Aspectos generales
P: ¿Qué es Amazon Detective?
Amazon Detective facilita el análisis, la investigación y la rápida identificación de la causa raíz de posibles problemas de seguridad o actividades sospechosas. Amazon Detective recopila datos de registro de manera automática a partir de sus recursos de AWS y utiliza el machine learning, el análisis estadístico y la teoría de gráficos para crear un conjunto de datos vinculados que le permite llevar a cabo fácilmente investigaciones sobre la seguridad más rápidas y eficientes.
P: ¿Qué beneficios clave ofrece Amazon Detective?
Amazon Detective simplifica el proceso de investigación y ayuda a los equipos de seguridad a llevar a cabo investigaciones más rápidas y efectivas. Las incorporaciones de datos creados previamente, los resúmenes y el contexto de Amazon Detective lo ayudan a analizar y determinar rápidamente la naturaleza y el alcance de posibles problemas de seguridad. Amazon Detective mantiene hasta un año los datos incorporados y facilita su disponibilidad a través de un conjunto de visualizaciones que muestran cambios en el tipo y el volumen de actividad durante un periodo de determinado. Además, vincula esos cambios a los hallazgos en materia de seguridad. No se aplican costos iniciales y solo paga por los eventos analizados, sin software adicional que implementar ni fuentes de registro que habilitar.
P: ¿Cómo le ayuda Amazon Detective a analizar las investigaciones de seguridad?
Amazon Detective extrae eventos basados en el tiempo, como los intentos de inicio de sesión, las llamadas a la API y el tráfico de red de AWS CloudTrail, los registros de flujo de Amazon Virtual Private Cloud (Amazon VPC), los resultados de Amazon GuardDuty y los registros de auditoría de Amazon Elastic Kubernetes Service (Amazon EKS). Detective crea un gráfico de comportamiento que utiliza el machine learning (ML) para crear una vista unificada e interactiva del comportamiento de los recursos y sus interacciones a lo largo del tiempo, específicamente para estos eventos basados en el tiempo. Al explorar el gráfico de comportamiento, puede analizar los eventos de seguridad, como los intentos fallidos de inicio de sesión, las llamadas sospechosas a las API o la búsqueda de grupos que le ayuden a investigar la causa principal de sus resultados de Amazon GuardDuty.
P: ¿Qué son los grupos de resultados de Amazon Detective y cómo reducen el tiempo necesario para investigar las conclusiones de GuardDuty?
Los actores de amenazas suelen realizar una serie de acciones cuando intentan comprometer su entorno de AWS, lo que puede provocar múltiples resultados de GuardDuty en sus recursos de AWS. Un grupo de resultados es un conjunto de resultados y recursos que están asociados a un único incidente de seguridad potencial y deben investigarse en conjunto. Los grupos de resultados de Amazon Detective pueden ayudar a reducir el tiempo de clasificación, ya que no es necesario investigar cada resultado individual de GuardDuty por separado. Puede iniciar su investigación con grupos de búsqueda, que ofrecen una comprensión más completa del incidente y una visualización interactiva que le permite explorar resultados y recursos específicos. Para más información, lea Análisis de los grupos de resultados.
P: ¿Cuánto cuesta Amazon Detective?
El precio de Amazon Detective se basa en el volumen de datos ingeridos de los registros de AWS CloudTrail, los registros de flujo de Amazon Virtual Private Cloud (Amazon VPC), los registros de auditoría de Amazon Elastic Kubernetes Service (Amazon EKS), los resultados de Amazon GuardDuty y los resultados enviados desde servicios de AWS integrados a AWS Security Hub. Se le cobrará por gigabyte (GB) ingerido por cuenta, región y mes. Amazon Detective mantiene hasta un año los datos incorporados para su análisis. Consulte la página de precios de Amazon Detective para ver la información de los precios más reciente. Los resultados de Amazon EKS y AWS Security Hub son orígenes de datos opcionales que puede desactivar si no desea que Detective ingiera datos procedentes de esos orígenes.
P: Si reenvío los resultados de Amazon GuardDuty a AWS Security Hub, ¿se me cobrará el doble?
