Servicio de detección de amenazas basado en machine learning que analiza continuamente CloudTrail, VPC Flow Logs y logs DNS para identificar comportamiento anómalo: comunicación con servidores C2, minería de criptomonedas o reconocimiento de puertos.
En SAP-C02 se distingue de Inspector (vulnerabilidades conocidas en software) porque GuardDuty detecta comportamiento sospechoso en tiempo de ejecución. Los findings se pueden automatizar con EventBridge + Lambda para remediación automática.