NTT東日本の自治体クラウドソリューション

Amazon GuardDutyとは?検知対象・料金・使い方を解説

AWS環境では、認証情報の不正利用や不審な通信、マルウェア感染の予兆などを継続的に監視する必要があります。こうした脅威の早期発見に役立つのがAmazon GuardDutyです。

ただし、Amazon GuardDutyは脅威を検出するサービスであり、検出後の調査や復旧まですべて自動でおこなうわけではありません。

本記事では、Amazon GuardDutyの仕組みや検知できる脅威、メリット、料金、導入手順を解説します。検出結果を確認した後の対応についても紹介しますので、AWS環境の監視体制を検討する際にお役立てください。

NTT東日本のクラウド事業をご紹介!登録不要・無料公開中、詳細はこちら

目次:

1. Amazon GuardDutyとは
1-1. 脅威検出後の調査・対処は利用者がおこなう
2. Amazon GuardDutyで実際に検知できる主な脅威
2-1. 漏えいした認証情報を使った不正なAPI操作
2-2. C2サーバーとの通信や暗号資産マイニング
2-3. Amazon S3データの不審な持ち出し・削除
2-4. Amazon EC2やAmazon S3に存在するマルウェア
2-5. 不審なコンテナ操作やデータベースへの異常なログイン
2-6. 生成AIサービスに対する不審な操作
3. Amazon GuardDutyを導入する3つのメリット
3-1. 専用設備を用意せず短時間で導入できる
3-2. AWS環境の脅威を継続的に監視できる
3-3. 検出結果の通知・集約によって初動を効率化できる
4. Amazon GuardDutyの料金体系
5. Amazon GuardDutyの導入・設定手順
6. Amazon GuardDutyの検出結果を確認した後にとるべき対応
6-1. 検出結果の重要度と影響対象を確認する
6-2. 通常の操作か不審な活動かを調査する
6-3. 影響を受けたリソースを隔離する
6-4. 原因を修正して再発を監視する
7. Amazon GuardDutyの運用を支援するNTT東日本のセキュリティオプション
8. Amazon GuardDutyに関するよくある質問
8-1. Amazon GuardDutyとAWS Security Hubの違いは何ですか?
8-2. Amazon GuardDutyとAWS WAFの違いは何ですか?
8-3. Amazon GuardDutyの監視・アラート対応を外部へ委託できますか?
9. Amazon GuardDutyを活用してAWS環境の脅威を早期に検出しよう

1. Amazon GuardDutyとは

Amazon GuardDutyとは、AWSアカウントやAWS上のサーバー、保存データなどを継続的に監視し、不正利用やサイバー攻撃の兆候を見つけるサービスです。たとえば、普段とは異なる場所からの操作や、悪意のあるサーバーとの通信などを検出します。

Amazon GuardDutyは、監視に必要な基盤をAWSが管理するマネージド型サービスです。利用者が専用のサーバーやソフトウェアを準備する必要はなく、AWSの操作や通信の記録を自動的に分析できます。AWS環境の不審な動きを継続的に検出できるため、監視にかかる負担を軽減できます。

1-1. 脅威検出後の調査・対処は利用者がおこなう

Amazon GuardDutyの主な役割は、脅威の兆候を見つけ、影響を受けた可能性があるAWSアカウントやサーバーなどを特定することです。原則として、攻撃の遮断や被害を受けた環境の復旧までは行いません。

検出後は、利用者が検出結果を確認して不正利用の可能性を調査し、必要に応じて影響を受けたサーバーの隔離や認証情報の無効化などをおこなう必要があります。

2. Amazon GuardDutyで実際に検知できる主な脅威

Amazon GuardDutyでは、AWSアカウントの不正利用や悪意のある通信など、さまざまな脅威を検知できます。基本的な脅威検出に加え、利用しているAWSサービスに応じた保護機能によって、さまざまな環境を監視できます。