No, Amazon Detective solo cobrará una vez por los resultados enviados desde cada servicio.
P: ¿Hay una prueba gratuita?
Sí, una cuenta nueva de Amazon Detective puede probar el servicio durante un período de 30 días sin costo. Durante la prueba gratuita, tendrá acceso al conjunto completo de características.
P: ¿Amazon Detective es un servicio regional o global?
Se necesita habilitar Amazon Detective región por región. Este le permite analizar rápidamente la actividad en todas las cuentas dentro de cada región. De esta manera, garantiza que todos los datos analizados permanezcan en las regiones y no transgredan los límites regionales de AWS.
P: ¿Qué regiones admite Amazon Detective?
La disponibilidad por regiones de Amazon Detective se describe aquí: Tabla de regiones de AWS
Introducción a Amazon Detective
P: ¿Cómo puedo comenzar a utilizar Amazon Detective?
Amazon Detective se puede activar con unos pocos clics en la consola de administración de AWS. Una vez habilitado, Amazon Detective organiza automáticamente los datos en un modelo gráfico y este se actualiza continuamente a medida que hay nuevos datos disponibles. Puede probar Amazon Detective y comenzar a investigar posibles problemas de seguridad.
P: ¿Cómo habilito Amazon Detective?
Puede habilitar Amazon Detective desde la consola de administración de AWS o mediante la API de Amazon Detective. Si ya está utilizando las consolas de Amazon GuardDuty o AWS Security Hub, debe habilitar Amazon Detective con la misma cuenta administrativa de Amazon GuardDuty o AWS Security Hub para habilitar la mejor experiencia entre servicios.
P: ¿Puedo administrar varias cuentas con Amazon Detective?
Sí, Amazon Detective es un servicio de varias cuentas que incorpora datos de las cuentas miembro monitoreadas en una sola cuenta administrativa dentro de la misma región. Puede configurar implementaciones de monitoreo de varias cuentas de la misma forma que configura las cuentas administrativas y cuentas miembro en Amazon GuardDuty y AWS Security Hub.
P: ¿Qué orígenes de datos analiza Amazon Detective?
Amazon Detective permite a los clientes ver resúmenes y datos analíticos asociados a los registros de flujo de Amazon Virtual Private Cloud (Amazon VPC), los registros de AWS CloudTrail, los registros de auditoría de Amazon Elastic Kubernetes Service (Amazon EKS), los resultados enviados desde servicios de AWS integrados a AWS Security Hub y los resultados de Amazon GuardDuty.
P: ¿Puedo utilizar Amazon Detective si no tengo Amazon GuardDuty habilitado?
Al menos 48 horas antes de habilitar Amazon Detective en sus cuentas, debe tener Amazon GuardDuty habilitado en ellas. Sin embargo, puede utilizar Amazon Detective para investigar más allá de los hallazgos de Amazon GuardDuty. Amazon Detective ofrece resúmenes detallados, análisis y visualizaciones de los comportamientos e interacciones entre sus cuentas de AWS, instancias EC2, usuarios de AWS, roles y direcciones IP. Esta información puede ser muy útil para comprender los problemas de seguridad o la actividad de la cuenta operativa.
P: ¿Con qué rapidez comienza a trabajar Amazon Detective?
Amazon Detective comienza a recopilar datos de registro en el momento en que se habilita y proporciona resúmenes visuales y análisis de los datos incorporados. Amazon Detective también proporciona comparaciones entre la actividad reciente y las bases de referencia históricas que se establecen después de dos semanas de monitoreo de la cuenta.
P: ¿Puedo exportar los datos de registro sin procesar desde Amazon Detective?
Amazon Detective analiza los registros de AWS CloudTrail, los registros de flujo de Amazon VPC y los registros de auditoría de Amazon EKS, pero no pone a disposición los registros sin procesar para su exportación. AWS le permite exportar estos registros a través de otros servicios.
P: ¿Qué datos almacena Amazon Detective? ¿Están cifrados? ¿Puedo controlar qué orígenes de datos están habilitados?
