AWS Config vigila que els teus recursos compleixin les regles (subcapítol 23.2). Però hi ha una altra dimensió de la seguretat: detectar atacs i comportaments maliciosos en curs. I si algú roba unes credencials? I si un servidor està sent utilitzat per minar criptomonedes sense que ho sàpigues? Per detectar aquestes amenaces actives existeix GuardDuty, el sistema de detecció d'amenaces intel·ligent d'AWS.

El problema: els atacs no avisen

Les regles de compliment (Config) detecten configuracions incorrectes, però no detecten un atacant actuant. Un atacant que ha aconseguit unes credencials vàlides pot, tècnicament, estar «complint les regles» mentre roba dades. Necessites alguna cosa que detecti comportaments sospitosos, patrons que delatin un atac:

  • Algú accedint des d'un país on mai operes, a les 4 de la matinada.
  • Un servidor comunicant-se amb adreces conegudes per ser malicioses.
  • Intents massius d'accés o de descobrir la teva infraestructura.
  • Un recurs comportant-se de manera anormal (de sobte mina criptomonedes).

Què és GuardDuty

GuardDuty és un servei de detecció d'amenaces que analitza contínuament l'activitat del teu compte d'AWS a la recerca de comportaments maliciosos o sospitosos. Utilitza intel·ligència (machine learning, llistes d'amenaces conegudes, anàlisi de patrons) per detectar el que un humà no podria vigilar.

Activitat del teu compte AWS (logs, xarxa, accessos...)
        │
        ▼
   GuardDuty (analitza amb IA i llistes d'amenaces)
        │
        ├─ activitat normal → res a reportar
        └─ activitat sospitosa → genera un "hallazgo" (finding) amb alerta

Analogia: GuardDuty és com un sistema d'alarma intel·ligent amb càmeres per a casa teva. No només detecta una porta oberta (això seria Config); detecta comportaments sospitosos: algú rondant de nit, una finestra forçada, moviment on no hauria d'haver-n'hi. I aprèn què és «normal» a casa teva per distingir l'anòmal. Quan veu alguna cosa estranya, t'avisa.

Què analitza GuardDuty

GuardDuty examina diverses fonts d'informació del teu compte, sense que hagis d'instal·lar res als teus servidors (és el que s'anomena «sense agents»):

  • Registres d'activitat de l'API (CloudTrail): qui fa què al teu compte.
  • Trànsit de xarxa (VPC Flow Logs): amb qui es comuniquen els teus recursos.
  • Consultes DNS: a quins dominis accedeixen els teus recursos (revela connexions a llocs maliciosos).
  • I més fonts, segons les proteccions que activis.

A partir d'aquí, creua aquesta informació amb intel·ligència d'amenaces (llistes d'IPs i dominis maliciosos coneguts) i amb models de comportament que aprenen què és normal al teu compte.

Tipus d'amenaces que detecta

GuardDuty genera hallazgos (findings) quan detecta alguna cosa sospitosa. Exemples típics:

Hallazgo Què significa
Credencials compromeses Una clau utilitzada des d'una ubicació o forma inusual (possible robatori)
Comunicació amb IP maliciosa Un recurs «parla» amb una adreça coneguda per activitat maligna
Reconeixement Algú explorant la teva infraestructura buscant vulnerabilitats
Mineria de criptomonedes Un servidor minant cripto (senyal típica que ha estat compromès)
Exfiltració de dades Patrons que suggereixen que s'estan robant dades
Accés anòmal Inicis de sessió des de llocs o a hores inusuals

Cada hallazgo ve amb un nivell de gravetat (baix, mitjà, alt) perquè prioritzis.

Un gran avantatge: s'activa amb un clic, sense tocar res

El notable de GuardDuty és com és de fàcil: el actives i comença a vigilar automàticament, sense instal·lar agents als teus servidors, sense configurar regles complexes i sense afectar el rendiment dels teus recursos (analitza logs i metadades, no interfereix amb la teva aplicació). AWS s'encarrega de tota la intel·ligència.

Activar GuardDuty = un clic (o unes línies de Terraform)
   → comença a analitzar i a detectar amenaces immediatament
   → sense agents, sense configuració complexa, sense impacte en rendiment

Què fer amb els hallazgos

Detectar és el primer pas; després cal reaccionar. Els hallazgos de GuardDuty es poden connectar amb altres serveis per a una resposta automàtica:

GuardDuty detecta amenaça
   → EventBridge (subcap. 15.3) rep el hallazgo
   → dispara una Lambda (Cap. 14) que reacciona automàticament:
       - aïlla el recurs compromès
       - revoca les credencials sospitoses
       - alerta l'equip de seguretat (Slack, email)

Això permet una resposta automàtica a incidents: per exemple, si GuardDuty detecta un servidor compromès minant cripto, una Lambda pot aïllar-lo de la xarxa a l'instant, contenint l'atac abans que un humà ni tan sols llegeixi l'alerta.

