아마존 GuardDuty
더 많은 작업
- Amazon GuardDuty; GuardDuty
- AWS 계정의 로그와 이벤트를 지속적으로 분석해 자격 증명 유출, 악성 IP와의 통신, 크립토마이닝 같은 의심스러운 활동을 탐지하는 관리형 위협 탐지 서비스
GuardDuty는 켜기만 하면 바로 동작한다. 에이전트를 설치하거나 로그 수집 파이프라인을 만들 필요가 없고, 기존 로그 설정에도 영향을 주지 않는다. 악성 IP·도메인 목록, 파일 해시 같은 위협 인텔리전스와 기계 학습 모델로 평소와 다른 행동을 찾아 조사 결과(finding)를 만든다. 조사 결과는 심각도와 함께 콘솔에 표시되고 아마존 EventBridge로 전달되어 자동 대응에 쓸 수 있다.
| 구분 | 데이터 | 탐지 예 |
|---|---|---|
| 기본 데이터 소스 | AWS CloudTrail 관리 이벤트 | 평소 쓰지 않던 리전에서 IAM 정책 변경, 로깅 중지 시도 |
| 기본 데이터 소스 | VPC 흐름 로그(EC2) | 알려진 C&C 서버·악성 IP와의 통신, 포트 스캔 |
| 기본 데이터 소스 | Route 53 Resolver DNS 쿼리 로그 | 크립토마이닝 풀, 피싱 도메인 조회 |
| 보호 계획 | S3 보호(CloudTrail S3 데이터 이벤트) | 버킷 데이터 유출·파괴 시도 |
| 보호 계획 | EKS 보호(감사 로그), 런타임 모니터링(EKS, EC2, ECS·Fargate) | 컨테이너 탈출, 의심 프로세스 실행 |
| 보호 계획 | 맬웨어 방지(EC2의 EBS 볼륨, S3 신규 업로드 객체, AWS Backup 리소스) | 맬웨어 존재 |
| 보호 계획 | RDS 보호(Aurora·RDS 로그인 활동), Lambda 보호(네트워크 활동) | 비정상 로그인, 함수의 악성 통신 |
기본 데이터 소스는 GuardDuty가 독립적인 이벤트 스트림으로 직접 받아 분석한다. 계정에서 VPC 흐름 로그나 DNS 로그를 따로 켜지 않아도 된다. 여러 단계에 걸친 공격을 하나의 공격 시퀀스로 묶어 보여 주는 확장 위협 탐지(Extended Threat Detection)도 기본으로 켜진다.
- AWS Organizations와 연동해 위임된 관리자 계정이 조직 전체의 GuardDuty를 켜고 조사 결과를 모아 본다. 새 계정도 자동으로 활성화할 수 있다.
- 리전 서비스이므로 쓰는 모든 리전에서 활성화한다.
- 자동 대응 예: GuardDuty 조사 결과 → EventBridge 규칙 → AWS Lambda로 인스턴스 격리(보안 그룹 교체) 또는 아마존 SNS로 알림.
- 처음 활성화하면 30일 무료 평가판이 제공된다.
시험에서 가장 많이 헷갈리는 부분이다. 서비스마다 "무엇을 보는가"가 다르다.
| 서비스 | 한 줄 역할 | 보는 대상 | 대표 시나리오 |
|---|---|---|---|
| 아마존 GuardDuty | 위협 탐지 | CloudTrail, VPC 흐름 로그, DNS 로그 등 활동 기록 | 탈취된 자격 증명 사용, 악성 IP 통신, 크립토마이닝 |
| 아마존 Inspector | 취약점 스캔 | EC2 인스턴스, ECR 컨테이너 이미지, Lambda 함수 | 패치되지 않은 CVE, 의도치 않은 네트워크 노출 |
| 아마존 Macie | 민감 데이터 발견 | S3 버킷의 객체와 버킷 설정 | 개인 정보가 든 버킷, 퍼블릭 버킷 |
| 아마존 Detective | 조사·근본 원인 분석 | GuardDuty 조사 결과와 관련 로그를 연결한 그래프 | 이 경보의 원인과 영향 범위는? |
| AWS Security Hub | 통합·우선순위화 | 여러 보안 서비스·타사 제품의 조사 결과 | 보안 상태 한 화면 관리, 대응 자동화 |
| AWS Config | 구성 기록·규정 준수 평가 | 리소스 구성과 변경 이력 | 암호화되지 않은 EBS 볼륨, 열린 보안 그룹 탐지 |
| AWS CloudTrail | API 호출 감사 로그 | 누가 언제 어떤 API를 호출했나 | 리소스를 삭제한 사용자 찾기 |
아마존 Detective는 보안 조사 결과나 의심 활동의 근본 원인을 조사하는 서비스다. 로그 데이터를 자동으로 모아 기계 학습, 통계 분석, 그래프 이론으로 엔터티(계정, 역할, IP, 인스턴스) 사이의 관계를 시각화한다. 최대 1년 분량의 과거 이벤트 데이터를 볼 수 있어 "이 IP가 언제부터 무엇과 통신했는가"를 빠르게 추적한다. GuardDuty가 경보를 울리면, Detective로 원인과 범위를 파고드는 순서다.
AWS Security Hub는 GuardDuty, Inspector, Macie 등과 지원 타사 제품의 조사 결과를 한곳에 모으고 상관관계를 분석해 우선순위를 매기는 통합 보안 서비스다. 2025년에 기존 Security Hub는 AWS Security Hub CSPM(Cloud Security Posture Management)으로 이름이 바뀌어, AWS 기본 보안 모범 사례(FSBP), CIS, PCI DSS, NIST 같은 표준에 맞춰 계정 구성을 자동 점검하는 역할을 맡는다. 새 AWS Security Hub는 CSPM 점검 결과와 Inspector, Macie, GuardDuty 신호를 상호 연관시켜 노출 위험을 찾아내고 대응 워크플로를 제공한다. AWS는 두 서비스를 함께 켜는 것을 권장한다. 조사 결과는 EventBridge로 내보내 자동 대응을 연결할 수 있다.
- "계정의 악의적 활동·비정상 API 호출·악성 IP 통신을 에이전트 없이 지속 탐지" → GuardDuty.
- "EC2·컨테이너 이미지의 소프트웨어 취약점(CVE) 평가" → Inspector. GuardDuty는 취약점 스캐너가 아니다.
- "S3에 저장된 개인 정보(PII) 찾기" → Macie.
- "보안 경보의 근본 원인 분석, 관계 시각화" → Detective.
- "여러 계정·여러 보안 서비스 결과를 한곳에서 보고 모범 사례 점검" → Security Hub(CSPM).
- "리소스 구성이 규칙을 어겼는지, 과거 구성은 어땠는지" → AWS Config. "누가 이 API를 호출했나" → CloudTrail.
- 탐지 후 자동 조치는 GuardDuty → EventBridge → Lambda 조합이 정석이다.
- Amazon GuardDuty란 무엇인가요? – AWS
- GuardDuty 기본 데이터 소스 – AWS
- Amazon Inspector란 무엇인가? – AWS
- Amazon Detective란 무엇인가요? – AWS
- Security Hub 및 Security Hub CSPM이란 무엇입니까? – AWS