Detección y respuesta ante amenazas
Qué encuentra cada detector entre GuardDuty e Inspector, y cómo Security Hub convierte hallazgos dispersos en una cola priorizada con remediación automatizada.
Los temas anteriores del dominio se ocuparon de decidir quién puede hacer qué y de proteger los datos. Este cambia la pregunta: cómo te enteras de que alguien está intentando algo, y qué pasa después de que te enteras. Son 2 lecciones, y la frontera entre ellas es la misma que separa detectar de responder.
Qué cubre este tema
- La división entre comportamiento y estado: GuardDuty lee actividad en tus logs, Inspector lee el inventario de lo que desplegaste
- Las 3 fuentes de datos fundamentales de GuardDuty, por qué no hay que habilitar nada antes, y la única dependencia real, que es el resolver DNS
- Los protection plans, Extended Threat Detection y las 2 variantes de Malware Protection para EC2
- Cómo leer un tipo de hallazgo de GuardDuty a partir de su nombre, y las 4 bandas de gravedad con sus valores de frontera
- Agregación de hallazgos, reglas de supresión y la demora de exportación que hace que las automatizaciones lleguen tarde
- Los 3 tipos de hallazgo de Inspector, el escaneo agent-based contra el agentless, el modo híbrido y los escaneos CIS
- Security Hub CSPM: agregación en ASFF, estándares y controles, el puntaje de seguridad y cómo la supresión lo infla
- Home Region y regiones enlazadas, y la diferencia de deriva entre configuración central y local
- Automation rules contra EventBridge, y el ciclo completo de remediación hasta cerrar el hallazgo con
BatchUpdateFindings - Dónde entran los exposure findings y el AWS Security Agent frente a los detectores de runtime
Por qué importa
Las preguntas de detección del SOA-C03 casi nunca te piden definir un servicio. Te describen una situación (una automatización que se disparó 6 horas tarde, una consola de Security Hub sin controles, un hallazgo suprimido que igual llegó al SIEM) y esperan que sepas qué mecanismo la produjo. Esas respuestas viven en las fronteras: supresión en GuardDuty contra supresión en Inspector, hallazgos nuevos contra actualizaciones, automation rules contra reglas de EventBridge.
En el trabajo, este tema es donde la seguridad deja de ser una revisión mensual y pasa a ser un proceso. Un detector sin una cola priorizada produce ruido, y una cola sin remediación automatizada produce una lista de pendientes que crece más rápido de lo que la lees.