主な保護機能と検知できる脅威は、以下のとおりです。

  • 横にスクロールします
保護機能 主な対象 主な検知例
基本的な脅威検出
  • AWSアカウント
  • Amazon EC2
  • 認証情報の不正利用
  • 悪意のある通信
  • 暗号資産マイニング
AI Protection
  • Amazon Bedrock
  • Amazon Bedrock AgentCore
  • Amazon SageMaker AI
  • 通常とは異なるモデルの利用
  • 利用料金を不正に増やす攻撃
  • プロンプトインジェクション
S3 Protection Amazon S3
  • 大量のダウンロードや削除
  • 悪意のあるIPアドレスからのアクセス
  • 通常とは異なるデータアクセス
EKS Protection Amazon EKS
  • 不審な操作
  • 権限の不正な取得
Runtime Monitoring
  • Amazon EC2
  • Amazon EKS
  • Amazon ECS
  • 不審なプログラムの実行
  • 悪意のある通信
RDS Protection
  • Amazon Aurora
  • Amazon RDS
  • 繰り返されるログイン試行
  • 通常とは異なるログイン
Lambda Protection AWS Lambda
  • 悪意のあるサーバーとの通信
  • 暗号資産マイニング
Malware Protection
  • Amazon EC2
  • Amazon S3
  • AWS Backup
ウイルスやトロイの木馬などのマルウェア

ここからは、GuardDutyで検知できる代表的な脅威について、具体例を交えて解説します。

2-1. 漏えいした認証情報を使った不正なAPI操作

Amazon GuardDutyの基本的な脅威検出では、普段とは異なる場所からAWSが操作された場合など、認証情報の不正利用が疑われる動きを検出できます。

AWSの認証情報が第三者に漏れると、APIを通じてAWSサービスを不正に操作されるおそれがあります。APIとは、プログラムなどからAWSサービスを操作するための仕組みです。たとえば、AWS上のサーバーを勝手に作成されたり、アクセス権限を変更されたりする可能性があります。

GuardDutyは、APIの実行元や認証情報の使用状況などを分析し、通常とは異なる操作から不正利用の兆候を検出します。

2-2. C2サーバーとの通信や暗号資産マイニング

サイバー攻撃との関連が確認されているIPアドレスやドメインとの通信も、Amazon GuardDutyの検知対象です。

たとえば、AWS上のサーバーがC2サーバーと通信している場合などに検出できます。C2サーバーとは、攻撃者が侵入したサーバーへ指示を送ったり、盗んだ情報を受け取ったりするためのサーバーです。また、暗号資産の不正なマイニングに関係する通信なども検知できます。

2-3. Amazon S3データの不審な持ち出し・削除

S3 Protectionにより、Amazon S3への通常とは異なるアクセスや、データの大量ダウンロード・削除などを検知できます。Amazon S3は、ファイルやバックアップなどのデータを保存できるサービスです。S3へのアクセス状況を分析することで、データの不審な持ち出しや削除などの兆候を検出します。

2-4. Amazon EC2やAmazon S3に存在するマルウェア

Malware Protectionは、Amazon EC2やAmazon S3などに保存されたデータを調べ、マルウェアが含まれていないか確認する機能です。

Amazon EC2では侵害が疑われる場合にEC2に接続されたEBSボリュームを、Amazon S3では指定したS3バケットに新しくアップロードされたオブジェクトをスキャンします。対象となるAWSサービスによって、スキャンの仕組みや開始条件が異なります。

関連コラム:Amazon GuardDutyのマルウェア保護を使ってみた~設定方法から検知結果まで徹底解説

2-5. 不審なコンテナ操作やデータベースへの異常なログイン

Amazon EKS(コンテナを管理するサービス)のコンテナ環境における不審な動作や、Amazon RDS(データベースを管理するサービス)への異常なログイン、AWS Lambda(サーバーを管理せずにプログラムを実行できるサービス)からの不審な通信なども検知できます。

これらの検知には、EKS ProtectionやRuntime Monitoring、RDS Protection、Lambda Protectionなどを利用します。各サービスの監査ログやログイン、ネットワークなどのアクティビティを分析することで、それぞれの環境に応じた異常を検出します。

