
Amazon Detective
Amazon Detective
Amazon Detective API 自动分析 AWS 日志(VPC Flow Logs、CloudTrail、GuardDuty)做安全事件调查,可视化攻击链。
自动 ingest 多种 AWS 日志做图谱化
依赖 GuardDuty(必须先开 GuardDuty)
EnableOrganizationAdminAccount(如有 Organizations)→ CreateGraph 创建调查图谱。Detective 自动开始 ingest 日志。
可用率 · 30 天窗口
GitHub 活跃度
关于这个 API
Detective 是 AWS 的安全调查工具。安全告警出来后(GuardDuty 说"这个 IAM role 行为异常"),下一步是 SOC 调查——发生了什么、攻击者从哪进来、影响了哪些资源、用户做了什么操作。传统做法是手动查 CloudTrail、VPC Flow Logs、看一堆 raw log。Detective 把这些日志自动 ingest 进图数据库,关联起来:「这个 IAM role 在过去 1 小时内被这个 IP 调用了 200 次,期间访问了这些 S3 bucket,下载了这些对象」。可视化呈现,调查时间从数小时缩短到分钟。和 Security Hub / GuardDuty 关系:GuardDuty 发现问题、Security Hub 聚合告警、Detective 做调查。
你可以做什么
- 1GuardDuty 触发告警后做事件调查
- 2安全审计追溯异常用户行为
- 3入侵后的横向移动分析
- 4合规事件取证
优劣对比
优点
- 自动 ingest 多种 AWS 日志做图谱化
- 基于 ML 识别异常 baseline
- 可视化攻击链节省调查时间
注意事项
- 依赖 GuardDuty(必须先开 GuardDuty)
- 按 ingested 数据量计费,大账户成本高
快速开始
EnableOrganizationAdminAccount(如有 Organizations)→ CreateGraph 创建调查图谱。Detective 自动开始 ingest 日志。
常见问题
Detective 必须先开 GuardDuty 吗?+
是的。Detective 设计上和 GuardDuty 联动,目前不能独立使用。
技术细节
- 认证方式
- unknown
- 计费
- unknown
- 协议
- REST
- SDK
- python, javascript, go, java, csharp
- 响应时间
- 43 ms
- 上次巡检
- 2026/6/26 06:22:15
更多来自 Amazon Web Services 的 API
AWS IAM Access Analyzer API 分析 IAM 资源策略找潜在的过度授权或外部访问,主动识别安全风险。
Alexa for Business帮助企业在组织内使用Alexa设备和服务。
Amazon API Gateway帮助开发者构建安全且可扩展的移动和网页应用后端。
用于创建、管理和快速部署应用配置的服务。
Amazon AppFlow 提供云端数据流管理和集成服务。支持不同云服务间的数据传输和同步。
Amazon AppIntegrations 服务用于配置和重用与外部应用的连接。
Amazon AppStream 2.0 提供云端应用程序流式传输服务,支持远程访问和管理。
Amazon Athena 是一种交互式查询服务,允许使用标准 SQL 直接分析存储在 Amazon S3 中的数据。