Exemple del món real: una startup activa GuardDuty al seu compte. Una matinada, un atacant aconsegueix una clau d'accés filtrada per error en un repositori públic. Intenta utilitzar-la per llançar desenes de servidors cars (per minar cripto). GuardDuty detecta el patró anòmal —«aquestes credencials mai havien llançat tants servidors, i des d'una IP desconeguda»— i genera un hallazgo de gravetat alta. Una automatització revoca la clau i alerta l'equip. L'atac es conté en minuts, evitant una factura enorme i una bretxa de seguretat.

GuardDuty en la defensa en profunditat

GuardDuty afegeix la capa de detecció d'amenaces actives a la teva seguretat. Recorda les capes que portem:

SCP (Cap. 23.1)        → límits màxims de l'organització
IAM (Cap. 7)           → qui pot fer què
WAF (Cap. 16.4)        → filtra atacs web
Config (Cap. 23.2)     → vigila el compliment de regles
GuardDuty (aquest)     → DETECTA atacs i comportaments maliciosos

Cadascuna cobreix alguna cosa diferent. GuardDuty són els «ulls» que vigilen si algú està atacant ara mateix.

El que has de recordar

  • Les regles de compliment (Config) detecten configuracions incorrectes, però no un atacant actuant; per això hi ha la detecció d'amenaces.
  • GuardDuty analitza contínuament l'activitat del teu compte (accessos, trànsit de xarxa, DNS) amb intel·ligència (machine learning + llistes d'amenaces) per detectar comportaments maliciosos o sospitosos. Com una alarma intel·ligent amb càmeres que aprèn què és normal.
  • Detecta amenaces com credencials compromeses, comunicació amb IPs malicioses, reconeixement, mineria de cripto i exfiltració de dades, generant hallazgos amb nivell de gravetat.
  • S'activa amb un clic, sense agents, sense configuració complexa i sense afectar el rendiment: AWS posa tota la intel·ligència.
  • Els hallazgos es connecten amb EventBridge + Lambda per a una resposta automàtica a incidents (aïllar un recurs, revocar credencials, alertar).
  • Aporta la capa de detecció d'atacs actius a la defensa en profunditat.

Al següent subcapítol veurem com tenir una visió centralitzada de tota la teva seguretat amb Security Hub.

Cloud, AWS & Terraform — De zero a expert

Capítol 1 · Què és el cloud computing

Capítol 2 · El mercat cloud i els grans proveïdors

Capítol 3 · Regions, zones de disponibilitat i edge

Capítol 4 · Càlcul: EC2

Capítol 5 · Emmagatzematge: S3

Capítol 6 · Xarxes: VPC

Capítol 7 · Identitat i accés: IAM

Capítol 8 · Bases de dades gestionades

Capítol 9 · Per què Infraestructura com a Codi

Capítol 10 · HCL: el llenguatge de Terraform

Capítol 11 · Providers i estat

Capítol 12 · La teva primera infraestructura real amb Terraform

Capítol 13 · Balanceig de càrrega i autoescalat

Capítol 14 · Serverless amb Lambda

Capítol 15 · Missatgeria i esdeveniments

Capítol 16 · Lliurament de contingut i DNS

Capítol 17 · Contenidors a AWS

Capítol 18 · Mòduls: reutilització i composició

Capítol 19 · Workspaces i gestió d'entorns

Capítol 20 · Backends remots i locking

Capítol 21 · Testing d'infraestructura

Capítol 22 · Terraform en CI/CD

Capítol 23 · Seguretat en profunditat

Capítol 24 · Observabilitat: logs, mètriques i traces

Capítol 25 · Optimització de costos

Capítol 26 · Alta disponibilitat i disaster recovery

Capítol 27 · Well-Architected Framework d'AWS

Capítol 28 · Arquitectures serverless a escala

Capítol 29 · Plataformes de dades a AWS

Capítol 30 · Multi-compte i landing zones

Capítol 31 · Platform Engineering i Internal Developer Platform

Capítol 32 · Certificacions AWS rellevants

Capítol 33 · Projectes per consolidar el que s'ha après

Capítol 34 · Recursos i comunitat

© Copyright 2024. Tots els drets reservats