View a markdown version of this page

Administración de reglas de detección personalizadas - Amazon GuardDuty

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Administración de reglas de detección personalizadas

GuardDuty aplica una regla a una cuenta a través de una asociación. Una asociación vincula una regla a su cuenta y registra el modo, activo o simulado, en el que funciona la regla.

En una organización, la cuenta de GuardDuty administrador delegado usa las configuraciones de la organización para administrar las reglas de las cuentas de los miembros de forma centralizada. La configuración de una organización admite listas de inclusión y exclusión para controlar a qué cuentas se aplica una regla. Para obtener más información, consulte Administración de reglas de detección personalizadas en entornos con varias cuentas.

Listar las reglas disponibles

El catálogo de reglas muestra todas las reglas disponibles, con filtros por nombre, gravedad, MITRE ATT&CK fuente de datos, táctica, técnica y AWS servicio.

Console
Para enumerar las reglas disponibles
  1. Abre la GuardDuty consola en https://console.aws.amazon.com/guardduty/.

  2. En el panel de navegación, elija Reglas de detección personalizadas.

  3. Utilice los controles de filtro para restringir la lista por propiedad (por ejemplo, gravedad o táctica).

API/CLI

Ejecute la operación ListCustomDetectionRules. Puede pasar filtros para restringir los resultados por nombre, gravedad, fuente de datos, táctica, técnica o servicio.

aws guardduty list-custom-detection-rules \ --filters Name=severity,Values=HIGH

Visualización del estado de las reglas

Cada regla de tu cuenta tiene uno de estos tres estados:

  • En vivo: la regla se asocia en el modo en vivo y genera hallazgos.

  • Ejecución en seco: la regla se asocia en modo de ejecución en seco y solo emite CloudWatch las métricas de Amazon.

  • Inhabilitada: la regla no tiene ninguna asociación y no se evalúa.

Console

La columna Estado de la página Reglas de detección personalizadas muestra el estado actual de cada regla. Puede filtrar por estado mediante el menú desplegable.

API/CLI

Ejecuta la ListCustomDetectionRuleAssociations operación para ver qué reglas están asociadas a tu cuenta y a su modo actual.

aws guardduty list-custom-detection-rule-associations

Operaciones masivas

Las operaciones masivas aplican el mismo cambio de modo a más de una regla o a una regla en más de una cuenta.

Console

En la página Reglas de detección personalizadas, selecciona varias reglas con las casillas de verificación y, a continuación, elige Acciones para habilitar o deshabilitar todas las reglas seleccionadas en una sola acción.

API/CLI

Para aplicar el mismo cambio a más de una regla, invoca CreateCustomDetectionRuleAssociation una vez por regla.

for RULE in rule-id-1 rule-id-2; do aws guardduty create-custom-detection-rule-association \ --rule-id "$RULE" \ --mode LIVE done

Para cubrir todas las reglas del catálogo en lugar de una lista con nombre, sustituya los ID de las reglas por el resultado de ListCustomDetectionRules:$(aws guardduty list-custom-detection-rules --query 'Rules[].RuleId' --output text).

Para aplicar una sola regla a muchas cuentas, use una configuración de organización en lugar de llamadas por cuenta. La configuración de una organización se dirige a las cuentas de los miembros con listas de inclusión y exclusión y GuardDuty crea las asociaciones individuales. Para obtener más información, consulte Administración de reglas de detección personalizadas en entornos con varias cuentas.

Ejecución en seco

En el modo de ejecución en seco, GuardDuty evalúa los eventos según la regla, pero no genera resultados. En su lugar, GuardDuty emite CloudWatch métricas de Amazon que puedes usar para evaluar el volumen de la señal y el comportamiento de las reglas antes de habilitar la detección en vivo. GuardDuty publica estas métricas solo cuando la regla coincide con un evento; si una regla nunca coincide, no produce ninguna métrica simulada.

Utilice el modo de ejecución en seco para comprender cómo se comporta una regla en su entorno sin activar respuestas automáticas ni generar resultados en la consola.

nota

Una asociación de ejecución en seco caduca 14 días después de su creación. Cuando caduca, GuardDuty deja de evaluar la regla para esa cuenta y la regla vuelve a estar deshabilitada. Para volver a evaluar la regla, cree una nueva asociación de simulacros. Las asociaciones activas no caducan.

Console
Para habilitar una regla en modo de ejecución en seco
  1. Abre la GuardDuty consola en https://console.aws.amazon.com/guardduty/.

  2. En el panel de navegación, elija Reglas de detección personalizadas.

  3. Seleccione una o más reglas.

  4. Seleccione Acciones y, a continuación, seleccione Activar (ejecución en seco).

API/CLI

Ejecute la CreateCustomDetectionRuleAssociation operación con el mode valor establecido enDRY_RUN.

aws guardduty create-custom-detection-rule-association \ --rule-id rule-id \ --mode DRY_RUN

En directo

En el modo en vivo, GuardDuty genera los hallazgos que aparecen en la GuardDuty consola. Los hallazgos se exportan a Amazon EventBridge y, si configuras uno, a un bucket de Amazon S3 de tu propiedad. Los hallazgos también se envían a AWS servicios integrados, como AWS Security Hub. Utilice el modo en vivo para la detección activa de amenazas en su entorno.

Console
Para habilitar una regla en el modo en vivo
  1. Abre la GuardDuty consola en https://console.aws.amazon.com/guardduty/.

  2. En el panel de navegación, elija Reglas de detección personalizadas.

  3. Seleccione una o más reglas.

  4. Seleccione Acciones y, a continuación, seleccione Activar (en vivo).

Para cambiar una regla existente de ejecución en seco a activa, seleccione la regla, elija Acciones y, a continuación, elija Habilitar (en vivo).

API/CLI

Para habilitar una nueva regla en el modo en vivo, ejecute la CreateCustomDetectionRuleAssociation operación con el mode valor establecido enLIVE.

aws guardduty create-custom-detection-rule-association \ --rule-id rule-id \ --mode LIVE

Para cambiar una regla existente del modo de ejecución en seco al modo activo, ejecute la UpdateCustomDetectionRuleAssociation operación.

Deshabilitar las reglas

Al deshabilitar una regla, se elimina la asociación y se GuardDuty impide evaluar los eventos en función de esa regla en tu cuenta.

Console
Para deshabilitar las reglas de detección personalizadas
  1. Abra la GuardDuty consola en https://console.aws.amazon.com/guardduty/.

  2. En el panel de navegación, elija Reglas de detección personalizadas.

  3. Seleccione una o más reglas que desee deshabilitar.

  4. Seleccione Acciones y, a continuación, seleccione Desactivar.

  5. Confirme la acción cuando se le pida.

API/CLI

Ejecute la operación DeleteCustomDetectionRuleAssociation.

aws guardduty delete-custom-detection-rule-association \ --rule-id rule-id