カテゴリ
Amazon GuardDuty 本番運用ガイド(脅威検知/Extended Threat Detection・攻撃シーケンス/EventBridge自動対応(SOAR)/マルチアカウント統制/Runtime Monitoring/EKS Protection/S3マルウェア対策/RDS・Lambda Protection/Detective調査/Security Lake集約/誤検知チューニング/コスト最適化/技術選定)
GuardDutyは『防御』ではなく『検知』のサービスです——攻撃を止めるのではなく、いま危ないことが起きていると知らせる。だから価値は『検知精度 × 検知後の対応速度(MTTR)』で決まります。本クラスタは、GuardDutyを採用した後の『どう本番で運用するか』に集中します——有効化した瞬間に動くエージェントレスの基盤検知(CloudTrail管理イベント/VPC Flow Logs/DNSの独立した複製ストリーム)、資産に合わせて足すS3・EKS・Runtime・Malware・RDS・Lambdaの保護プラン、追加費用ゼロで弱いシグナルを24時間窓で相関し多段攻撃を必ずCriticalな攻撃シーケンスに束ねるExtended Threat Detection、EventBridgeで受けて『通知は広く・封じ込めは許可リストで狭く・破壊は人間承認』の冪等な自動対応へ変えるSOAR設計、委任管理者と自動有効化(ALL)・全リージョンで取りこぼさないマルチアカウント統制、vCPU課金が支配するRuntime Monitoringのエージェント運用、料金の分解とコスト最適化、そしてSecurity Hub/Detective/Inspector/Macieとの役割分担まで——可観測性・回復性・冪等性・最小権限・コスト効率を軸に体系化します。マルチアカウントのサーバーレス決済プラットフォームでIAM・可観測性・DRを横断実装し、本番二重課金0件を冪等性で担保した知見を根拠に、AWS公式ドキュメントに忠実な実コードで解説します。GuardDutyは多層防御の一層であり、WAF(入口の予防)・最小権限IAM・暗号化を代替しません。
全 13 記事
基礎ガイド
基礎ガイド(まずはここから)
Amazon GuardDuty で AWS の脅威検知を本番設計する:保護プラン・Extended Threat Detection・組織一括有効化・EventBridge 自動対応を実コードで
Amazon GuardDutyでAWSの脅威検知を本番構築する実装ガイド。エージェントレスな基盤検知(CloudTrail/VPC Flow Logs/DNS)、S3・EKS・Runtime・Malwareの保護プラン選定、追加費用ゼロのExtended Threat Detection、組織一括有効化、そしてEventBridge→冪等な自動対応までをTerraform/Pythonの実コードで解説します。GuardDutyは予防ではなく検知の一層——その前提から設計します。
関連する実践記事
- セキュリティAWSGuardDutyAmazon Detectiveインシデント対応
GuardDuty × Amazon Detective:検知の『次』、根本原因と影響範囲を調査するワークフロー
GuardDuty が Critical を上げた——では『何が起きて、どこまで侵されたのか』に答えられますか。Amazon Detective は CloudTrail・VPC Flow Logs・GuardDuty finding・EKS 監査ログから最大1年分の行動グラフを構築し、根本原因と影響範囲(ブラストラディウス)を可視化します。finding からのピボット、finding groups、IOC を使う Detective Investigation、StartInvestigation の CLI/EventBridge 自動起動、組織の委任管理者整合まで、detect→investigate→respond の調査レイヤーを公式ドキュメント(2026年6月)に基づき実コードで設計します。
33分 - セキュリティAWSGuardDutyFinOpsコスト最適化
Amazon GuardDuty の料金とコスト最適化(FinOps):課金モデルを分解し、ムダを削り、請求を予測する
Amazon GuardDutyの料金をコンポーネント単位で分解し、支配的ドライバー(Runtime MonitoringのvCPU時間・CloudTrail管理イベント・VPC Flow Logs)を特定。get-usage-statisticsでの使用量可視化、トライアルからの請求予測、保護プラン取捨選択、抑制ルールはコストを下げない誤解の解消までをbash/Terraformで解説。価格はリージョン/改定で変動、要確認。
