↓ Zum Hauptinhalt springen
Cloud / AWS / Produkte / Amazon GuardDuty - Threat Detection

Amazon GuardDuty - Threat Detection

Amazon GuardDuty erkennt Bedrohungen in AWS-Accounts durch ML-basierte Analyse von Logs, Laufzeitaktivität und Datenzugriffen.

Security, Identity & Compliance
Preismodell Pay-per-use: Grundschutz nach analysiertem Datenvolumen, optionale Protection Plans zusätzlich abrechenbar
Verfügbarkeit Verfügbar in den meisten AWS-Regionen, Verfügbarkeit je Feature/Region prüfen
Datensouveränität EU-Regionen verfügbar
Zuverlässigkeit SLA gemäß Anbieter (siehe offizielle SLA-Seite) SLA

Was ist Amazon GuardDuty?

Amazon GuardDuty ist ein Managed Threat Detection Service, der AWS-Accounts und Workloads kontinuierlich auf verdächtige Aktivitäten überwacht. Der Grundschutz analysiert unter anderem CloudTrail-Events, VPC Flow Logs und DNS-Logs mit Machine Learning und Threat Intelligence. Über optionale Protection Plans erweitert GuardDuty die Überwachung auf EKS-Audit-Logs, S3-Datenzugriffe, RDS-Datenbankaktivität, Lambda-Netzwerkverkehr sowie Laufzeitaktivität auf EC2, ECS und EKS.

Kernfunktionen

  • Automatische Log-Analyse: Kontinuierliche Auswertung von CloudTrail, VPC Flow Logs und DNS-Anfragen als Grundschutz
  • ML-basierte Anomalieerkennung: Erkennung ungewöhnlicher Verhaltensmuster wie atypische Regionen oder Zugriffszeiten
  • Threat Intelligence: Integration aktueller Bedrohungsdaten von AWS und Drittanbietern
  • Optionale Protection Plans: S3 Protection, EKS Protection, RDS Protection, Lambda Protection, Malware Protection sowie Runtime Monitoring für EC2, ECS und EKS lassen sich unabhängig voneinander aktivieren
  • Findings nach Schweregrad: Priorisierte Alerts als Low, Medium oder High für effiziente Reaktion
  • Multi-Account Management: Zentrale Verwaltung über AWS Organizations

Typische Anwendungsfälle

Erkennung kompromittierter Credentials

GuardDuty identifiziert, wenn Access Keys von ungewöhnlichen IPs oder Standorten verwendet werden. Typische Indikatoren: Logins aus neuen Regionen, API-Calls zu unüblichen Zeiten oder Zugriffe auf sensible Services.

Laufzeit- und Malware-Schutz für Container und Instanzen

Mit Runtime Monitoring erkennt GuardDuty verdächtiges Verhalten direkt auf EC2-, ECS- und EKS-Workloads, etwa Cryptomining-Prozesse. Malware Protection scannt zusätzlich EBS-Volumes, S3-Objekte und AWS-Backup-Daten auf Schadsoftware.

Compliance-Monitoring

Für regulatorische Anforderungen dokumentiert GuardDuty kontinuierlich den Sicherheitsstatus. Findings können an SIEM-Systeme exportiert oder mit Security Hub aggregiert werden.

Vorteile

  • Grundschutz ohne Agenten oder Sensoren aktivierbar
  • Modularer Ausbau über optionale Protection Plans je nach Workload-Bedarf
  • Automatische Updates der Threat Intelligence
  • Integration mit EventBridge für automatisierte Reaktionen

Integration mit innFactory

Als AWS Reseller unterstützt innFactory Sie bei Amazon GuardDuty: Einrichtung für Multi-Account-Umgebungen, Auswahl passender Protection Plans, Konfiguration von Suppression Rules für False Positives und Integration mit Incident-Response-Workflows.

Typische Anwendungsfälle

Threat detection
Anomaly detection
Compliance
Security monitoring

Häufig gestellte Fragen

Was ist Amazon GuardDuty?

Amazon GuardDuty ist ein Managed Threat Detection Service, der AWS-Accounts kontinuierlich auf verdächtige Aktivitäten überwacht. Er analysiert Logs wie CloudTrail, VPC Flow Logs und DNS-Anfragen mit Machine Learning und Threat Intelligence.

