# Amazon GuardDuty ตรวจจับการดูดและลบข้อมูลใน Aurora และ RDS for PostgreSQL ได้แล้ว

> AWS ขยาย GuardDuty RDS Protection เมื่อ 8 ต.ค. 2026 ให้วิเคราะห์ query ใน Aurora PostgreSQL และ RDS for PostgreSQL จับการดูดและลบข้อมูลผิดปกติ ไม่ต้องลง agent

- ประเภท: ข่าว · หมวด: Data & Analytics
- เผยแพร่: 2026-10-10T06:09:00.000Z · อัปเดต: 2026-10-10T06:09:00.000Z
- โดย: กองบรรณาธิการ THAI DATA, THAI DATA IT BUSINESS ENTERPRISE
- ที่มา: https://thaidata.co.th/data/guardduty-rds-protection-data-exfiltration-postgresql/

## สรุปประเด็นสำคัญ

- AWS ประกาศเมื่อ **8 ตุลาคม 2026** ให้ **Amazon GuardDuty** RDS Protection ตรวจ **data activity** ได้ คือวิเคราะห์รูปแบบ query เพื่อจับการดึงข้อมูลออก (exfiltration) และการลบหรือทำลายข้อมูล ไม่ใช่แค่การล็อกอินผิดปกติแบบเดิม
- รองรับเฉพาะ **Aurora PostgreSQL** (11.19, 12.14, 13.10, 14.7, 15.2 ขึ้นไป) และ **RDS for PostgreSQL** (11.20, 12.15, 13.11, 14.8, 15.3 ขึ้นไป) ส่วน MySQL และ MariaDB ยังได้แค่การตรวจล็อกอิน
- มี finding ใหม่ **7 ประเภท** เช่น Exfiltration:RDS/AnomalousBehavior เมื่อผู้ใช้ดึงข้อมูลมากผิดปกติ และ Impact:RDS/AnomalousBehavior.Drop เมื่อมีการ DROP ผิดปกติ ใช้เวลาเรียนรู้พฤติกรรมปกติได้ถึง **2 สัปดาห์**
- คิดราคาตาม vCPU ของฐานข้อมูลต่อเดือน ตัวอย่างของ AWS ใน US East คือ data activity **3.00 ดอลลาร์สหรัฐ** ต่อ vCPU บวก login activity **1.00 ดอลลาร์** และทดลองฟรี **30 วัน**
- เปิดได้ทุก Region เชิงพาณิชย์และ AWS GovCloud (US) ตามประกาศ เปิดทั้งองค์กรได้ในคลิกเดียว ไม่ต้องติดตั้ง agent หรือแก้การตั้งค่าฐานข้อมูล

AWS ประกาศเมื่อวันที่ 8 ตุลาคม 2026 ขยาย Amazon GuardDuty RDS Protection ให้ตรวจ "data activity" ในฐานข้อมูล Aurora PostgreSQL และ RDS for PostgreSQL คือวิเคราะห์รูปแบบ query เพื่อจับการดึงข้อมูลออกและการลบหรือทำลายข้อมูลที่ผิดปกติ จากเดิมที่ดูได้เพียงความผิดปกติของการล็อกอิน เปิดใช้ได้โดยไม่ต้องติดตั้ง agent หรือแก้การตั้งค่าฐานข้อมูล

ช่องว่างที่ความสามารถนี้ปิดคือกรณีที่ผู้โจมตีได้รหัสผ่านฐานข้อมูลที่ถูกต้องไปแล้ว การล็อกอินจึงดูปกติ แต่สิ่งที่ทำหลังล็อกอินไม่ปกติ AWS ระบุว่า GuardDuty สร้างภาพพฤติกรรมปกติของ query ในแต่ละฐานข้อมูลด้วย machine learning และใช้ข้อมูลภัยคุกคามประกอบ เพื่อแยกกิจกรรมที่อาจดูเหมือนทราฟฟิกของแอปพลิเคชันทั่วไปออกมา

## GuardDuty ดูอะไรเพิ่มจากการล็อกอิน

เอกสารของ AWS แบ่ง RDS Protection เป็นสองส่วน ส่วนแรกคือ login activity ที่มีอยู่เดิม ตรวจการล็อกอินสำเร็จและล้มเหลวเพื่อจับผู้ใช้ที่ไม่เคยเห็นมาก่อนหรือการเดารหัสผ่าน ส่วนที่สองคือ data activity ที่เพิ่มเข้ามา ซึ่งดูคำสั่งฝั่งข้อมูลทั้ง DML และ DDL ตัวอย่างที่ AWS ยกไว้มีสามแบบ