2-6. 生成AIサービスに対する不審な操作

AI Protectionでは、生成AIアプリケーションの構築に利用できるAmazon Bedrockや、AIモデルの開発・運用を支援するAmazon SageMaker AIなどを対象に、不審な動作を検出できます。

たとえば、異常なモデル呼び出しや、利用コストを不正に増やす攻撃などが検知対象です。また、生成AIへの入力・出力に対する安全対策を設定できるAmazon Bedrock Guardrailsを利用している場合は、ダイレクトプロンプトインジェクションも検出できます。

このようにAmazon GuardDutyでは、利用するAWSサービスに応じた保護機能を活用することで、さまざまな脅威を検出できます。自社のAWS環境にどのような脅威が想定され、どこまで監視すべきかを整理したうえで、適切な運用体制を検討することが大切です。

NTT東日本の「セキュリティオプション」では、GuardDutyの検出結果の監視・分析など、AWS環境の情報セキュリティ運用を支援しています。自社に必要な監視範囲や運用方法を検討している方は、ぜひ以下の資料をご確認ください。

NTT東日本の「セキュリティオプション(AWS WAF /Amazon GuardDuty)」の資料はこちら

3. Amazon GuardDutyを導入する3つのメリット

Amazon GuardDutyを導入することで、AWS環境の脅威検出や情報セキュリティ運用を効率化できます。ここでは、3つのメリットについて紹介します。

3-1. 専用設備を用意せず短時間で導入できる

Amazon GuardDutyは、AWSの管理画面から有効化でき、利用するAWSサービスに応じて必要な保護機能を簡単に設定できます。監視用のサーバーやソフトウェアを新たに用意する必要がないため、監視環境を一から構築する場合と比べて、導入にかかる負担を抑えられることが大きなメリットです。

3-2. AWS環境の脅威を継続的に監視できる

Amazon GuardDutyを有効にすると、AWS上の操作やサーバーの通信などが継続的に分析されます。人が常にログを確認しなくても、不正利用や攻撃の兆候を検出できる点がメリットです。

利用するAWSサービスが増えた場合も、必要な保護機能を追加することで監視対象を広げられます。複数のAWSアカウントを利用している企業では、AWS Organizationsと連携して一元的に管理することも可能です。

3-3. 検出結果の通知・集約によって初動を効率化できる

Amazon GuardDutyの検出結果をほかのAWSサービスと連携することで、脅威を検出した後の確認や初動対応を効率化できます。

Amazon EventBridgeやAmazon SNSなどと連携すれば、検出結果を担当者へ通知する仕組みを構築することが可能です。また、AWS Security Hubと連携することで、GuardDutyを含む複数のAWSサービスから得られる情報を集約して確認できます。

また、Amazon GuardDutyの検出結果には重要度や対象となるリソースなどの情報が含まれるため、通知された内容や集約された情報をもとに、優先して確認すべき脅威を判断できます。

関連コラム:Amazon GuardDutyによる脅威モニタリングとリアルタイム通知の実現

このようにGuardDutyを活用することで、導入時の負担を抑えながらAWS環境の脅威を継続的に検出し、検出後の確認や初動対応も効率化できます。

GuardDutyを活用した監視・運用をさらに効率化したい場合は、NTT東日本の「セキュリティオプション」をご検討ください。GuardDutyの検出結果の監視・分析などを支援しており、情報システム担当者の運用負担軽減につながります。詳しいサービス内容については、以下の資料をご確認ください。

NTT東日本の「セキュリティオプション(AWS WAF /Amazon GuardDuty)」の資料はこちら

4. Amazon GuardDutyの料金体系

Amazon GuardDutyには初期費用や月額の固定料金がなく、分析するサービスログやイベント、ワークロード、データの量などに応じて料金が発生します。

基本的な脅威検出では、AWS CloudTrailの管理イベントやVPCフローログ、DNSクエリログなどの分析量に基づいて課金されます。

追加の保護機能も従量課金制で、分析するイベントやログの量、保護するワークロードの規模、マルウェアスキャンのデータ量など、機能によって課金基準が異なります。料金はデータソースやAWSリージョンによっても異なるため、利用する機能を整理したうえで公式の料金ページを確認しましょう。