Amazon Detective cumple con el modelo de responsabilidad compartida de AWS, que incluye regulaciones y directrices para la protección de datos. Una vez habilitado, Amazon Detective procesará los datos de los registros de AWS CloudTrail, los registros de flujo de Amazon VPC, los registros de auditoría de Amazon EKS, los resultados enviados desde servicios de AWS integrados a AWS Security Hub y los resultados de Amazon GuardDuty para cualquier cuenta donde se haya activado.
P: ¿Existen riesgos para el rendimiento o la disponibilidad de las cargas de trabajo de AWS existentes cuando se habilita Amazon Detective?
Amazon Detective no tiene ningún impacto en el rendimiento o la disponibilidad de su infraestructura de AWS, ya que Amazon Detective recupera los datos de registro y los hallazgos directamente de los servicios de AWS.
P: ¿En qué se diferencia Amazon Detective de Amazon GuardDuty y AWS Security Hub?
Amazon GuardDuty es un servicio de detección de amenazas que monitorea de manera continua para detectar actividades maliciosas y comportamientos no autorizados con el fin de proteger sus cargas de trabajo y cuentas de AWS. Con AWS Security Hub, dispone de un único lugar donde se incorporan, organizan y priorizan las alertas de seguridad, o los hallazgos, de múltiples servicios de AWS, como Amazon GuardDuty, Amazon Inspector y Amazon Macie, así como los de las soluciones de socios de AWS. Amazon Detective simplifica el proceso de investigación de los resultados de seguridad y de identificación de la causa raíz. Amazon Detective analiza billones de eventos de múltiples orígenes de datos, como los registros de flujo de Amazon VPC, los registros de AWS CloudTrail, los registros de auditoría de Amazon EKS, los resultados enviados desde servicios de AWS integrados a AWS Security Hub y los resultados de Amazon GuardDuty, además de crear de manera automática un modelo gráfico que ofrece una visión unificada e interactiva de los recursos, los usuarios y las interacciones entre ellos a lo largo del tiempo.
P: ¿Cómo detengo el análisis de registros y orígenes de datos de Amazon Detective?
Amazon Detective le permite analizar y visualizar datos de seguridad de los registros de AWS CloudTrail, los registros de flujo de Amazon VPC, los registros de auditoría de Amazon EKS, los resultados enviados desde servicios de AWS integrados a AWS Security Hub y los resultados de Amazon GuardDuty. Para que Amazon Detective deje de analizar estos registros y resultados en sus cuentas, desactive el servicio con la API o desde la sección de configuración de la Consola de AWS para Amazon Detective.
Uso de la consola de Amazon Detective
P: ¿Qué orientación brinda Amazon Detective a la hora de investigar un problema de seguridad?
Amazon Detective ofrece una variedad de visualizaciones que presentan el contexto y la información acerca de los recursos de AWS, como las cuentas de AWS, las instancias EC2, los usuarios, los roles, las direcciones IP y los hallazgos de Amazon GuardDuty. Cada visualización está diseñada para responder a preguntas específicas que pueden surgir a medida que analiza los hallazgos y la actividad relacionada. Cada visualización proporciona una guía escrita que explica de forma clara cómo interpretar el panel y utilizar su información para responder a las preguntas de investigación.
P: ¿Cómo se integra Amazon Detective a otros servicios de seguridad de AWS como Amazon GuardDuty y AWS Security Hub?
Amazon Detective admite flujos de trabajo de usuarios entre servicios, ya que admite las integraciones de la consola a Amazon GuardDuty y AWS Security Hub. Ambos servicios ofrecen enlaces desde sus consolas que lo redirigen desde un hallazgo seleccionado de forma directa a una página de Amazon Detective que contiene un conjunto de visualizaciones seleccionadas con el fin de investigar dicho hallazgo. La página de detalles de los hallazgos en Amazon Detective ya está alineada con el marco temporal del hallazgo y muestra los datos relevantes asociados con él.
P: ¿Cómo integro los resultados de la investigación de Amazon Detective a las herramientas de respuesta y corrección?
