

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Règles de détection personnalisées dans GuardDuty
<a name="custom-detection-rules"></a>

Les règles de détection personnalisées fournissent une bibliothèque de règles prédéfinies qui détectent les activités auxquelles vous ne vous attendez pas dans votre AWS environnement. GuardDuty élabore et met à jour ces règles et décrit chacune d'elles à l'aide d'un vocabulaire technique de menace établi tiré de catalogues tels que MITRE ATT&CK® et le AWS Threat Technique Catalog. Vous activez chaque règle pour l'activité que vous souhaitez détecter, soit en mode course à sec pour la mesurer en premier, soit en mode direct pour générer des résultats.

Les équipes de sécurité savent souvent que certaines actions ne doivent pas être effectuées sur des comptes spécifiques. Une action telle que le partage d'une AMI, la suppression des journaux de flux VPC ou la connexion sans MFA peut être routinière sur un compte et constituer un signe de compromission sur un autre. La plupart des GuardDuty résultats identifient des activités suspectes dans n'importe quel environnement. Les règles de détection personnalisées vous permettent de détecter les activités suspectes uniquement sur les comptes auxquels vous ne vous attendez pas.

Les règles de détection personnalisées utilisent les concepts suivants :

**Règle**  
Une détection prédéfinie qui GuardDuty possède et gère. Chaque règle cible une technique de menace et définit les conditions qui la font correspondre.

**Association **  
Le lien entre une règle et un compte. Une association enregistre le mode d'exécution de la règle pour ce compte. Une règle sans association n'est pas évaluée.

**Mode**  
Comportement d'une règle associée lorsqu'elle correspond à une activité. Chaque règle prend en charge deux modes :  
+ **En direct ** : GuardDuty génère un résultat lorsque la règle correspond à l'activité. Le mode Live n'expire pas.
+ **Exécution à sec ** : GuardDuty évalue la règle et émet des CloudWatch métriques Amazon mais ne génère pas de résultats. Effectuez un essai à sec pour mesurer le volume du signal avant de passer à la détection en direct. GuardDuty émet ces métriques uniquement lorsque la règle correspond à un événement, de sorte qu'une règle qui ne correspond jamais ne produit aucune métrique d'essai. Le fonctionnement à sec expire automatiquement au bout de 14 jours.

**Configuration de l'organisation **  
Configuration de règles que le compte GuardDuty administrateur délégué applique aux comptes des membres d'une organisation. GuardDuty crée les associations individuelles dans chaque compte ciblé, y compris les comptes à rejoindre ultérieurement. Pour de plus amples informations, veuillez consulter [Gestion des règles de détection personnalisées dans les environnements comportant plusieurs comptes](custom-detection-rules-multi-account.md).

**Signal**  
Une occurrence observée de l'activité détectée par une règle. GuardDutyregroupe les signaux partageant une tactique, un service et une technique en une seule découverte.

**Topics**
+ [Comment fonctionnent les règles de détection personnalisées](custom-detection-rules-how-it-works.md)
+ [Règles de détection personnalisées disponibles](custom-detection-rules-available.md)
+ [Gestion des règles de détection personnalisées](custom-detection-rules-managing.md)
+ [Gestion des règles de détection personnalisées dans les environnements comportant plusieurs comptes](custom-detection-rules-multi-account.md)