27分 - セキュリティAWSGuardDutyEKSKubernetes
GuardDuty EKS Protection:Kubernetes 監査ログでコントロールプレーンの脅威(匿名アクセス・RBAC 改変・特権昇格)を検知する
GuardDuty EKS Protection の本番設計ガイド。EKS 監査ログでコントロールプレーンの脅威——system:anonymous への RBAC 付与、cluster-admin の改変、kube-system での exec、特権コンテナ起動——を検知する仕組みを解説。GuardDuty は独立ストリームで監査ログを取り込むため EKS コントロールプレーンログ(CloudWatch)の有効化は不要。finding 型をThreatPurpose別・MITRE ATT&CK対応で整理し、ThreatPurpose別の対応、Terraform(EKS_AUDIT_LOGS)有効化、RBAC ハードニング、SOAR 連携までをコードで示します。Runtime Monitoring(データプレーン)との違いも明確化。
30分 - セキュリティAWSGuardDutyEventBridgeインシデント対応
GuardDuty の finding を EventBridge で自動インシデント対応(SOAR)にする:本番設計の全体像を Terraform / Step Functions / Python で
GuardDuty の finding を EventBridge→Step Functions で自動インシデント対応(SOAR)に変える本番設計ガイド。重大度の数値マッチ・通知は広く封じ込めは許可リストで狭く・破壊は人間承認、EC2/IAM/S3/EKS プレイブックと冪等性・DLQ・最小権限を実コードで解説します。
29分 - セキュリティAWSGuardDuty脅威検知アーキテクチャ設計
GuardDuty Extended Threat Detection と攻撃シーケンス finding を徹底解説:弱いシグナル相関・24時間窓・Critical な多段攻撃を読み解いて対応する
GuardDuty Extended Threat Detection(ETD)と攻撃シーケンス(AttackSequence)findingの徹底解説。弱いシグナルの相関モデル、24時間ローリングウィンドウ、IAM/S3/EKS/ECS/EC2の5つの攻撃シーケンス型、なぜ全て Critical(9.0〜10.0)なのか、保護プランで広がる相関範囲、サンプル生成での検証、Suppression Ruleがアーカイブ済みを無視する罠まで——credential侵害→権限昇格→S3持ち出しの実例で線として読み解きます。
29分 - セキュリティAWSGuardDutyS3マルウェア対策
GuardDuty Malware Protection for S3 でアップロードされたファイルを自動スキャンする:単独運用・スキャン結果ゲーティング・S3 Protection との違いを実コードで
GuardDuty Malware Protection for S3 でアップロードされた S3 オブジェクトを自動マルウェアスキャンする本番設計ガイド。混同されがちな『S3 Protection(CloudTrail データイベント監視)』との違い、GuardDuty 本体なしで使う単独運用モード(detector ID なし=finding を生成しない)、スキャン結果タグ(GuardDutyMalwareScanStatus)と EventBridge イベント、そして NO_THREATS_FOUND だけを清浄バケットへ昇格しタグベースアクセス制御(TBAC)で読み取りを封じる安全なアップロードパイプラインを、Terraform / Python / バケットポリシーの実コードで解説します。
30分 - セキュリティAWSGuardDutyTerraformAWS Organizations
GuardDuty を AWS Organizations で全社一括統制する:委任管理者・自動有効化(ALL)・全リージョン・Terraform マルチリージョン実装
GuardDutyをAWS Organizationsで全社統制する実装ガイド。なぜ管理アカウントで運用せず委任管理者(専用セキュリティアカウント)に集約するのか、招待方式からの移行、auto_enable_organization_membersをALLにする理由、保護プランの組織自動有効化、グローバルサービスイベントを取りこぼさない全リージョン戦略、provider alias/for_eachによるTerraformマルチリージョン実装、そしてアカウント間の最小権限境界までをコードで解説します。