GuardDutyをまだ利用したことがないAWSアカウントでは、サポートされているリージョンごとに30日間の無料トライアルを利用できます。

参照:インテリジェントな脅威検出 - Amazon GuardDuty の料金

5. Amazon GuardDutyの導入・設定手順

Amazon GuardDutyは、次の3つの手順で導入できます。

手順 内容
1. GuardDutyを有効化する AWSの管理画面でGuardDutyを開き、利用を開始します。GuardDutyはリージョン単位のサービスのため、監視するリージョンごとに有効化します。
2. 保護機能の設定状況を確認する 「保護プラン」の画面を開き、利用中のAWSサービスが監視対象になっているか確認します。GuardDutyを初めて有効化すると、Runtime Monitoringを除く保護プランは原則として自動的に有効になります。
3. 検出結果の通知方法を設定する Amazon EventBridgeやAmazon SNSなどと連携し、GuardDutyで脅威が検出された際に、担当者へメールなどで通知する仕組みを設定します。

複数のAWSアカウントを利用している場合は、アカウントをまとめて管理できるAWS Organizationsと連携し、GuardDutyの設定や検出結果を一元管理できます。

6. Amazon GuardDutyの検出結果を確認した後にとるべき対応

Amazon GuardDutyで脅威が検出されたら、内容を確認し、必要な対応を進めます。具体的な対応は検出結果の種類によって異なりますが、基本的な流れは次の4段階です。

  1. 検出結果の重要度と影響対象を確認する
  2. 通常の操作か不審な活動かを調査する
  3. 影響を受けたリソースを隔離する
  4. 原因を修正して再発を監視する

それぞれについて具体的に解説します。

6-1. 検出結果の重要度と影響対象を確認する

はじめに、GuardDutyの管理画面で重要度や検出タイプ、対象となるAWSアカウント・リージョン・リソースを確認します。検出タイプとは、認証情報の不正利用や悪意のある通信など、見つかった脅威の種類を示す項目です。発生時刻や攻撃元のIPアドレス、実行されたAPI操作なども確認し、影響範囲を把握しましょう。

重要度は「Critical」「High」「Medium」「Low」の4段階です。CriticalやHighなど重要度の高い検出結果を優先し、検出内容や影響を受けたリソースを確認して、対応の優先順位を決めます。

6-2. 通常の操作か不審な活動かを調査する

次に、AWS上の操作履歴を記録するAWS CloudTrailや、対象となったリソースのログなどを確認します。認証情報がどこから利用され、どのような操作が実行されたのかを調べ、社内担当者や許可済みのツールによる正当な操作ではないか確認しましょう。

不審な操作が確認された場合は、関連するログや検出結果も確認し、どのような活動が行われたのか、ほかのリソースにも影響が及んでいないかを調査します。

6-3. 影響を受けたリソースを隔離する

不正利用や侵害が疑われる場合は、被害の拡大を防ぐために対象を隔離します。たとえば、Amazon EC2のセキュリティグループ(通信を制御する仮想ファイアウォール)を変更し、対象のサーバーをネットワークから切り離します。

認証情報の不正利用が疑われる場合は、IAMの認証情報を無効化して新しいものへ切り替えるなど、検出内容に応じた対応を行いましょう。

6-4. 原因を修正して再発を監視する

影響を抑えた後は、侵入や不正利用の原因を修正します。システムの脆弱性を解消し、アクセス権限やデータの公開設定を見直しましょう。マルウェアが見つかった場合は除去し、同じ問題がほかのAWSリソースにも残っていないか確認します。

