

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Reglas de detección personalizadas en GuardDuty
<a name="custom-detection-rules"></a>

Las reglas de detección personalizadas proporcionan una biblioteca de reglas prediseñadas que detectan actividades que no se espera que ocurran en su AWS entorno. GuardDuty crea y mantiene estas reglas y describe cada una de ellas utilizando el vocabulario establecido sobre técnicas de amenazas extraído de catálogos como MITRE ATT&CK® y el Catálogo de técnicas de AWS amenazas. Puede habilitar cada regla para la actividad que desea detectar, ya sea en modo de ejecución en seco para medirla primero o en modo activo para generar hallazgos.

Los equipos de seguridad suelen saber que ciertas acciones no deben realizarse en cuentas específicas. Una acción como compartir una AMI, eliminar los registros de flujo de la VPC o iniciar sesión sin MFA puede ser rutinaria en una cuenta e indicar que está comprometida en otra. La mayoría de GuardDuty los hallazgos identifican actividades sospechosas en cualquier entorno. Las reglas de detección personalizadas le permiten detectar actividades sospechosas solo en las cuentas en las que no esperaba que ocurrieran.

Las reglas de detección personalizadas utilizan los siguientes conceptos:

**Regla**  
Una detección prediseñada que GuardDuty posee y mantiene. Cada regla apunta a una técnica de amenaza y define las condiciones que hacen que coincida.

**Asociación **  
El vínculo entre una regla y una cuenta. Una asociación registra el modo en que se ejecuta la regla para esa cuenta. Una regla sin asociación no se evalúa.

**Mode (Modo)**  
El comportamiento de una regla asociada cuando coincide con la actividad. Cada regla admite dos modos:  
+ **En vivo**: GuardDuty genera un resultado cuando la regla coincide con la actividad. El modo en vivo no caduca.
+ **Ejecución en seco**: GuardDuty evalúa la regla y emite CloudWatch las métricas de Amazon, pero no genera resultados. Usa el simulacro para medir el volumen de la señal antes de comprometerte a realizar la detección en directo. GuardDuty emite estas métricas solo cuando la regla coincide con un evento, por lo que una regla que nunca coincide no produce ninguna métrica en seco. La ejecución en seco caduca automáticamente a los 14 días.

**Configuración de la organización **  
Configuración de reglas que la cuenta de GuardDuty administrador delegado aplica a las cuentas de los miembros de una organización. GuardDuty crea las asociaciones individuales en cada cuenta de destino, incluidas las cuentas que se unen más adelante. Para obtener más información, consulte [Administración de reglas de detección personalizadas en entornos con varias cuentas](custom-detection-rules-multi-account.md).

**Señal**  
Una aparición observada de la actividad que detecta una regla. GuardDutyagrupa las señales que comparten una táctica, un servicio y una técnica en un único hallazgo.

**Topics**
+ [Cómo funcionan las reglas de detección personalizadas](custom-detection-rules-how-it-works.md)
+ [Reglas de detección personalizadas disponibles](custom-detection-rules-available.md)
+ [Administración de reglas de detección personalizadas](custom-detection-rules-managing.md)
+ [Administración de reglas de detección personalizadas en entornos con varias cuentas](custom-detection-rules-multi-account.md)