ข้ามไปเนื้อหาหลัก
ความปลอดภัย· ~16 นาที· อัปเดตล่าสุด

GuardDuty, Inspector, Macie, Security Hub

บริการตรวจจับภัยคุกคามและช่องโหว่ ใครทำหน้าที่อะไร

ทีมรักษาความปลอดภัย 4 หน่วย

GuardDuty (สายสืบจับตาดูพฤติกรรมแปลกๆ ในเมือง), Inspector (ช่างตรวจสอบโครงสร้างตึกว่ามีรูโหว่ไหม), Macie (หุ่นยนต์ค้นหาของมีค่าหรือความลับในโกดัง), และ Security Hub (ห้องบัญชาการหลักที่รวบรวมรายงานจากทุกหน่วยมาดูในจอเดียว)

สี่บริการนี้ชอบออกสอบสลับกันบ่อยมาก จำให้แม่นว่าแต่ละตัว "จับตาดู" อะไร:

  • GuardDuty — ตรวจจับ พฤติกรรมน่าสงสัย/ภัยคุกคาม (Threats) แบบอัตโนมัติ โดยสแกนจากบันทึกต่างๆ (เช่น CloudTrail, VPC Flow Logs) แล้วแจ้งเตือน
  • Inspector — สแกนหา ช่องโหว่ซอฟต์แวร์ (Vulnerabilities) ใน EC2, รูปแบบ Container (Image) และ Lambda
  • Macie — ใช้ Machine Learning ค้นหาและปกป้อง ข้อมูลอ่อนไหว (Sensitive Data / PII เช่นเลขบัตรประชาชน) ที่เก็บซ่อนอยู่ใน S3
  • Security Hub — เป็น ศูนย์รวม (Dashboard) ผลตรวจจากบริการอื่นๆ มาให้ดูภาพรวม และเทียบกับมาตรฐานความปลอดภัย (เช่น PCI DSS)

สรุป Key Takeaways

  • GuardDuty = ตรวจจับภัยคุกคามจาก log อัตโนมัติ
  • Inspector = สแกนช่องโหว่ใน EC2/container/Lambda
  • Macie = หา PII/ข้อมูลอ่อนไหวใน S3 · Security Hub = รวมศูนย์ผลตรวจ

คำถามที่พบบ่อย

GuardDuty, Inspector, Macie, Security Hub — จำยังไงไม่ปน

จำตามสิ่งที่ตรวจ: GuardDuty = ตรวจ "พฤติกรรมร้าย" จาก log (บัญชีถูกยึด, เครื่องคุยกับ crypto mining) · Inspector = สแกน "ช่องโหว่" ใน EC2/container/Lambda · Macie = หา "ข้อมูลอ่อนไหว (PII)" ใน S3 · Security Hub = "แดชบอร์ดรวม" ผลจากทุกตัว — สี่ข้อนี้ออกสอบแทบทุกชุด

GuardDuty ใช้ข้อมูลจากไหนมาตรวจ

เปิดปุ๊บมันวิเคราะห์ CloudTrail, VPC Flow Logs และ DNS logs ให้เองโดยไม่ต้องติด agent — จุดขายคือ "intelligent threat detection แบบไม่ต้องดูแลอะไร" ถ้าโจทย์อยากได้การตรวจจับที่ต้องลง agent สแกนช่องโหว่ในเครื่อง นั่นคือ Inspector

ลองทำ Quiz ท้ายบท

คำถามแนวข้อสอบของโมดูลนี้ 5 ข้อ · เฉลยทันที

อ่านจบแล้วอย่าลืมทำเครื่องหมาย