Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verwaltung benutzerdefinierter Erkennungsregeln
GuardDuty wendet eine Regel über eine Verknüpfung auf ein Konto an. Eine Verknüpfung verknüpft eine Regel mit Ihrem Konto und zeichnet auf, in welchem Modus (Live- oder Probelauf) die Regel ausgeführt wird.
In einer Organisation verwendet das delegierte GuardDuty Administratorkonto Organisationskonfigurationen, um Regeln für Mitgliedskonten zentral zu verwalten. Eine Organisationskonfiguration unterstützt Ein- und Ausschlusslisten, um zu steuern, für welche Konten eine Regel gilt. Weitere Informationen finden Sie unter Verwaltung benutzerdefinierter Erkennungsregeln in Umgebungen mit mehreren Konten.
Auflisten der verfügbaren Regeln
Der Regelkatalog listet alle verfügbaren Regeln mit Filtern nach Name, Schweregrad, Datenquelle, MITRE ATT&CK® Taktik, Technik und AWS Service auf.
- Console
-
Um verfügbare Regeln aufzulisten
-
Öffnen Sie die GuardDuty Konsole unter https://console.aws.amazon.com/guardduty/.
-
Wählen Sie im Navigationsbereich Benutzerdefinierte Erkennungsregeln aus.
-
Verwenden Sie die Filtersteuerelemente, um die Liste nach Eigenschaften einzugrenzen (z. B. Schweregrad oder Taktik).
- API/CLI
-
Führen Sie den ListCustomDetectionRules Vorgang aus. Sie können Filter übergeben, um die Ergebnisse nach Name, Schweregrad, Datenquelle, Taktik, Technik oder Service einzugrenzen.
aws guardduty list-custom-detection-rules \
--filters Name=severity,Values=HIGH
Status der Regel anzeigen
Jede Regel in Ihrem Konto hat einen von drei Status:
-
Live — Die Regel ist im Live-Modus verknüpft und generiert Ergebnisse.
-
Probelauf — Die Regel ist im Probelaufmodus verknüpft und gibt nur CloudWatch Amazon-Metriken aus.
-
Deaktiviert — Die Regel ist nicht verknüpft und wird nicht ausgewertet.
- Console
-
In der Statusspalte auf der Seite „Benutzerdefinierte Erkennungsregeln“ wird der aktuelle Status für jede Regel angezeigt. Mithilfe der Dropdownliste können Sie nach Status filtern.
- API/CLI
-
Führen Sie den ListCustomDetectionRuleAssociations Vorgang aus, um zu sehen, welche Regeln mit Ihrem Konto verknüpft sind und in welchem Modus sie sich gerade befinden.
aws guardduty list-custom-detection-rule-associations
Massen-Operationen
Bei Massenvorgängen wird dieselbe Modusänderung auf mehr als eine Regel oder auf eine Regel für mehrere Konten angewendet.
- Console
-
Wählen Sie auf der Seite Benutzerdefinierte Erkennungsregeln mithilfe der Kontrollkästchen mehrere Regeln aus und wählen Sie dann Aktionen aus, um alle ausgewählten Regeln in einer einzigen Aktion zu aktivieren oder zu deaktivieren.
- API/CLI
-
Um dieselbe Änderung auf mehr als eine Regel anzuwenden, rufen Sie CreateCustomDetectionRuleAssociation einmal pro Regel auf.
for RULE in rule-id-1 rule-id-2; do
aws guardduty create-custom-detection-rule-association \
--rule-id "$RULE" \
--mode LIVE
done
Um alle Regeln im Katalog und nicht eine benannte Liste abzudecken, ersetzen Sie die Regel-IDs durch die Ausgabe von ListCustomDetectionRules:$(aws guardduty list-custom-detection-rules --query
'Rules[].RuleId' --output text).
Um eine einzelne Regel auf viele Konten anzuwenden, verwenden Sie eine Organisationskonfiguration anstelle von Aufrufen pro Konto. Eine Organisationskonfiguration zielt mit Ein- und Ausschlusslisten auf Mitgliedskonten ab und GuardDuty erstellt die einzelnen Verknüpfungen. Weitere Informationen finden Sie unter Verwaltung benutzerdefinierter Erkennungsregeln in Umgebungen mit mehreren Konten.