- ผู้ใช้หรือแอปอ่านข้อมูลจำนวนแถวมากกว่าปกติของฐานข้อมูลหรือผู้ใช้นั้นอย่างมีนัยสำคัญ
- มีการลบแถวด้วย DELETE หรือลบตารางและอ็อบเจกต์ด้วย DROP ผิดไปจากเดิม
- มีคนเข้าถึงฐานข้อมูลจาก IP ที่รู้ว่าเป็นอันตรายหรือจาก Tor exit node

เมื่อเปิดใช้ครั้งแรกหรือสร้าง instance ใหม่ GuardDuty ต้องใช้เวลาเรียนรู้พฤติกรรมปกติได้ถึงสองสัปดาห์ ระหว่างนั้นอาจยังไม่มี finding ประเภทความผิดปกติ และ GuardDuty ไม่เปิดให้ลูกค้าดาวน์โหลดบันทึก data activity ที่ใช้วิเคราะห์

## Finding ใหม่ของ GuardDuty 7 ประเภท

ทุก finding ในกลุ่มนี้ระบุ feature ว่า RDS DB Activity Monitoring ระดับความรุนแรงตามหน้าเอกสาร finding types มีดังนี้

| Finding | เกิดเมื่อ | ระดับความรุนแรง |
| --- | --- | --- |
| Exfiltration:RDS/AnomalousBehavior | ผู้ใช้ดึงข้อมูลปริมาณมากผิดปกติ | Low ถึง High |
| Impact:RDS/AnomalousBehavior.Drop | ผู้ใช้สั่ง DROP ผิดปกติ | Medium ถึง High |
| Impact:RDS/AnomalousBehavior.Delete | ผู้ใช้สั่ง DELETE ผิดปกติ | Low ถึง High |
| Exfiltration:RDS/MaliciousIPCaller | IP อันตรายรัน query ดึงข้อมูล | High |
| Exfiltration:RDS/TorIPCaller | Tor exit node รัน query ดึงข้อมูล | High |
| Impact:RDS/MaliciousIPCaller | IP อันตรายรันคำสั่งที่ทำลายข้อมูล | High |
| Impact:RDS/TorIPCaller | Tor exit node รันคำสั่งที่ทำลายข้อมูล | High |

![finding ใหม่ของ GuardDuty แบ่งเป็นกลุ่มดึงข้อมูลออกและกลุ่มทำลายข้อมูล พร้อมระดับความรุนแรง](https://thaidata-co-th.s3.ap-southeast-1.amazonaws.com/thaidata.co.th/images/articles/guardduty-rds-protection-data-exfiltration-postgresql/guardduty-rds-data-activity-findings.webp?v=76e578e8) _(ภาพ: THAI DATA (ข้อมูล: AWS))_

ระดับของสามประเภทแรกขึ้นกับบริบท ตัวอย่างเช่น Exfiltration:RDS/AnomalousBehavior เป็น Low เมื่อ SELECT มาจาก IP ในเครือข่ายส่วนตัว เป็น Medium เมื่อมาจาก IP สาธารณะ และเป็น High เมื่อคืนแถวจำนวนมากผิดปกติร่วมกับมาจากเครือข่ายสาธารณะที่ไม่เคยเห็น หรือมาจาก role ที่มีสิทธิ์สูงหรือเครื่องมือผู้ดูแลระบบ

คำแนะนำในเอกสารสำหรับ finding เหล่านี้คล้ายกัน คือเปลี่ยนรหัสผ่านของผู้ใช้ฐานข้อมูลที่เกี่ยวข้อง ตรวจ audit log ว่าข้อมูลใดถูกเข้าถึง ย้ายฐานข้อมูลไว้ใน VPC ส่วนตัวและจำกัด security group ให้รับทราฟฟิกเฉพาะแหล่งที่จำเป็น ส่วนกรณีลบข้อมูลให้เพิกถอนสิทธิ์ทันทีและพิจารณากู้คืนแบบ point-in-time จาก automated backup

## รุ่นที่รองรับ ราคา และ Region

| เอนจิน | data activity รองรับตั้งแต่ |
| --- | --- |
| Aurora PostgreSQL | 11.19, 12.14, 13.10, 14.7, 15.2 ขึ้นไป และรุ่นหลักถัดไป |
| RDS for PostgreSQL | 11.20, 12.15, 13.11, 14.8, 15.3 ขึ้นไป และรุ่นหลักถัดไป |
| Aurora MySQL, RDS for MySQL, RDS for MariaDB | ยังไม่รองรับ (มีเฉพาะ login activity) |
| Aurora PostgreSQL Limitless Database | ยังไม่รองรับ (มีเฉพาะ login activity) |

