入数据并产生不同的警报类型,这不一定是安全漏洞,但需要审查和解决。这些服务在功能上没有重叠,所以我不确定你有什么困惑。我只列出区别。

    Amazon Macie 读取您的 S3 存储桶数据以识别打开和共享的 S3 存储桶以及包含 PII 的数据。

    GuardDuty 聚合“AWS CloudTrail 事件日志、Amazon VPC 流日志和 DNS 日志”以检测可疑活动。

    Cloudtrail Insights 是一项新的 CloudTrail 功能。当 API 调用量超出正常模式时,该服务会生成 Insights 事件。

    【讨论】:

    • “GuardDuty 聚合 CloudTrail...以检测可疑活动”和“CloudTrail Insights 在...超出正常模式时生成事件”实际上看起来有点重叠/同义。很明显 CloudTrail Insights 使用呼叫量来检测可疑活动,但不清楚 Guard Duty 使用什么机制来检测 CloudTrail 中的可疑活动,以及是否也将呼叫量作为参数包括在内。
    • @Yann_Stoneman GuardDuty 使用 ML 定义了 list of findings,并且 aws 声称该模型已针对较新的线程进行了更新。 cloudwatch 洞察检查 API 调用量是否与已建立的基线相比较。
    • GuardDuty 目前似乎仅限于 EC2、IAM 和 S3 中的各种高度具体的发现,而 Insights 只检测一件事,即异常调用量,但涵盖所有写入 API 事件。跨度>
    猜你喜欢
    • 1970-01-01
    • 2018-06-08
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2020-11-24
    • 2019-10-31
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多