説明
GuardDutyが無効な場合、該当アカウント・リージョンでGuardDutyによる脅威検出は行われません。悪意のある活動やアカウントの不正利用を見つけるための検出手段が欠ける可能性があります。
他のセキュリティツールによる検出まで止まるという意味ではありません。また、GuardDutyの有効化だけで脅威を遮断できるわけではなく、保護機能の適用範囲と検出結果への対応を別途構成する必要があります。
想定される影響
- 疑わしいAPI呼び出しやネットワーク活動の発見が遅れる可能性があります。
- 検出結果が対応担当者に届かなければ、対処が遅れる可能性があります。
対処方法
AWS::GuardDuty::DetectorのEnableをtrueにし、必要なアカウント・リージョンで適用状態を確認してください。ワークロードに必要な保護機能を検討し、検出結果を通知・調査・対応の手順につなげてください。
例
同じDetectorリソースの有効状態を比較します。FindingPublishingFrequencyは既存の検出結果の更新を公開する間隔であり、すべての脅威をその時間内に検出する保証ではありません。
変更前
yaml
AWSTemplateFormatVersion: "2010-09-09"
Resources:
mydetector3:
Type: AWS::GuardDuty::Detector
Properties:
Enable: false
FindingPublishingFrequency: FIFTEEN_MINUTES
Detectorが無効で、GuardDutyの分析を行いません。
変更後
yaml
AWSTemplateFormatVersion: "2010-09-09"
Resources:
mydetector3:
Type: AWS::GuardDuty::Detector
Properties:
Enable: true
FindingPublishingFrequency: FIFTEEN_MINUTES
同じDetectorを有効にします。必要な保護機能と検出結果の処理手順も検証してください。