メインコンテンツへ移動
Securityセキュリティ中級CLF-C02SAA-C03

GuardDuty

Amazon GuardDuty

AWS環境の怪しい操作や攻撃の兆候を検出するサービス。

一言でいうと

AWS環境の怪しい操作や攻撃の兆候を検出するサービス。

概要

Amazon GuardDutyは、AWSアカウントやワークロードに対する不審なアクティビティを検出する脅威検知サービスです。

主な用途

  • 不審なAPI操作の検知
  • 侵害疑いの検出
  • セキュリティ監視

CLF-C02 試験ポイント

  • 脅威検知サービスである
  • CloudTrailやVPC Flow Logsなどを分析対象にできる
  • Inspectorとは役割が異なる

SAA-C03 試験ポイント

  • 検知後の通知や対応フローを用意する
  • Security Hubと連携して集約できる
  • 個人MVPではコストとのバランスを考える

実際の使いどころ

Amazon GuardDuty は、AWS 環境内の不審なアクティビティや既知の攻撃パターンを継続的に 検知するマネージド型の脅威検知サービスである。AWS CloudTrail のイベントログ、 Amazon VPC Flow Logs、DNS クエリログ、Amazon S3 データイベント、Amazon EKS 監査ログ などを分析対象として取り込み、機械学習と脅威インテリジェンスを使って異常検知を行う。 利用者はエージェントのインストールや個別ログ収集の設定をせずに、コンソールから有効化 するだけで利用を開始できる。 検出結果は重大度(Low / Medium / High)付きで「Findings」として通知され、Amazon EventBridge 経由で SNS 通知、Lambda 自動対応、Security Hub への集約などへ連携できる。 代表的な検出例には、Tor 経由の不審な API 呼び出し、暗号通貨マイニングを示唆する 通信パターン、侵害された認証情報による異常な操作、想定外のリージョンからのアクセス などがある。 試験文脈では「AWS 環境内の不審な操作や攻撃の兆候を継続的に検知するサービスはどれか」 という形で出題され、GuardDuty が選ばれる。Inspector(脆弱性スキャン)、Macie(S3 内の 機密データ検出)、Security Hub(複数セキュリティサービスの集約)と役割が混同されやすい ため、検出対象の違いを整理して覚える必要がある。料金は分析対象データの量に応じた 従量課金で、商用化やアクセス増加に伴って導入を判断するのが一般的である。

公式ドキュメント

コスト注意点

  • 分析対象データ量に応じて課金される
  • 商用化やアクセス増加後に導入判断する

セキュリティ注意点

  • 検出結果をメールやSNSへ通知する設計を検討する
  • 高重大度の検知は即時対応する

関連サービス

関連する比較記事

この用語には、まだ関連比較記事が登録されていません。

関連する構成図

この用語には、まだ関連構成図が登録されていません。

タグ

securitythreat-detectionmonitoring

最終更新日:2026-06-19