Qu’est ce qu’AWS GuardDuty ?
Amazon Web Services (AWS) propose parmi ses nombreux services un service de détection des menaces. Ce service permet la remontée d’alerte lors d’activités malveillantes. Il intègre de nombreux scénarios qui permettent de détecter des actions malveillantes comme :
- La connexion d’une instance vers un serveur distant connue pour être malveillant ;
- La connexion répétée à un service d’authentification (ex : ssh) ;
- La modification d’une politique d’accès à un bucket S3 (ex : passer d’un bucket privé à un bucket public) ;
- Ou encore un comportement inhabituel d’un utilisateur IAM.
Oui, mais comment ça fonctionne ?
GuardDuty collecte les événements de gestion d’AWS CloudTrail (activités des utilisateurs AWS et des API sur vos comptes), les événements de données d’AWS CloudTrail S3 (activité d’Amazon S3), des journaux de flux VPC Amazon (données de trafic réseau) et des journaux DNS (modèles de requête de nom).
Et à partir de ces éléments, GuardDuty utilise le machine learning agrémenté de données sur les dernières menaces connues pour déterminer les dangers.
Et pourquoi choisir cet outil plutôt qu’un autre ?
GuardDuty a l’avantage d’être un service simple à utiliser. L’interface est épurée et les informations relatives à une menace permettent facilement d’enquêter sur la cause et de prendre les bonnes dispositions pour protéger l’environnement.
Entre autres, il est également très facile à mettre en place. Il suffit d’un clic pour que le service soit activé et prêt à l’emploi. Si vous avez déjà mis en place des journaux d’audit pour les différents services que GuardDuty utilise, il ira automatiquement lire les informations. Ainsi il ne vous restera plus qu’à configurer le stockage et la remonter d’alerte.
De plus, malgré le fait qu’il ne soit pas un IDS ou un IPS à proprement parler, ce service peut être utilisé dans le cadre de certaines normes pour répondre à un besoin de détection d’intrusion comme cela est le cas pour PCI DSS par exemple.
GuardDuty ne détectera pas toutes les menaces mais il permettra une première détection contre les intrusions ou le vol de données. AWS a réussi à produire un service utile, répondant à des normes de cybersécurité et facile à prendre en main pour des personnes non initié au domaine.
Vous souhaitez mettre en place une architecture sécurisée? Nos équipes sont à votre disposition afin de vous aider à choisir les meilleurs outils de sécurité en fonction de vos besoins.