AWS GuardDuty findings

aws guardduty list-findings --detector-id <id>

Lista os achados do GuardDuty do detector com a CLI, revisando as detecções de ameaças da conta AWS.

Execute quando precisar dos achados do GuardDuty: list-findings retorna os IDs dos achados do detector (com get-findings para detalhes) — as detecções da conta: atividade incomum de API, credenciais comprometidas, crypto-mining, portas escaneadas, comportamentos anômalos de IAM. É a revisão dos alertas do GuardDuty pela CLI: o SOC consulta os novos achados, sua severidade e o detalhe (conta, recurso, IP). No IR da AWS, o GuardDuty é a camada de detecção gerenciada: achados de alta severidade (uma instância minerando, uma chave usada de um IP raro) são o ponto de partida do incidente.

Não use como detecção completa: o GuardDuty cobre padrões conhecidos da conta (API, rede, crypto) — o comportamento específico do ambiente (um app próprio, um padrão de negócio) requer regras próprias (CloudWatch, Athena). A cobertura depende da configuração (detector ativo, regiões, plano) e da latência dos achados (a latência do GuardDuty pode ser de horas). E cuidado com o ruído: achados de baixa severidade (escaneamentos, comportamentos normais de CI/CD) exigem triagem — a severidade e o contexto decidem. A gestão de achados (arquivar falsos positivos, integração com Security Hub) faz parte do fluxo; a CLI lista, a análise correlaciona.