View a markdown version of this page

Verfügbare benutzerdefinierte Erkennungsregeln - Amazon GuardDuty

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verfügbare benutzerdefinierte Erkennungsregeln

GuardDuty besitzt und verwaltet eine Bibliothek mit Regeln, die Sie in Ihren Konten aktivieren können. GuardDuty fügt neue Regeln hinzu und verfeinert bestehende Regeln im Laufe der Zeit, um die Erkennungsgenauigkeit zu verbessern und Fehlalarme zu reduzieren. Jede Regelaktualisierung ist versioniert. Da sich die verfügbaren Regeln ändern, ist der ListCustomDetectionRules API-Vorgang die maßgebliche Quelle für die Regeln, die Sie derzeit aktivieren können. Informationen zu verfügbaren Regeln finden Sie unterTypen nach benutzerdefinierten Erkennungsregeln suchen.

Anmerkung

Die Verfügbarkeit einzelner Regeln hängt von der Verfügbarkeit des entsprechenden AWS Dienstes und der entsprechenden Funktion in der jeweiligen Region ab. Regeln, die sich an AWS Organisationen oder Amazon Simple Email Service richten, sind beispielsweise nur in Regionen verfügbar, in denen diese Dienste betrieben werden. Ebenso sind Regeln, die auf Lambda-Funktions-URLs oder SageMaker AI-Notebook-Instances abzielen, nur in Regionen verfügbar, in denen diese Funktionen unterstützt werden.

Logik zur Regelerkennung anzeigen

Jede Regel definiert bestimmte Bedingungen, die bestimmen, wann sie ausgelöst wird. Sie können die Erkennungslogik für jede Regel überprüfen:

  • Konsole — Navigieren Sie in der GuardDuty Konsole zu Benutzerdefinierte Erkennungsregeln und wählen Sie einen Regelnamen aus. Im geteilten Bereich wird die Erkennungslogik der Regel auf der Registerkarte Details angezeigt.

  • API — Rufen Sie den GetCustomDetectionRule Vorgang auf. Die Antwort enthält den Ausdruck der Regel im Definition.Expression Feld.

Die folgende Abbildung zeigt den Katalog für benutzerdefinierte Erkennungsregeln.

Der Katalog für benutzerdefinierte Erkennungsregeln enthält verfügbare Regeln mit Spalten für Name, Schweregrad und Status sowie Steuerelemente für Eigenschaftenfilter über der Tabelle.

Die folgende Abbildung zeigt den Bereich mit den Regeldetails mit der Erkennungslogik.

Geteilter Bereich „Regeldetails“ mit ausgewählter Registerkarte „Details“, in dem der Ausdruck der SQL-based Erkennungslogik der Regel angezeigt wird.

Funktionen, die in der Erkennungslogik verwendet werden

Benutzerdefinierte Erkennungsregeln verwenden SQL-Bedingungen, die AWS CloudTrail Ereignisfelder auswerten. Einige Regeln verwenden spezielle Funktionen, um verschachtelte JSON-Strukturen in Ereignisfeldern wie requestParameters und responseElements zu untersuchen. In der folgenden Tabelle werden die Funktionen beschrieben, die in der Regelerkennungslogik vorkommen können.

Funktion

Rückgabewert

Description

get_json_object(json, path)

Zeichenfolge

Extrahiert einen Wert aus einem JSON-Dokument mithilfe eines durch Punkte getrennten Pfads (z. B.$.requestParameters.bucketName). Gibt den Wert als Zeichenfolge zurück.

json_collect_values(json, path, field)

Array

Navigiert zu einem Array in einem JSON-Dokument und sammelt das angegebene Feld aus jedem Element. Diese Funktion extrahiert eine Liste von Werten aus wiederholten Strukturen wie IAM-Richtlinienanweisungen oder Sicherheitsgruppenregeln.

get_aws_principal(policy_json, effect)

Array

Analysiert eine IAM-, Amazon S3- oder Lambda-Ressourcenrichtlinie und gibt die AWS Kontoprinzipale aus Anweisungen zurück, die dem angegebenen Effekt entsprechen (Zulassen oder Ablehnen). Diese Funktion erkennt kontoübergreifenden Zugriff in Ressourcenrichtlinien.

policy_has_public_principal(policy_json, effect)

Boolesch

Gibt true zurück, wenn eine Anweisung mit dem angegebenen Effekt einem öffentlichen Principal ("*") Zugriff gewährt. Diese Funktion erkennt Richtlinien, die den öffentlichen Zugriff ermöglichen.