Amazon Detective Especializadodesde 2019
Un servicio que analiza automáticamente hallazgos de seguridad e investiga la causa raíz
Qué hace
Amazon Detective es un servicio de investigación de seguridad que recopila automáticamente datos de log de tus recursos AWS (VPC Flow Logs, CloudTrail, GuardDuty findings, EKS audit logs) y utiliza aprendizaje automático, análisis estadístico y teoría de grafos para construir visualizaciones interactivas que facilitan la investigación de la causa raíz de problemas de seguridad.
Casos de uso
Se utiliza para investigar alertas de seguridad de GuardDuty, analizar actividad sospechosa de usuarios o roles IAM, rastrear el origen de tráfico de red inusual, investigar compromisos de instancias EC2, y determinar el alcance de incidentes de seguridad. Reduce el tiempo de investigación de horas a minutos.
Analogía cotidiana
Piensa en él como un detective privado digital. Cuando GuardDuty (el sistema de alarma) detecta algo sospechoso, Detective (el investigador) recopila todas las pruebas disponibles (logs, conexiones de red, actividad de API), las organiza cronológicamente y las presenta de forma visual para que puedas entender rápidamente qué pasó, quién lo hizo y qué fue afectado.
¿Qué es Amazon Detective?
Amazon Detective es un servicio que facilita la investigación de incidentes de seguridad. Cuando GuardDuty o Security Hub generan un hallazgo de seguridad, necesitas investigar: ¿es un falso positivo? ¿Cuál es el alcance? ¿Qué recursos están afectados? Detective automatiza la recopilación y análisis de datos relevantes, presentando visualizaciones que responden estas preguntas.
Grafos de comportamiento
Detective construye un grafo de comportamiento que modela las relaciones entre entidades (usuarios IAM, roles, instancias EC2, direcciones IP, buckets S3) y sus actividades a lo largo del tiempo. Esto permite visualizar patrones de comportamiento normal y detectar desviaciones. Puedes explorar las conexiones entre entidades para entender cómo se propagó un incidente.
Investigación de hallazgos
Desde GuardDuty o Security Hub, puedes hacer clic en "Investigar en Detective" para ver inmediatamente el contexto completo de un hallazgo: la actividad histórica de la entidad involucrada, las conexiones de red, las llamadas API realizadas y las anomalías detectadas. Detective muestra líneas de tiempo y comparaciones con el comportamiento normal. Para más información sobre investigación de seguridad, los libros en Amazon son útiles.
Cómo empezar
Habilita Amazon Detective en la consola (requiere que GuardDuty esté activo). Detective comienza automáticamente a ingerir datos de CloudTrail, VPC Flow Logs y hallazgos de GuardDuty. Después de 48 horas de recopilación de datos, las visualizaciones y análisis están disponibles. Investiga hallazgos directamente desde la consola de GuardDuty con el enlace "Investigar".
Aspectos a tener en cuenta
- Antes de habilitar Detective es necesario habilitar GuardDuty. Los hallazgos de GuardDuty son la fuente de datos principal de Detective
- Al facturarse según el volumen de logs ingeridos, estime el costo de antemano en entornos de gran escala
- Detective es una herramienta de investigación y análisis: la detección de amenazas corresponde a GuardDuty y la automatización de respuestas a Security Hub. Lo eficaz es combinar los 3 servicios