Blog Deteccion

¿Qué es GuardDuty? Detecta amenazas en tu cuenta AWS en menos de 5 min

Si mañana te roban las claves de AWS y se ponen a minar cripto, ¿te enterarías? Con GuardDuty, sí. Te explico qué

📅 Publicado: 21 jul 2026
🔄 Actualizado: 21 jul 2026
👤 Por: Jaivic Villegas
📌 Última revisión: 21 jul 2026
📋 Contenido
  1. Revisar amenazas
  2. ¿Cómo funciona GuardDuty?
  3. Hallazgo de GuardDuty
  4. ¿Cuándo usar GuardDuty?
  5. Proyecto para practicar
  6. Preguntas frecuentes
  7. Artículos relacionados

Si esta noche alguien te roba las claves de AWS y se pone a minar criptomonedas con tu cuenta, ¿cuándo te enterarías tú? ¿Al final de mes, al ver la factura? GuardDuty se entera al momento. Y avisarte es su único trabajo.

GuardDuty es el detective de amenazas de AWS. Analiza tus registros de accesos, de red y de DNS con machine learning, y te avisa cuando ve actividad sospechosa en tu cuenta.

Analiza tus logs de acceso, red y DNS con ML y avisa de actividad sospechosa.

Revisar amenazas

La diferencia con hacerlo tú es abismal. Revisar millones de líneas de registro a mano es imposible. GuardDuty lo hace solo: minería de cripto, accesos desde sitios raros, credenciales filtradas.

A mano Con GuardDuty
Millones de logs; imposible Lo hace solo: minería, accesos raros, fugas

¿Cómo funciona GuardDuty?

Lee tres fuentes que AWS ya genera: la actividad de tu cuenta, el tráfico de red y las consultas de DNS. Las cruza con inteligencia de amenazas, y crea hallazgos con su nivel de gravedad.

  1. Lee 3 fuentes: CloudTrail, red (VPC) y DNS
  2. Cruza con ML e inteligencia de amenazas
  3. Genera hallazgos con nivel de gravedad
  4. Se activa con un clic; sin agentes

Hallazgo de GuardDuty

Así se ve el momento en que te salva. Un hallazgo de gravedad alta: uno de tus servidores está consultando un dominio de minería de criptomonedas. Ahí está el servidor, la hora, y lo que hay que cortar.

> aws guardduty get-findings --detector-id mi-detector
Severity: HIGH (8.0)
Type: CryptoCurrency:EC2/BitcoinTool.B!DNS
Resource: i-0abc123  consulta dominio de mineria

Detectado al momento, no en la factura

¿Cuándo usar GuardDuty?

Para saber si una cuenta está comprometida, detectar minería no autorizada en tus servidores, o pillar accesos desde direcciones marcadas como maliciosas.

  • Cuenta comprometida
  • Minería no autorizada
  • Accesos desde IPs maliciosas

Proyecto para practicar

Un proyecto para practicar: activa GuardDuty y conecta con EventBridge un aviso para que cualquier hallazgo grave te llegue al correo al instante. La alarma de tu casa, pero para tu nube.

Activa GuardDuty y manda los hallazgos graves a tu email con EventBridge.

GuardDuty te dice que algo raro está pasando. Pero ¿quién hizo exactamente qué, y cuándo? Ese registro completo lo lleva CloudTrail.

Preguntas frecuentes

¿Qué puede salir mal con GuardDuty?

Y que quede claro, porque aquí no se vende humo: GuardDuty no impide el ataque. Lo detecta. La prevención son tus permisos de IAM bien puestos. Esto es la alarma; la cerradura la pones tú.

No impide el ataque: lo detecta. La cerradura es IAM; GuardDuty es la alarma.

¿Cuánto cuesta GuardDuty?

Empieza gratis: 30 días de prueba completa. Luego cobra por uso: cuatro dólares por cada millón de eventos de la cuenta, y los registros de red desde un dólar por gigabyte.

  • 30 días GRATIS
  • Eventos de cuenta: $4 / millón
  • Logs de red y DNS: desde $1/GB

¿Qué detalle de GuardDuty sorprende a casi todos?

Lo que te prometí: no instalas nada. Ni un agente, ni un programa en tus servidores. GuardDuty se alimenta de registros que AWS ya está generando de todas formas. Activarlo no toca tu infraestructura.

Cero agentes: lee los logs que AWS ya genera. No toca tus servidores.

Jaivic Villegas Jaivic Villegas Ver todos los artículos →

Artículos relacionados