설명
GuardDuty가 비활성화되면 해당 계정·리전에서 GuardDuty의 위협 탐지가 수행되지 않습니다. 악성 활동이나 계정 오남용의 징후를 발견하는 데 필요한 탐지 계층이 빠질 수 있습니다.
다른 보안 도구의 탐지까지 중지된다는 뜻은 아닙니다. GuardDuty 활성화 자체가 위협을 차단하는 것도 아니므로 보호 기능별 적용 범위와 결과에 대한 대응을 별도로 구성해야 합니다.
잠재적 영향
- 의심스러운 API 호출이나 네트워크 활동을 늦게 발견할 수 있습니다.
- 탐지 결과가 대응 담당자에게 전달되지 않으면 조치가 지연될 수 있습니다.
해결 방법
AWS::GuardDuty::Detector의 Enable을 true로 설정하고 필요한 계정·리전의 적용 상태를 확인하세요. 워크로드에 필요한 보호 기능을 검토하고 탐지 결과를 알림·조사·대응 절차에 연결하세요.
예시
동일한 Detector 리소스의 활성 상태를 비교합니다. FindingPublishingFrequency는 기존 탐지 결과의 업데이트 게시 주기이며, 모든 위협을 그 시간 안에 탐지한다는 보장은 아닙니다.
변경 전
yaml
AWSTemplateFormatVersion: "2010-09-09"
Resources:
mydetector3:
Type: AWS::GuardDuty::Detector
Properties:
Enable: false
FindingPublishingFrequency: FIFTEEN_MINUTES
해당 Detector가 비활성화되어 GuardDuty 분석을 수행하지 않습니다.
변경 후
yaml
AWSTemplateFormatVersion: "2010-09-09"
Resources:
mydetector3:
Type: AWS::GuardDuty::Detector
Properties:
Enable: true
FindingPublishingFrequency: FIFTEEN_MINUTES
동일한 Detector를 활성화합니다. 필요한 보호 기능과 결과 처리 절차까지 검증하세요.