AWS GuardDuty findings
aws guardduty list-findings --detector-id <id>
Lista los hallazgos de GuardDuty del detector con la CLI, revisando las detecciones de amenazas de la cuenta AWS.
Ejecútalo cuando necesites los hallazgos de GuardDuty: list-findings devuelve los IDs de los hallazgos del detector (con get-findings para el detalle) — las detecciones de la cuenta: actividad inusual de la API, credenciales comprometidas, crypto-mining, puertos escaneados, comportamientos anómalos de IAM. Es la revisión de las alertas de GuardDuty desde la CLI: el SOC consulta los hallazgos nuevos, su severidad y el detalle (la cuenta, el recurso, la IP). En el IR de AWS, GuardDuty es la capa de detección gestionada: los hallazgos de severidad alta (una instancia minando, una key usada desde una IP rara) son el punto de partida del incidente.
No lo uses como detección completa: GuardDuty cubre los patrones conocidos de la cuenta (API, red, crypto) — el comportamiento específico del entorno (una app propia, un patrón de negocio) requiere las reglas propias (CloudWatch, Athena). La cobertura depende de la configuración (el detector activo, las regiones, el plan) y del tiempo de los hallazgos (la latencia de GuardDuty puede ser de horas). Y ojo con el ruido: los hallazgos de severidad baja (escaneos, comportamientos normales de CI/CD) requieren triaje — la severidad y el contexto deciden. La gestión de hallazgos (archivar los falsos positivos, la integración con Security Hub) es parte del flujo; la CLI lista, el análisis correlaciona.