View a markdown version of this page

Reglas de detección personalizadas disponibles - Amazon GuardDuty

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Reglas de detección personalizadas disponibles

GuardDuty posee y mantiene una biblioteca de reglas que puede habilitar en sus cuentas. GuardDuty añade nuevas reglas y refina las existentes con el tiempo para mejorar la precisión de la detección y reducir los falsos positivos. Cada actualización de reglas está versionada. Como las reglas disponibles cambian, la operación de la ListCustomDetectionRules API es la fuente autorizada de las reglas que puede habilitar actualmente. Para obtener información sobre las reglas disponibles, consulteTipos de búsqueda de reglas de detección personalizadas.

nota

La disponibilidad de las reglas individuales depende de la disponibilidad del AWS servicio y la función correspondientes en cada región. Por ejemplo, las reglas dirigidas a AWS las organizaciones o a Amazon Simple Email Service solo están disponibles en las regiones en las que operan esos servicios. Del mismo modo, las reglas que se dirigen a las URL de las funciones de Lambda o a las instancias de cuadernos de SageMaker IA solo están disponibles en las regiones en las que se admiten esas funciones.

Visualización de la lógica de detección de reglas

Cada regla define condiciones específicas que determinan cuándo se activa. Puede inspeccionar la lógica de detección de cualquier regla:

  • Consola: en la GuardDuty consola, vaya a Reglas de detección personalizadas y elija un nombre para la regla. El panel dividido muestra la lógica de detección de la regla en la pestaña Detalles.

  • API: llama a la GetCustomDetectionRule operación. La respuesta incluye la expresión de la regla en el Definition.Expression campo.

La siguiente imagen muestra el catálogo de reglas de detección personalizadas.

En el catálogo de reglas de detección personalizadas se enumeran las reglas disponibles con columnas para el nombre, la gravedad y el estado, y los controles de filtro de propiedades sobre la parte superior de la tabla.

La siguiente imagen muestra el panel de detalles de las reglas con la lógica de detección.

Panel dividido de detalles de la regla con la pestaña Detalles seleccionada, que muestra la expresión lógica de SQL-based detección de la regla.

Funciones utilizadas en la lógica de detección

Las reglas de detección personalizadas utilizan condiciones SQL que evalúan los campos de AWS CloudTrail eventos. Algunas reglas usan funciones especializadas para inspeccionar las estructuras JSON anidadas en campos de eventos como requestParameters yresponseElements. En la siguiente tabla se describen las funciones que pueden aparecer en la lógica de detección de reglas.

Función

Devuelve

Description (Descripción)

get_json_object(json, path)

Cadena

Extrae un valor de un documento JSON mediante una ruta separada por puntos (por ejemplo,$.requestParameters.bucketName). Devuelve el valor en forma de cadena.

json_collect_values(json, path, field)

Matriz

Navega hasta una matriz de un documento JSON y recopila el campo especificado de cada elemento. Esta función extrae una lista de valores de estructuras repetidas, como las declaraciones de política de IAM o las reglas de los grupos de seguridad.

get_aws_principal(policy_json, effect)

Matriz

Analiza una política de recursos de IAM, Amazon S3 o Lambda y devuelve los valores principales de las AWS cuentas a partir de las sentencias que coinciden con el efecto especificado (Permitir o Denegar). Esta función detecta el acceso entre cuentas en las políticas de recursos.

policy_has_public_principal(policy_json, effect)

Booleano

Devuelve el valor verdadero cuando cualquier sentencia con el efecto especificado otorga acceso a un principal público ("*"). Esta función detecta las políticas que permiten el acceso público.