ราคาคิดตามจำนวน vCPU ของ instance ที่ป้องกันต่อเดือน และคิดตาม ACU สำหรับ Aurora Serverless v2 ตัวอย่างบนหน้าราคาของ AWS ใน Region US East (N. Virginia) คือ Aurora db.r6g.xlarge 3 ตัว ตัวละ 4 vCPU เปิดทั้งสองส่วนตลอดเดือน เสีย login activity 1.00 ดอลลาร์สหรัฐต่อ vCPU รวม 12 ดอลลาร์ และ data activity 3.00 ดอลลาร์ต่อ vCPU รวม 36 ดอลลาร์ ทั้งหมด 48 ดอลลาร์ต่อเดือน ราคาใน Region อื่นต้องดูจากหน้าราคาแยก

![ตัวเลขสำคัญของ GuardDuty RDS Protection for data activity ตามตัวอย่างราคาของ AWS](https://thaidata-co-th.s3.ap-southeast-1.amazonaws.com/thaidata.co.th/images/articles/guardduty-rds-protection-data-exfiltration-postgresql/guardduty-rds-data-activity-key-numbers.webp?v=cb0f6e87) _(ภาพ: THAI DATA (ข้อมูล: AWS))_

data activity ต้องเปิดคู่กับ login activity เสมอ ช่วงทดลองฟรี 30 วันคิดต่อบัญชีต่อ Region ผู้ที่ใช้ login activity อยู่แล้วก็ได้ทดลอง data activity ฟรี 30 วันเมื่อเปิดครั้งแรก และหลังหมดช่วงทดลองระบบจะไม่ปิดให้เอง AWS ยังระบุว่าจะแจ้งลูกค้าล่วงหน้าอย่างน้อย 30 วันก่อนขยายการตรวจไปยังเอนจินอื่น เพราะจะทำให้ค่าใช้จ่ายเพิ่มขึ้น

ประกาศระบุว่าเปิดในทุก Region เชิงพาณิชย์และ AWS GovCloud (US) ขณะที่หน้า Region ของ GuardDuty ระบุว่า RDS Protection ยังไม่รองรับใน Asia Pacific (Taipei) และ AWS Dedicated Local Zones โดยไม่ได้ระบุ Asia Pacific (Thailand) เป็นข้อยกเว้น

## เปิดใช้อย่างไร

เปิดได้ในคอนโซล GuardDuty ให้ทั้งองค์กรในคลิกเดียว หรือผ่าน API, SDK, AWS CLI และ AWS CloudFormation ไม่ต้องติดตั้ง agent ไม่ต้องเพิ่มโครงสร้าง และไม่ต้องแก้การตั้งค่าฐานข้อมูล AWS ระบุว่าออกแบบไม่ให้กระทบประสิทธิภาพของ instance ข้อควรระวังคือ read replica ของ RDS for PostgreSQL ต้องมี primary อยู่บนรุ่นที่รองรับและทำซ้ำได้สำเร็จ

## ทำไมเรื่องนี้สำคัญ

AWS ให้เหตุผลในประกาศว่าผู้โจมตีหันมาเล็งฐานข้อมูลมากขึ้นหลังได้รหัสผ่านที่ถูกต้องจากฟิชชิง วิศวกรรมสังคม หรือการตั้งค่าผิดพลาด และสถานการณ์ที่เอกสารยกเป็นตัวอย่างคือรหัสผ่านที่หลุดถูกใช้ดึงข้อมูลออกด้วยปริมาณ query ที่สูงผิดปกติ การดูแค่การล็อกอินจึงไม่พอ การให้ GuardDuty ดูปริมาณแถวที่อ่าน คำสั่ง DELETE และ DROP และแหล่งที่มาของ query ทำให้ทีมความปลอดภัยเห็นสัญญาณจากในฐานข้อมูลได้ในคอนโซลเดียวกับ finding อื่นของบัญชี AWS

ข้อจำกัดที่ต้องรู้คือยังครอบคลุมเฉพาะ PostgreSQL บน Aurora และ RDS ระบบที่ใช้ MySQL หรือ MariaDB ยังต้องพึ่งเครื่องมืออื่น และช่วงเรียนรู้สองสัปดาห์หมายความว่าไม่ควรรอเปิดตอนเกิดเหตุแล้ว

