メインコンテンツへスキップ
友田 陽大

カテゴリ

Amazon GuardDuty 本番運用ガイド(脅威検知/Extended Threat Detection・攻撃シーケンス/EventBridge自動対応(SOAR)/マルチアカウント統制/Runtime Monitoring/EKS Protection/S3マルウェア対策/RDS・Lambda Protection/Detective調査/Security Lake集約/誤検知チューニング/コスト最適化/技術選定)

GuardDutyは『防御』ではなく『検知』のサービスです——攻撃を止めるのではなく、いま危ないことが起きていると知らせる。だから価値は『検知精度 × 検知後の対応速度(MTTR)』で決まります。本クラスタは、GuardDutyを採用した後の『どう本番で運用するか』に集中します——有効化した瞬間に動くエージェントレスの基盤検知(CloudTrail管理イベント/VPC Flow Logs/DNSの独立した複製ストリーム)、資産に合わせて足すS3・EKS・Runtime・Malware・RDS・Lambdaの保護プラン、追加費用ゼロで弱いシグナルを24時間窓で相関し多段攻撃を必ずCriticalな攻撃シーケンスに束ねるExtended Threat Detection、EventBridgeで受けて『通知は広く・封じ込めは許可リストで狭く・破壊は人間承認』の冪等な自動対応へ変えるSOAR設計、委任管理者と自動有効化(ALL)・全リージョンで取りこぼさないマルチアカウント統制、vCPU課金が支配するRuntime Monitoringのエージェント運用、料金の分解とコスト最適化、そしてSecurity Hub/Detective/Inspector/Macieとの役割分担まで——可観測性・回復性・冪等性・最小権限・コスト効率を軸に体系化します。マルチアカウントのサーバーレス決済プラットフォームでIAM・可観測性・DRを横断実装し、本番二重課金0件を冪等性で担保した知見を根拠に、AWS公式ドキュメントに忠実な実コードで解説します。GuardDutyは多層防御の一層であり、WAF(入口の予防)・最小権限IAM・暗号化を代替しません。

13 記事

基礎ガイド

基礎ガイド(まずはここから)

セキュリティ
AWS
GuardDuty
Terraform
アーキテクチャ設計

Amazon GuardDuty で AWS の脅威検知を本番設計する:保護プラン・Extended Threat Detection・組織一括有効化・EventBridge 自動対応を実コードで

Amazon GuardDutyでAWSの脅威検知を本番構築する実装ガイド。エージェントレスな基盤検知(CloudTrail/VPC Flow Logs/DNS)、S3・EKS・Runtime・Malwareの保護プラン選定、追加費用ゼロのExtended Threat Detection、組織一括有効化、そしてEventBridge→冪等な自動対応までをTerraform/Pythonの実コードで解説します。GuardDutyは予防ではなく検知の一層——その前提から設計します。

30分

関連する実践記事