View a markdown version of this page

Verwaltung benutzerdefinierter Erkennungsregeln in Umgebungen mit mehreren Konten - Amazon GuardDuty

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verwaltung benutzerdefinierter Erkennungsregeln in Umgebungen mit mehreren Konten

In einer Organisation verwaltet das delegierte GuardDuty Administratorkonto benutzerdefinierte Erkennungsregeln für Mitgliedskonten zentral mithilfe von Organisationskonfigurationen. Der Administrator erklärt die Absicht für jede Regel und GuardDuty wendet sie automatisch auf Mitgliedskonten an, einschließlich Konten, die später hinzugefügt werden.

Anmerkung

Multi-account Die Verwaltung benutzerdefinierter Erkennungsregeln wird nur für Konten unterstützt, die über AWS Organizations verwaltet werden. Invitation-based Mitgliedskonten werden für die zentrale Regelverwaltung nicht unterstützt.

Organisationskonfigurationen

Ein Mitgliedskonto kann eine benutzerdefinierte Erkennungsregel nicht für sich selbst aktivieren, deaktivieren oder ändern. Wenn Sie versuchen, die Vorgänge zur Verknüpfung einzelner Konten von einem Mitgliedskonto aus aufzurufen, wird ein AccessDeniedException Fehler GuardDuty zurückgegeben. Der Administrator verwaltet die Regel im Namen des Mitglieds. Weitere Informationen zum delegierten Administrator und zu Mitgliedskonten finden Sie unter Verwaltung mehrerer Konten in GuardDuty.

Eine Organisationskonfiguration verknüpft eine einzelne Regel mit einer Gruppe von Mitgliedskonten. Sie zeichnet den Modus (Live- oder Probelauf) auf, in dem die Regel für diese Konten gilt. GuardDuty erstellt dann eine individuelle Zuordnung für die Regel in jedem Zielmitgliedskonto. Mithilfe von Einschluss- und Ausschlusslisten können Sie Regeln für alle Mitglieder oder für bestimmte Konten konfigurieren.

Console
So konfigurieren Sie eine benutzerdefinierte Erkennungsregel für die Organisation
  1. Öffnen Sie die GuardDuty Konsole unter https://console.aws.amazon.com/guardduty/.

  2. Wählen Sie im Navigationsbereich Benutzerdefinierte Erkennungsregeln aus.

  3. Wählen Sie einen Regelnamen, um die Regeldetails zu öffnen, und wählen Sie dann die Registerkarte Konten.

  4. Wählen Sie neben Organisationskonfiguration die Option Konfigurieren aus.

  5. Wählen Sie den Modus (Live oder Probelauf) und wählen Sie aus, welche Konten ein- oder ausgeschlossen werden sollen.

API/CLI
Erstellen Sie eine Organisationskonfiguration

Ausführen CreateCustomDetectionRuleOrgConfiguration, um eine Regelkonfiguration für Mitgliedskonten zu erstellen.

Aktualisieren Sie eine Organisationskonfiguration

Ausführen UpdateCustomDetectionRuleOrgConfiguration, um den Modus oder den Kontobereich zu ändern.

Löschen Sie eine Organisationskonfiguration

Ausführen DeleteCustomDetectionRuleOrgConfiguration, um die Organisationskonfiguration zu entfernen. Da eine Regel eine Konfiguration pro Modus enthalten kann, wird mode ausgewählt, welche Konfiguration entfernt werden soll. Die andere bleibt unverändert.

Anmerkung

Durch das Löschen einer Organisationskonfiguration werden die vorhandenen Mitgliedskontenzuordnungen nicht kaskadenartig gelöscht. Die Regel bleibt in den Mitgliedskonten aktiviert, in denen sie GuardDuty bereits angewendet wurde.

Anmerkung

Eine Probelauf-Organisationskonfiguration läuft 14 Tage nach ihrer Erstellung ab. Die Mitgliedskontenzuordnungen, die anhand dieser Konfiguration GuardDuty erstellt wurden, laufen mit der Konfiguration ab und nicht 14 Tage nach der Erstellung der einzelnen Verknüpfungen.

Beide Modi werden für dieselbe Regel ausgeführt

Eine Regel enthält höchstens eine Organisationskonfiguration pro Modus, sodass eine Regel nur unter der folgenden Bedingung gleichzeitig im Live- und Probelaufmodus ausgeführt werden kann: Beide Konfigurationen müssen ihre Zielkonten mit einer expliziten Include-Liste benennen.

Eine Konfiguration, bei der behauptet wird, dass die gesamte Organisation eine einzige Chance für ihre Regel hat. Eine Konfiguration beansprucht die gesamte Organisation, wenn sie überhaupt keine Konten benennt oder wenn sie Konten benennt, die ausgeschlossen werden sollen. Keine Konfiguration für den anderen Modus kann gleichzeitig existieren, und der Versuch, einen zu erstellen, kehrt zurückConflictException. Um eine Konfiguration für die gesamte Organisation in einen anderen Modus zu verschieben, aktualisieren Sie die vorhandene Konfiguration, anstatt eine zweite zu erstellen.

Beispiel: Wenden Sie eine Regel im Probelaufmodus auf alle Mitgliedskonten an

Mit dem folgenden AWS CLI-Befehl wird eine Organisationskonfiguration erstellt, die auf jedes Mitgliedskonto abzielt, einschließlich Konten, die später hinzugefügt werden. Beides wird weggelassen --include-account-ids und --exclude-account-ids zielt auf die gesamte Organisation ab.

aws guardduty create-custom-detection-rule-org-configuration \ --rule-id "EXAMPLE_RULE_ID" \ --mode DRY_RUN

Um die Regel auf Live-Erkennung umzustellen, aktualisieren Sie die vorhandene Konfiguration mit. UpdateCustomDetectionRuleOrgConfiguration

Jede Regel unternehmensweit anwenden

Die Konsole konfiguriert jeweils eine Regel. Um denselben Modus auf jede verfügbare Regel in der gesamten Organisation anzuwenden, durchlaufen Sie den Regelkatalog mit der AWS CLI. Beides wird weggelassen --include-account-ids und --exclude-account-ids zielt auf jedes Mitgliedskonto ab, auch auf Konten, die später hinzugefügt werden.

for RULE in $(aws guardduty list-custom-detection-rules \ --query 'Rules[].RuleId' --output text); do aws guardduty create-custom-detection-rule-org-configuration \ --rule-id "$RULE" \ --mode DRY_RUN done

Diese Schleife wird verwendet--mode DRY_RUN, damit Sie die Signallautstärke messen können, bevor eine Regel Ergebnisse generiert. Da die Schleife keine Konten benennt, beansprucht jede Konfiguration die gesamte Organisation und ist eine einzige Instanz für ihre Regel. Wenn Sie bereit sind, schalten Sie für jede Regel die Live-Erkennung ein, indem Sie die bestehende Konfiguration mit UpdateCustomDetectionRuleOrgConfiguration aktualisieren. Die Schleife wird erneut mit --mode LIVE Rückgaben ausgeführtConflictException, da die Probelaufkonfiguration für die gesamte Organisation bereits vorhanden ist.