Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Reglas de detección personalizadas disponibles
GuardDuty posee y mantiene una biblioteca de reglas que puede habilitar en sus cuentas. GuardDuty añade nuevas reglas y refina las existentes con el tiempo para mejorar la precisión de la detección y reducir los falsos positivos. Cada actualización de reglas está versionada. Como las reglas disponibles cambian, la operación de la ListCustomDetectionRules API es la fuente autorizada de las reglas que puede habilitar actualmente. Para obtener información sobre las reglas disponibles, consulteTipos de búsqueda de reglas de detección personalizadas.
nota
La disponibilidad de las reglas individuales depende de la disponibilidad del AWS servicio y la función correspondientes en cada región. Por ejemplo, las reglas dirigidas a AWS las organizaciones o a Amazon Simple Email Service solo están disponibles en las regiones en las que operan esos servicios. Del mismo modo, las reglas que se dirigen a las URL de las funciones de Lambda o a las instancias de cuadernos de SageMaker IA solo están disponibles en las regiones en las que se admiten esas funciones.
Visualización de la lógica de detección de reglas
Cada regla define condiciones específicas que determinan cuándo se activa. Puede inspeccionar la lógica de detección de cualquier regla:
-
Consola: en la GuardDuty consola, vaya a Reglas de detección personalizadas y elija un nombre para la regla. El panel dividido muestra la lógica de detección de la regla en la pestaña Detalles.
-
API: llama a la GetCustomDetectionRule operación. La respuesta incluye la expresión de la regla en el
Definition.Expressioncampo.
La siguiente imagen muestra el catálogo de reglas de detección personalizadas.
La siguiente imagen muestra el panel de detalles de las reglas con la lógica de detección.
Funciones utilizadas en la lógica de detección
Las reglas de detección personalizadas utilizan condiciones SQL que evalúan los campos de AWS CloudTrail eventos. Algunas reglas usan funciones especializadas para inspeccionar las estructuras JSON anidadas en campos de eventos como requestParameters yresponseElements. En la siguiente tabla se describen las funciones que pueden aparecer en la lógica de detección de reglas.
Función |
Devuelve |
Description (Descripción) |
|---|---|---|
|
Cadena |
Extrae un valor de un documento JSON mediante una ruta separada por puntos (por ejemplo, |
|
Matriz |
Navega hasta una matriz de un documento JSON y recopila el campo especificado de cada elemento. Esta función extrae una lista de valores de estructuras repetidas, como las declaraciones de política de IAM o las reglas de los grupos de seguridad. |
|
Matriz |
Analiza una política de recursos de IAM, Amazon S3 o Lambda y devuelve los valores principales de las AWS cuentas a partir de las sentencias que coinciden con el efecto especificado (Permitir o Denegar). Esta función detecta el acceso entre cuentas en las políticas de recursos. |
|
Booleano |
Devuelve el valor verdadero cuando cualquier sentencia con el efecto especificado otorga acceso a un principal público ( |