View a markdown version of this page

Benutzerdefinierte Erkennungsregeln in GuardDuty - Amazon GuardDuty

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Benutzerdefinierte Erkennungsregeln in GuardDuty

Benutzerdefinierte Erkennungsregeln bieten eine Bibliothek mit vorgefertigten Regeln, die Aktivitäten erkennen, die Sie in Ihrer AWS Umgebung nicht erwarten. GuardDuty erstellt und verwaltet diese Regeln und beschreibt jede einzelne unter Verwendung des etablierten Vokabulars für Bedrohungstechniken, das aus Katalogen wie MITRE ATT&CK® und dem AWS Threat Technique Catalog stammt. Sie aktivieren jede Regel für die Aktivität, die Sie erkennen möchten, entweder im Probelauf, um sie zuerst zu messen, oder im Live-Modus, um Ergebnisse zu generieren.

Sicherheitsteams wissen oft, dass bestimmte Aktionen in bestimmten Konten nicht ausgeführt werden sollten. Eine Aktion wie das Teilen eines AMI, das Löschen von VPC Flow Logs oder das Anmelden ohne MFA kann bei einem Konto zur Routine und bei einem anderen ein Zeichen einer Gefährdung sein. Die meisten GuardDuty Ergebnisse identifizieren verdächtige Aktivitäten in jeder Umgebung. Mithilfe benutzerdefinierter Erkennungsregeln können Sie verdächtige Aktivitäten nur in den Konten erkennen, bei denen Sie sie nicht erwarten.

Benutzerdefinierte Erkennungsregeln verwenden die folgenden Konzepte:

Regel

Eine vordefinierte Erkennung, die das System GuardDuty besitzt und verwaltet. Jede Regel zielt auf eine Bedrohungstechnik ab und definiert die Bedingungen, unter denen sie zutrifft.

Verband

Die Verbindung zwischen einer Regel und einem Konto. Eine Zuordnung zeichnet den Modus auf, in dem die Regel für dieses Konto ausgeführt wird. Eine Regel ohne Zuordnung wird nicht ausgewertet.

Mode (Modus)

Das Verhalten einer zugehörigen Regel, wenn sie einer Aktivität entspricht. Jede Regel unterstützt zwei Modi:

  • Live — GuardDuty generiert ein Ergebnis, wenn die Regel der Aktivität entspricht. Der Live-Modus läuft nicht ab.

  • Probelauf — GuardDuty wertet die Regel aus und gibt CloudWatch Amazon-Metriken aus, generiert jedoch keine Ergebnisse. Verwenden Sie den Probelauf, um die Signallautstärke zu messen, bevor Sie mit der Live-Erkennung beginnen. GuardDuty gibt diese Messwerte nur aus, wenn die Regel mit einem Ereignis übereinstimmt. Eine Regel, die niemals zutrifft, erzeugt also keine Probelauf-Metriken. Der Probelauf läuft automatisch nach 14 Tagen ab.

Konfiguration der Organisation

Eine Regelkonfiguration, die das delegierte GuardDuty Administratorkonto auf Mitgliedskonten in einer Organisation anwendet. GuardDuty erstellt die einzelnen Verknüpfungen in jedem Zielkonto, einschließlich Konten, die später hinzugefügt werden. Weitere Informationen finden Sie unter Verwaltung benutzerdefinierter Erkennungsregeln in Umgebungen mit mehreren Konten.

Signal

Ein beobachtetes Auftreten der Aktivität, die eine Regel erkennt. GuardDutyfasst Signale, die eine Taktik, einen Dienst und eine Technik gemeinsam haben, zu einem einzigen Ergebnis zusammen.