## สิ่งที่องค์กรควรทำ

- **สำรวจฐานข้อมูลที่เข้าเกณฑ์** ไล่รายการ Aurora PostgreSQL และ RDS for PostgreSQL ที่เก็บข้อมูลลูกค้าหรือข้อมูลส่วนบุคคล ตรวจว่าอยู่บนรุ่นที่รองรับ แล้วอัปเกรดรุ่นย่อยที่ยังต่ำกว่าเกณฑ์
- **ทดลองฟรี 30 วันพร้อมประเมินต้นทุน** คำนวณจากจำนวน vCPU ของ instance ที่ต้องการป้องกัน และดูยอดใช้จริงในหน้า usage ของ GuardDuty ก่อนหมดช่วงทดลอง
- **เตรียมขั้นตอนรับ finding** ส่ง finding ระดับ High เข้าระบบแจ้งเตือนหรือ SIEM ที่ใช้อยู่ และเขียนขั้นตอนเปลี่ยนรหัสผ่าน เพิกถอนสิทธิ์ และกู้คืนจาก backup ไว้ล่วงหน้า
- **แยกบัญชีตามหน้าที่** ให้แอป งาน ETL และผู้ดูแลใช้ผู้ใช้ฐานข้อมูลคนละบัญชี เพื่อให้ GuardDuty เรียนรู้พฤติกรรมปกติของแต่ละบัญชีได้ชัด และใช้หลักฐานนี้ประกอบการประเมินเหตุละเมิดข้อมูลส่วนบุคคลตาม PDPA
- **ไม่เปิดฐานข้อมูลสู่อินเทอร์เน็ต** ข้อแนะนำแรกของ AWS ในเกือบทุก finding คือย้ายเข้า VPC ส่วนตัวและจำกัด security group ซึ่งทำได้ทันทีโดยไม่ต้องรอเปิดบริการใหม่

ติดตามข่าวฐานข้อมูลและ Data Governance อื่นได้ที่[หมวดข้อมูล](/data/)

## คำถามที่พบบ่อย

### GuardDuty RDS Protection for data activity คืออะไร?

เป็นความสามารถใหม่ของ Amazon GuardDuty ที่ AWS ประกาศเมื่อ 8 ตุลาคม 2026 วิเคราะห์รูปแบบ query ใน Aurora PostgreSQL และ RDS for PostgreSQL ด้วย machine learning และข้อมูลภัยคุกคาม เพื่อจับการดึงข้อมูลออกมากผิดปกติ การลบหรือ DROP ข้อมูล และการเข้าถึงจาก IP ที่เป็นอันตรายหรือ Tor

### GuardDuty ตรวจ data activity ได้กับฐานข้อมูลอะไรบ้าง?

ตามเอกสารของ AWS รองรับ Aurora PostgreSQL ตั้งแต่ 11.19, 12.14, 13.10, 14.7 และ 15.2 ขึ้นไป และ RDS for PostgreSQL ตั้งแต่ 11.20, 12.15, 13.11, 14.8 และ 15.3 ขึ้นไป รวมรุ่นหลักที่ออกตามมา ส่วน Aurora MySQL, RDS for MySQL, RDS for MariaDB และ Aurora PostgreSQL Limitless ยังได้เฉพาะการตรวจล็อกอิน

### GuardDuty RDS Protection for data activity ราคาเท่าไร?

AWS คิดตามจำนวน vCPU ของ instance ที่ป้องกันต่อเดือน และคิดตาม ACU สำหรับ Aurora Serverless v2 ตัวอย่างบนหน้าราคาใน US East คือ db.r6g.xlarge 3 ตัว ตัวละ 4 vCPU เสีย login activity 12 ดอลลาร์และ data activity 36 ดอลลาร์ รวม 48 ดอลลาร์สหรัฐต่อเดือน และทดลองฟรี 30 วัน

### เปิด data activity แล้วจะกระทบประสิทธิภาพฐานข้อมูลไหม?

AWS ระบุว่า RDS Protection ไม่ต้องใช้โครงสร้างเพิ่ม ไม่ต้องติดตั้ง agent หรือแก้การตั้งค่าฐานข้อมูล และออกแบบไม่ให้กระทบประสิทธิภาพของ instance แต่ต้องเปิด login activity ก่อน และช่วงแรกมีระยะเรียนรู้ได้ถึงสองสัปดาห์ที่อาจยังไม่มี finding


## แหล่งอ้างอิง

- [Amazon GuardDuty RDS Protection now detects data exfiltration and destruction in Aurora and RDS databases](https://aws.amazon.com/about-aws/whats-new/2026/10/guardduty-rds-data-exfiltration/) — Amazon Web Services
- [GuardDuty RDS Protection](https://docs.aws.amazon.com/guardduty/latest/ug/rds-protection.html) — Amazon Web Services
- [GuardDuty RDS Protection finding types](https://docs.aws.amazon.com/guardduty/latest/ug/findings-rds-protection.html) — Amazon Web Services
- [Amazon GuardDuty pricing](https://aws.amazon.com/guardduty/pricing/) — Amazon Web Services
- [Amazon GuardDuty Regions and endpoints](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_regions.html) — Amazon Web Services