Trockenlauf
Im Probelaufmodus werden Ereignisse anhand der Regel GuardDuty ausgewertet, es werden jedoch keine Ergebnisse generiert. Sendet stattdessen CloudWatch Amazon-Metriken aus, anhand derer Sie die Signallautstärke und das Regelverhalten bewerten können, bevor Sie die Live-Erkennung aktivieren. GuardDuty GuardDuty veröffentlicht diese Metriken nur, wenn die Regel einem Ereignis entspricht. Wenn eine Regel nie zutrifft, werden keine Probelauf-Metriken generiert.
Verwenden Sie den Probelaufmodus, um zu verstehen, wie sich eine Regel in Ihrer Umgebung verhält, ohne dass automatische Antworten ausgelöst oder Ergebnisse in der Konsole generiert werden.
Eine Probelauf-Verknüpfung läuft 14 Tage nach ihrer Erstellung ab. Wenn sie abläuft, wird die Auswertung der Regel für dieses Konto GuardDuty beendet und die Regel wird wieder deaktiviert. Um die Regel erneut zu evaluieren, erstellen Sie eine neue Probelauf-Zuordnung. Live-Verknüpfungen laufen nicht ab.
- Console
-
Um eine Regel im Probelaufmodus zu aktivieren
-
Öffnen Sie die GuardDuty Konsole unter https://console.aws.amazon.com/guardduty/.
-
Wählen Sie im Navigationsbereich Benutzerdefinierte Erkennungsregeln aus.
-
Wählen Sie eine oder mehrere Regeln aus.
-
Wählen Sie Aktionen und dann Aktivieren (Probelauf).
- API/CLI
-
Führen Sie den CreateCustomDetectionRuleAssociation Vorgang mit der mode Einstellung auf ausDRY_RUN.
aws guardduty create-custom-detection-rule-association \
--rule-id rule-id \
--mode DRY_RUN
Live
GuardDuty Generiert im Live-Modus Ergebnisse, die in der GuardDuty Konsole angezeigt werden. Die Ergebnisse werden nach Amazon EventBridge und, falls Sie einen konfigurieren, in einen Amazon S3-Bucket exportiert, den Sie besitzen. Die Ergebnisse werden auch an integrierte AWS Dienste wie AWS
Security Hub gesendet. Verwenden Sie den Live-Modus für die aktive Erkennung von Bedrohungen in Ihrer Umgebung.
- Console
-
Um eine Regel im Live-Modus zu aktivieren
-
Öffnen Sie die GuardDuty Konsole unter https://console.aws.amazon.com/guardduty/.
-
Wählen Sie im Navigationsbereich Benutzerdefinierte Erkennungsregeln aus.
-
Wählen Sie eine oder mehrere Regeln aus.
-
Wählen Sie „Aktionen“ und dann „Aktivieren (Live)“.
Um eine bestehende Regel von Probelauf auf „Live“ umzustellen, wählen Sie die Regel aus, wählen Sie „Aktionen“ und dann „Aktivieren (Live)“.
- API/CLI
-
Um eine neue Regel im Live-Modus zu aktivieren, führen Sie den CreateCustomDetectionRuleAssociation Vorgang mit mode set auf ausLIVE.
aws guardduty create-custom-detection-rule-association \
--rule-id rule-id \
--mode LIVE
Führen Sie den UpdateCustomDetectionRuleAssociation Vorgang aus, um eine bestehende Regel vom Probelauf in den Live-Modus umzuschalten.
Regeln deaktivieren
Wenn Sie eine Regel deaktivieren, wird die Verknüpfung entfernt und es wird GuardDuty verhindert, dass Ereignisse für Ihr Konto anhand dieser Regel bewertet werden.
- Console
-
Um benutzerdefinierte Erkennungsregeln zu deaktivieren
-
Öffnen Sie die GuardDuty Konsole unter https://console.aws.amazon.com/guardduty/.
-
Wählen Sie im Navigationsbereich Benutzerdefinierte Erkennungsregeln aus.
-
Wählen Sie eine oder mehrere Regeln aus, die Sie deaktivieren möchten.
-
Wählen Sie Aktionen und dann Deaktivieren aus.
-
Bestätigen Sie die Aktion, wenn Sie dazu aufgefordert werden.
- API/CLI
-
Führen Sie den DeleteCustomDetectionRuleAssociation Vorgang aus.
aws guardduty delete-custom-detection-rule-association \
--rule-id rule-id