GuardDuty, Inspector, Macie, Security Hub
บริการตรวจจับภัยคุกคามและช่องโหว่ ใครทำหน้าที่อะไร
GuardDuty (สายสืบจับตาดูพฤติกรรมแปลกๆ ในเมือง), Inspector (ช่างตรวจสอบโครงสร้างตึกว่ามีรูโหว่ไหม), Macie (หุ่นยนต์ค้นหาของมีค่าหรือความลับในโกดัง), และ Security Hub (ห้องบัญชาการหลักที่รวบรวมรายงานจากทุกหน่วยมาดูในจอเดียว)
สี่บริการนี้ชอบออกสอบสลับกันบ่อยมาก จำให้แม่นว่าแต่ละตัว "จับตาดู" อะไร:
- GuardDuty — ตรวจจับ พฤติกรรมน่าสงสัย/ภัยคุกคาม (Threats) แบบอัตโนมัติ โดยสแกนจากบันทึกต่างๆ (เช่น CloudTrail, VPC Flow Logs) แล้วแจ้งเตือน
- Inspector — สแกนหา ช่องโหว่ซอฟต์แวร์ (Vulnerabilities) ใน EC2, รูปแบบ Container (Image) และ Lambda
- Macie — ใช้ Machine Learning ค้นหาและปกป้อง ข้อมูลอ่อนไหว (Sensitive Data / PII เช่นเลขบัตรประชาชน) ที่เก็บซ่อนอยู่ใน S3
- Security Hub — เป็น ศูนย์รวม (Dashboard) ผลตรวจจากบริการอื่นๆ มาให้ดูภาพรวม และเทียบกับมาตรฐานความปลอดภัย (เช่น PCI DSS)
สรุป Key Takeaways
- GuardDuty = ตรวจจับภัยคุกคามจาก log อัตโนมัติ
- Inspector = สแกนช่องโหว่ใน EC2/container/Lambda
- Macie = หา PII/ข้อมูลอ่อนไหวใน S3 · Security Hub = รวมศูนย์ผลตรวจ
คำถามที่พบบ่อย
GuardDuty, Inspector, Macie, Security Hub — จำยังไงไม่ปน
จำตามสิ่งที่ตรวจ: GuardDuty = ตรวจ "พฤติกรรมร้าย" จาก log (บัญชีถูกยึด, เครื่องคุยกับ crypto mining) · Inspector = สแกน "ช่องโหว่" ใน EC2/container/Lambda · Macie = หา "ข้อมูลอ่อนไหว (PII)" ใน S3 · Security Hub = "แดชบอร์ดรวม" ผลจากทุกตัว — สี่ข้อนี้ออกสอบแทบทุกชุด
GuardDuty ใช้ข้อมูลจากไหนมาตรวจ
เปิดปุ๊บมันวิเคราะห์ CloudTrail, VPC Flow Logs และ DNS logs ให้เองโดยไม่ต้องติด agent — จุดขายคือ "intelligent threat detection แบบไม่ต้องดูแลอะไร" ถ้าโจทย์อยากได้การตรวจจับที่ต้องลง agent สแกนช่องโหว่ในเครื่อง นั่นคือ Inspector
ลองทำ Quiz ท้ายบท
คำถามแนวข้อสอบของโมดูลนี้ 5 ข้อ · เฉลยทันที