対応後も、同じ種類の検出結果が発生していないか継続的に確認します。再び検出された場合は、原因が十分に解消されているかを確認し、必要に応じて追加の対策を行いましょう。

関連コラム:AWSにおけるランサムウェア対策の全体像

7. Amazon GuardDutyの運用を支援するNTT東日本のセキュリティオプション

Amazon GuardDutyを有効化した後も、検出結果を確認・分析し、必要な対応につなげる運用体制が必要です。夜間や休日もAWS環境を利用している場合は、担当者が不在の時間帯に重要な脅威が検出される可能性もあります。

NTT東日本の「セキュリティオプション」では、情報セキュリティを専門に監視するSOCが、Amazon GuardDutyのアラートを24時間365日確認します。

主な支援内容は以下のとおりです。

支援内容 概要
アラートの監視・分析 SOCが24時間365日体制でGuardDutyのアラートを確認
重要な問題の連絡・一次対応 メールや電話で連絡し、条件に応じて攻撃を止めるための緊急対応を実施
原因調査・対応方法の案内 攻撃方法や侵入経路を調べ、推奨する対応を提示
月次レポート 1ヶ月間に検出されたアラートや対応状況を報告
ログの保存 Amazon GuardDutyのアラートとAWSの操作履歴を3か月間保存

夜間・休日を含むAmazon GuardDutyの監視や、脅威検出後の対応にかかる負担を軽減したい方は、NTT東日本の「セキュリティオプション」をご検討ください。詳しい監視内容や対応範囲は、以下の資料でご確認いただけます。

NTT東日本の「セキュリティオプション(AWS WAF /Amazon GuardDuty)」の資料はこちら

関連コラム:重視すべきは、セキュリティ強化とオペレーション負荷の軽減。NTT東日本のSOCが考える、クラウドセキュリティの在り方

8. Amazon GuardDutyに関するよくある質問

Amazon GuardDutyに関してよくある質問に回答します。

8-1. Amazon GuardDutyとAWS Security Hubの違いは何ですか?

Amazon GuardDutyは、AWS環境の操作や通信などを分析し、不正利用や攻撃の兆候を検出するサービスです。一方、AWS Security Hubは、GuardDutyなどから得られるセキュリティ情報を集約・分析し、対応すべき問題の優先順位付けを支援するサービスです。

そのため、GuardDutyで脅威を検出し、Security Hubでほかのセキュリティ情報とあわせて確認・管理するといった使い方ができます。

8-2. Amazon GuardDutyとAWS WAFの違いは何ですか?

Amazon GuardDutyは、AWS環境の操作や通信などを分析して脅威を検出するサービスです。一方、AWS WAFは、WebサイトやWebアプリケーションへの通信を検査し、設定したルールに基づいて不正なアクセスを遮断するサービスです。

監視・保護する対象と役割が異なるため、両者を組み合わせることでAWS環境を多面的に保護できます。

8-3. Amazon GuardDutyの監視・アラート対応を外部へ委託できますか?

はい。GuardDutyの監視や検出結果の分析、問題が発生した際の初動対応などは、外部事業者へ委託できます。委託できる範囲はサービスによって異なるため、監視時間や対象となる検出結果、脅威を検出した際の対応範囲などを確認して選びましょう。

NTT東日本の「セキュリティオプション」では、GuardDutyを活用したAWS環境の監視・運用を支援しています。自社での運用負担を軽減したい方は、以下の資料をご確認ください。

NTT東日本の「セキュリティオプション(AWS WAF /Amazon GuardDuty)」の資料はこちら

9. Amazon GuardDutyを活用してAWS環境の脅威を早期に検出しよう

Amazon GuardDutyは、AWS上の操作や通信などを継続的に分析し、不正利用や悪意のある通信、マルウェアなどの脅威を検出するサービスです。専用の監視基盤を一から構築する必要がなく、利用するAWSサービスに応じた保護機能を活用できます。