Wann sollte man GuardDuty einsetzen?

GuardDuty eignet sich für jede AWS-Umgebung, die kontinuierliche Bedrohungserkennung ohne eigenen Agenten benötigt. Besonders sinnvoll ist der Einsatz in Multi-Account-Landschaften mit AWS Organizations sowie für Compliance-Nachweise.

Was kostet Amazon GuardDuty?

GuardDuty wird nutzungsbasiert abgerechnet: Der Grundschutz richtet sich nach dem Volumen der analysierten Logs, optionale Protection Plans wie Malware Protection oder Runtime Monitoring werden zusätzlich nach eigenem Modell berechnet. Aktuelle Preise finden sich auf der offiziellen Pricing-Seite.

Welche Protection Plans bietet GuardDuty zusätzlich zum Grundschutz?

Neben dem nicht abschaltbaren Grundschutz stehen optionale Plans für S3, EKS, RDS und Lambda sowie Malware Protection und Runtime Monitoring für EC2, ECS und EKS zur Verfügung. Jeder Plan lässt sich unabhängig aktivieren.

Wie lässt sich GuardDuty in bestehende Security-Workflows integrieren?

Findings lassen sich über EventBridge automatisiert weiterverarbeiten und mit AWS Security Hub oder externen SIEM-Systemen aggregieren. So können Reaktionen auf Bedrohungen automatisiert werden.

Hinweis: Alle Produktinformationen auf dieser Seite wurden sorgfältig zusammengestellt, sind jedoch ohne Gewähr und können veraltet oder unvollständig sein. Cloud-Services entwickeln sich schnell weiter — Funktionen, Preise, SLAs und Verfügbarkeit ändern sich laufend. Verbindliche und aktuelle Informationen finden Sie ausschließlich auf der offiziellen Produktseite von AWS (offizielle Dokumentation). Diese Seite stellt kein Angebot von AWS dar.

AWS Cloud Expertise

innFactory ist AWS Reseller mit zertifizierten Cloud-Architekten. Wir bieten Beratung, Implementierung und Managed Services für AWS.

Ähnliche Produkte anderer Cloud-Anbieter

Andere Cloud-Anbieter bieten vergleichbare Services in dieser Kategorie. Als Multi-Cloud Partner helfen wir bei der richtigen Wahl.

Google Cloud

Google Unified Security - Konvergierte Sicherheitsplattform

Google Unified Security bündelt Bedrohungserkennung, Cloud-/KI-Sicherheit, Browser-Schutz und Mandiant-Expertise in …

Preismodell Laut Anbieter ein einheitlicher Preis …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
Google Cloud

Network Security Integration - VPC-Appliance-Integration

Network Security Integration bindet Firewall- und Inspektions-Appliances per Out-of-Band- oder In-Band-Modus in …

Preismodell Nutzungsbasiert laut offizieller …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
Google Cloud

Sovereign Controls by Partners - Partnerbetriebene Souveränitätskontrollen

Sovereign Controls by Partners liefert partnerbetriebene Souveränitätskontrollen für Google Cloud, mit …

Preismodell Kein gesondertes Preismodell auf der …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
Google Cloud

Wiz - Cloud- und KI-Sicherheit von Code bis Runtime

Wiz verbindet Code, Cloud und Runtime in einem Sicherheitsgraphen. Seit März 2026 Teil von Google Cloud, weiterhin für …

Preismodell Keine Preisliste auf den geprüften …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
STACKIT

STACKIT CSPM - Cloud Security Posture Management

STACKIT CSPM (Public Preview): Dienst zur Bewertung der Cloud-Sicherheitslage mit Compliance-Dashboard, BSI-C5/ISO-27000 …

Preismodell Preise gemäß STACKIT Preisrechner
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
STACKIT

STACKIT Key Management Service - Schlüsselverwaltung

STACKIT KMS: zentrale Verwaltung kryptographischer Schlüssel aus deutschen Rechenzentren, BYOK, Rotation, DSGVO-konform.

Preismodell Verbrauchsbasiert, abgerechnet pro …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →

80 vergleichbare Produkte bei anderen Cloud-Anbietern gefunden.

Bereit, mit Amazon GuardDuty - Threat Detection zu starten?

Unsere zertifizierten AWS Experten helfen bei Architektur, Integration und Optimierung.

Beratung vereinbaren