Amazon Detective elimina la recopilación y análisis manual de datos. Permite a los equipos de seguridad comprender rápidamente un contexto determinado y realizar investigaciones eficientes sobre hallazgos de seguridad permitiendo identificar y comprender la causa raíz del incidente.
Amazon Detective es capaz de analizar eventos desde múltiples orígenes de datos (VPC Flow Logs, CloudTrail, GuardDuty, Security Hub, EKS Audit Logs ... ) e implementa ML, análisis estadistico y teoria grafica para generar una vista unificada e interactiva de los recursos y las iteracciones sobre estos durante el tiempo (gráfico de comportamiento de Detective).
Una investigación en Detective se centra en la actividad relacionada con los recursos de AWS implicados en un hallazgo.
El gráfico de comportamiento se compone de un conjunto de datos vinculados a partir de la información recopilada desde los orígenes de datos, ofreciendo:
- Imagen general de usuarios y servicios, así como la interacciones entre ellos a lo largo del tiempo.
- Análisis detallados de las actividades realizadas sobre las cuentas, correlacionando los eventos que pudieran estar involucrados en un hallazgo de seguridad.
- Adicionalmente, puede integrarse con Amazon Macie y otras herramientas de terceros.
Ofrece visión general sobre:
- Roles y usuarios con el mayor número de llamadas a las API.
- EC2 con mayor tráfico.
- EKS con mayor número de pods.
- Nuevas localizaciones que acceden a los servicios. (last 24 hours).
La cuenta designada como administrador de Detective puede invitar a cuentas miembros a un gráfico de comportamiento. Cuando una cuenta miembro acepta la invitación y se habilita, Detective empieza a ingerir y extraer datos de la cuenta miembro para el gráfico de comportamiento.
El volumen máximo de datos a inspeccionar por Detective es de 10TB diarios por cuenta (si es superado, no se podrá activa Detective).
Si el volumen de datos del gráfico de comportamiento supera los 15TB diarios, Detective detiene la ingesta. Si se suspende la ingesta de datos, hay que tratarlo con AWS Support para solicituar su reactivación.
Orígenes de datos
Amazon Detective ofrece la posibilidad de configurar diferentes paquetes de orígenes de datos. La retención máxima de cada paquete es de 1 año.
- Paquete básico:
- Hallazgos de GuardDuty
- Tráfico de red desde CloudTrail y FlowLogs, siendo los flujos independientes de la configuración particular de cada cuenta, y por lo tanto, no supone un aumento de coste a este nivel ni afectan a las configuraciones de registro de flujo de CloudTrail y VPC existentes ni hacen uso de ellas.
- Paquete auditoría EKS:
- Este paquete de orígenes de datos opcionales permite a Detective ingerir información detallada sobre los clústeres de EKS y añade esos datos al gráfico de comportamiento.
- Este origen de datos mejora la información proporcionada sobre los siguientes tipos de entidades: clústeres de EKS, pods de Kubernetes, imágenes de contenedor y sujetos de Kubernetes.
- Paquete resultados de seguridad de AWS:
- Este paquete de orígenes de datos opcionales permite a Detective ingerir datos de Security Hub, y añade esos datos a su gráfico de comportamiento.
- Es recomendable usar Detective en la misma cuenta sobre la que se ha centralizado la gestión de GuardDuty a nivel de Organización de AWS.
- Reducir a 15 minutos (defecto 6 horas) el tiempo que tarda Detective en recibir las nuevas notificaciones para hallazgos ya existentes en GuardDuty (no afecta al coste de usar GuardDuty).
En GuardDuty tengo un hallazo, lo resuelvo (automática o manualmente).
En Detective se revisan que más actividades sospechosas están relacionadas con dicho hallazgo.
Finding Groups:
Nos permiten analizar múltiples actividades en relación con un único evento donde se ha visto comprometida la seguridad.
- Análisis gráfico que muestra relación entre los diferentes hallazgos.
- Deberían ser el punto de inicio de una investigación.
- Muestran información sobre entidades internas y externas.
- Se habilitan automáticamente en las regiones por defecto que admiten Detective, sin existir cargo adicional por su utilización.


.png)