ただし、Amazon GuardDutyを有効化するだけで情報セキュリティ対策が完了するわけではありません。検出結果を担当者へ通知する仕組みを整え、内容の確認・調査から被害拡大の防止、原因の修正まで対応できる運用体制を構築することが大切です。

Amazon GuardDutyを活用した監視・運用の負担を軽減したい方は、NTT東日本の「セキュリティオプション」をご検討ください。SOCによる24時間365日の監視に加え、重要な問題が検出された際の連絡や一次対応、原因調査などを通じて、GuardDutyの継続的な運用を支援します。

NTT東日本の「セキュリティオプション(AWS WAF /Amazon GuardDuty)」の資料はこちら

Amazon Web Services(AWS)およびその他のAWS 商標は、米国その他の諸国における、Amazon.com, Inc.またはその関連会社の商標です。

ページ上部へ戻る

無料ダウンロード

自社のクラウド導入に必要な知識、ポイントを
このに総まとめ!

あなたはクラウド化の
何の情報を知りたいですか?

  • そもそも自社は本当にクラウド化すべき?オンプレとクラウドの違いは?
  • 【AWS・Azure・Google Cloud】
    どれが自社に最もマッチするの?
  • 情シス担当者の負荷を減らしてコストを軽減するクラウド化のポイントは?
  • 自社のクラウド導入を実現するまでの具体的な流れ・検討する順番は?

初めての自社クラウド導入、
わからないことが多く困ってしまいますよね。

NTT東日本では
そんなあなたにクラウド導入に必要な情報を

1冊の冊子にまとめました!

クラウド化のポイントを知らずに導入を進めると、以下のような事になってしまうことも・・・

  • システムインフラの維持にかかるトータルコストがあまり変わらない。。
  • 情シス担当者の負担が減らない。。
  • セキュリティ性・速度など、クラウド期待する効果を十分に享受できない。。

理想的なクラウド環境を実現するためにも、
最低限の4つのポイントを
抑えておきたいところです。

  • そもそも”クラウド化”とは?
    その本質的なメリット・デメリット
  • 自社にとって
    最適なクラウド環境構築のポイント
  • コストを抑えるため
    具体的なコツ
  • 既存環境からスムーズにクラウド化
    実現するためのロードマップ

など、この1冊だけで自社のクラウド化のポイントが簡単に理解できます。
またNTT東日本でクラウド化を実現し
問題を解決した事例や、
導入サポートサービスも掲載しているので、
ぜひダウンロードして読んでみてください。

クラウドのわからない・
面倒でお困りのあなたへ

クラウドのご相談できます!
無料オンライン相談窓口

NTT東日本なら貴社のクラウド導入設計から
ネットワーク環境構築・セキュリティ・運用まで
”ワンストップ支援”が可能です!

NTT東日本が選ばれる5つの理由

  • クラウド導入を
    0からワンストップでサポート可能!
  • 全体最適におけるコスト効率・業務効率の改善
    中立的にご提案
  • クラウド環境に問題がないか、
    第3者目線でチェック
    してもらいたい
  • 安心の24時間・365日の対応・保守
  • NTT東日本が保有する豊富なサービスの組み合わせで
    ”課題解決”と”コスト軽減”を両立

特に以下に当てはまる方はお気軽に
ご相談ください。

  • さまざまな種類やクラウド提供事業者があってどれが自社に適切かわからない
  • オンプレミスのままがよいのか、クラウド移行すべきなのか、迷っている
  • オンプレミスとクラウド移行した際のコスト比較を行いたい
  • AWSとAzure、どちらのクラウドが自社に適切かわからない
  • クラウド環境に問題がないか、第3者目線でチェックしてもらいたい
  • クラウド利用中、ネットワークの速度が遅くて業務に支障がでている

クラウドを熟知するプロが、クラウド導入におけるお客さまのLAN 環境や接続ネットワーク、
クラウドサービスまでトータルにお客さまのお悩みや課題の解決をサポートします。

相談無料!プロが中立的にアドバイスいたします

クラウド・AWS・Azureでお困りの方はお気軽にご相談ください。