Varios proveedores de soluciones de seguridad de los socios se han integrado a Amazon Detective para permitir que haya pasos de investigación dentro de sus organizaciones y guías automatizadas. Estos productos presentan enlaces desde los flujos de trabajo de respuesta que redirigen a los usuarios a las páginas de Amazon Detective que contienen visualizaciones seleccionadas para investigar los hallazgos y los recursos identificados dentro del flujo de trabajo.
Amazon Detective para Amazon Elastic Kubernetes Service (Amazon EKS)
P: ¿Cómo funciona Amazon Detective para los registros de auditoría de Amazon EKS?
Una vez habilitado, Amazon Detective analiza y correlaciona de forma automática y continua la actividad de los usuarios, la red y la configuración en las cargas de trabajo de Amazon EKS. Amazon Detective incorpora automáticamente los registros de auditoría de Amazon EKS y correlaciona las actividades de los usuarios con los eventos de administración de AWS CloudTrail y la actividad de la red con los registros de flujo de Amazon VPC sin necesidad de habilitar ni almacenar estos registros manualmente. El servicio extrae información de seguridad clave de estos registros y los retiene en una base de datos de grafos de comportamiento de seguridad que permite un rápido acceso cruzado a doce meses de actividad. Amazon Detective proporciona una capa de análisis y visualización de datos para ayudar a responder a las preguntas de seguridad más comunes con el respaldo de una base de datos de grafos de comportamiento que permite investigar más rápidamente los posibles comportamientos maliciosos asociados a las cargas de trabajo de Amazon EKS.
P: ¿Debo activar el registro de auditoría de Amazon EKS?
No, no es necesario habilitar ni configurar el registro de auditoría de Amazon EKS. Solo tiene que habilitar los registros de auditoría de Amazon EKS como un nuevo origen de datos en la consola o en las API de Amazon Detective. El consumo de Amazon Detective de los registros de auditoría de Amazon EKS está diseñado para no afectar al rendimiento de las cargas de trabajo de Amazon EKS, ya que Amazon Detective consume los registros de auditoría mediante secuencias de registros de auditoría independientes y duplicadas. De este modo, el uso de los registros de auditoría de Amazon EKS por parte de Amazon Detective no aumentará los costos por el uso de Amazon EKS.
P: ¿Cómo se me cobra el uso de Amazon Detective para asegurar mis cargas de trabajo de Amazon EKS?
El consumo de registros de auditoría de Amazon EKS por parte de Amazon Detective tiene un precio basado en el volumen de registros de auditoría procesados y analizados por Amazon Detective. Amazon Detective ofrece una prueba gratuita de 30 días a todos los clientes que habilitan la cobertura de Amazon EKS, lo que les permite asegurarse de que las características de Amazon Detective satisfacen sus necesidades de seguridad y obtener una estimación del costo mensual del servicio antes de comprometerse a un uso pago.
P: Ya estoy utilizando Amazon Detective; ¿cómo puedo activar la compatibilidad con los registros de auditoría de Amazon EKS en Amazon Detective?
Los clientes que ya utilizan Amazon Detective tendrán que activar los registros de auditoría de Amazon EKS en la consola de Amazon Detective para sus cuentas. Los clientes pueden cambiar esta selección y activar o desactivar los registros de auditoría de Amazon EKS con un solo clic en la consola de Amazon Detective.
P: ¿Amazon Detective proporciona visibilidad de la carga de trabajo de Amazon EKS en AWS Fargate, Kubernetes no administrado en EC2 o para ES Anywhere?
Actualmente, esta funcionalidad solo admite implementaciones de Amazon EKS que se ejecutan en instancias EC2 de una cuenta de AWS.
P: ¿Tengo que habilitar los registros de auditoría de Amazon EKS en cada región de AWS por separado?
Sí. Los registros de auditoría de Amazon EKS deben habilitarse en cada región de AWS por separado.

Obtenga más información acerca de las capacidades y la implementación de Amazon Detective en la documentación correspondiente.

Obtenga acceso instantáneo a la capa gratuita de AWS.