29分 - セキュリティAWSGuardDutyRDSLambda
GuardDuty RDS Protection と Lambda Protection:DBログイン異常とサーバーレスのネットワーク脅威を、インフラ変更ゼロ・エージェントレスで検知する
Amazon GuardDuty の RDS Protection と Lambda Protection を本番設計する実装ガイド。Aurora/RDS のログイン異常(成功・失敗・ブルートフォース・悪性IP・Tor)を直接監視し、Lambda の全関数(非VPC含む)のネットワーク活動から暗号資産マイニング・C&C 通信を検知する——どちらもエージェントレス・インフラ変更ゼロ・コード変更不要。対応エンジン、finding 型、最大2週間の学習期間、料金と30日無料トライアル、Terraform 有効化、EventBridge 自動対応までを公式準拠で解説します。
30分 - セキュリティAWSGuardDutyEKSコンテナ
GuardDuty Runtime Monitoring を EKS / ECS-Fargate / EC2 で本番運用する:セキュリティエージェント・カバレッジ・コスト・トラブルシュート
GuardDuty Runtime Monitoring の本番運用ガイド。eBPFエージェントがOSレベルのプロセス・ファイル・ネットワークを内側から観測する仕組み、EKS/ECS-Fargate/EC2の3配布面と自動・手動管理、カバレッジ(Healthy/Unhealthy)確認、VPC Flow Logs二重課金免除、vCPU課金の規律をTerraform/bashで解説します。
27分 - セキュリティAWSGuardDutySecurity LakeOCSF
GuardDuty の finding を Amazon Security Lake に集約する:OCSF で長期保管・横断分析・SIEM 連携を本番設計する
GuardDuty の finding は『いま』には強いが、コンプライアンスの長期保管・finding × CloudTrail × VPC Flow の横断クエリ・SIEM 供給には向きません。Amazon Security Lake は自分の S3 上に OCSF + Apache Parquet の管理データレイクを作り、数年スパンで保管・SQL 分析・SIEM 連携を可能にします。決定的な正確さの勘所——Security Lake に GuardDuty の直接ソースは無く、findingは『AWS Security Hub CSPM findings(SH_FINDINGS)』経由で OCSF 化される——を軸に、ネイティブソース・ロールアップリージョン・2種類のサブスクライバ(クエリ/データアクセス)・Athena の実 SQL・Terraform 実装まで、公式ドキュメント(2026年6月)に基づき通します。
34分 - セキュリティAWSGuardDuty運用設計Terraform
GuardDuty の誤検知とノイズを抑える運用:Suppression Rule・信頼 IP リスト・脅威リストの正しい使い分け
Amazon GuardDuty のノイズ・誤検知を本番品質で抑えるチューニング実装ガイド。Suppression Rule(既知ノイズの自動アーカイブ)・信頼 IP/エンティティリスト(既知の正規ソースから finding を出さない)・脅威リスト(既知の悪性ソースから finding を出す)の3つの道具を、症状→正しい道具のマッピングで使い分けます。抑制された finding は Security Hub/S3/Detective/EventBridge に届かず、Extended Threat Detection の相関材料にもならない——広すぎる抑制が Critical な攻撃シーケンスを丸ごと不可視化する罠と、reactive・スコープ最小・IaC 中心の運用ルールを、Terraform/CLI の実コードで解説します。
32分 - セキュリティAWSGuardDutySecurity Hub技術選定
GuardDuty vs Security Hub vs Detective vs Inspector vs Macie:AWS セキュリティサービスの役割分担と技術選定
GuardDuty(検知)・Security Hub(集約と標準チェック)・Detective(調査)・Inspector(脆弱性)・Macie(データ分類)は競合ではなく多層防御の補完レイヤーです。各サービスの役割・扱うデータ・ライフサイクル上の位置を公式ドキュメント(2026年6月)に基づき整理し、混同しやすい違い、技術選定フレーム、EventBridge/Security Hub での連携設計まで解説します。
25分