Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Sumber data yang digunakan dalam grafik perilaku Detektif
Untuk mengisi grafik perilaku, Amazon Detective menggunakan data sumber dari akun administrator grafik perilaku dan akun anggota.
Dengan Detective, Anda dapat mengakses hingga satu tahun data peristiwa historis. Data ini tersedia melalui serangkaian visualisasi yang menunjukkan perubahan jenis dan volume aktivitas selama jendela waktu yang dipilih. Detektif menghubungkan perubahan ini dengan GuardDuty temuan.
Untuk detail tentang struktur data grafik perilaku, lihat Ikh tisar struktur data grafik perilaku di Panduan Pengguna Detektif.
Jenis sumber data inti di Detektif
Detektif mengambil data dari jenis AWS log ini:
-
AWS CloudTrail log
-
Log alur Amazon Virtual Private Cloud (Amazon VPC)
-
Mengambil catatan IPv4 dan IPv6, tetapi bukan catatan MAC yang dihasilkan oleh Adaptor Kain Elastic.
-
Mengambil catatan log saat nilai
log-statusbidang dalamOKkeadaan. Untuk informasi selengkapnya, lihat Catatan log al ur di Panduan Pengguna Amazon VPC. -
Mengambil log alur yang dihasilkan oleh instans Amazon Elastic Compute Cloud yang berjalan di VPC tersebut saja. Tidak ada sumber daya lain, seperti gateway NAT, instans RDS, atau cluster Fargate yang digunakan.
-
Menelan lalu lintas yang diterima dan ditolak.
-
-
Untuk akun yang terdaftar GuardDuty, Detektif juga mencerna tem GuardDuty uan.
Detektif mengkonsumsi CloudTrail dan peristiwa log aliran VPC menggunakan aliran independen dan duplikatif dari CloudTrail log aliran VPC. Proses ini tidak mempengaruhi atau menggunakan konfigurasi log alur CloudTrail dan VPC yang ada. Mereka juga tidak mempengaruhi kinerja atau meningkatkan biaya Anda untuk layanan ini.
Jenis sumber data opsional di Detective
Detective menawarkan paket sumber opsional selain tiga sumber data yang ditawarkan dalam paket inti Detective (paket inti termasuk AWS CloudTrail log, log Aliran VPC, dan GuardDuty temuan). Paket sumber data opsional dapat dimulai atau dihentikan untuk grafik perilaku kapan saja.
Detective menyediakan uji coba gratis 30 hari untuk semua paket sumber inti dan opsional per Wilayah.
catatan
Detektif menyimpan semua data yang diterima dari setiap paket sumber data hingga 1 tahun.
Saat ini paket sumber opsional berikut tersedia:
-
Log audit EKS
Paket sumber data opsional ini memungkinkan Detective untuk menyerap informasi terperinci tentang cluster EKS di lingkungan Anda dan menambahkan data itu ke grafik perilaku Anda. Detective menghubungkan aktivitas pengguna dengan peristiwa AWS CloudTrail Management dan aktivitas jaringan dengan Amazon VPC Flow Logs tanpa perlu mengaktifkan atau menyimpan log ini secara manual. Lihat Log audit Amazon EKS untuk detail.
-
AWS temuan keamanan
Paket sumber data opsional ini memungkinkan Detective untuk menelan data dari Security Hub CSPM dan menambahkan data tersebut ke grafik perilaku Anda. Lihat AWS temuan keamanan untuk detail.
Memulai atau menghentikan sumber data opsional:
-
Buka konsol Detektif di https://console.aws.amazon.com/detective/
. -
Dari panel navigasi di bawah Pengaturan, pilih Umum.
-
Di bawah Paket sumber opsional, pilih Perbarui. Kemudian pilih sumber data yang ingin Anda aktifkan atau hapus pilihan kotak untuk sumber data yang sudah diaktifkan dan pilih Per barui untuk mengubah paket sumber data mana yang diaktifkan.
catatan
Jika Anda berhenti dan kemudian memulai ulang sumber data opsional, Anda akan melihat celah dalam data yang ditampilkan pada beberapa profil entitas. Kesenjangan ini akan dicatat di tampilan konsol dan mewakili periode waktu ketika sumber data dihentikan. Ketika sumber data dimulai ulang, Detektif tidak mengambil data secara retroaktif.
Bagaimana Detektif menelan dan menyimpan data sumber
Ketika Detektif diaktifkan, Detektif mulai mengambil data sumber dari akun administrator grafik perilaku. Saat akun anggota ditambahkan ke grafik perilaku, Detektif juga mulai menggunakan data dari akun anggota tersebut.
Data sumber detektif terdiri dari versi terstruktur dan diproses dari feed asli. Untuk mendukung analitik Detektif, Detektif menyimpan salinan data sumber Detektif.
Proses penyerapan Detective memasukkan data ke bucket Amazon Simple Storage Service (Amazon S3) di penyimpanan data sumber Detective. Saat data sumber baru tiba, komponen Detektif lainnya mengambil data dan memulai proses ekstraksi dan analitik. Untuk informasi selengkapnya, lihat Bagaimana Detektif menggunakan data sumber untuk mengisi grafik perilaku di Panduan Pengguna Detektif.
Cara Detective memberlakukan kuota volume data untuk grafik perilaku
Detektif memiliki kuota ketat pada volume data yang diizinkan di setiap grafik perilaku. Volume data adalah jumlah data per hari yang mengalir ke grafik perilaku Detektif.
Detektif memberlakukan kuota ini ketika akun administrator mengaktifkan Detektif, dan ketika akun anggota menerima undangan untuk berkontribusi pada grafik perilaku.
-
Jika volume data untuk akun administrator melebihi 10 TB per hari, maka akun administrator tidak dapat mengaktifkan Detektif.
-
Jika volume data tambahan dari akun anggota menyebabkan grafik perilaku melebihi 10 TB per hari, akun anggota tidak dapat diaktifkan.
Volume data untuk grafik perilaku juga dapat tumbuh secara alami dari waktu ke waktu. Detektif memeriksa volume data grafik perilaku setiap hari untuk memastikan bahwa itu tidak melebihi kuota.
Jika volume data grafik perilaku mendekati kuota, Detektif menampilkan pesan peringatan di konsol. Untuk menghindari melebihi kuota, Anda dapat menghapus akun anggota.
Jika volume data grafik perilaku melebihi 10 TB per hari, maka Anda tidak dapat menambahkan akun anggota baru ke grafik perilaku.
Jika volume data grafik perilaku melebihi 15 TB per hari, Detektif berhenti menelan data ke dalam grafik perilaku. Kuota 15 TB per hari mencerminkan volume data normal dan lonjakan volume data. Ketika kuota ini tercapai, tidak ada data baru yang dicerna ke dalam grafik perilaku, tetapi data yang ada tidak dihapus. Anda masih dapat menggunakan data historis itu untuk penyelidikan. Konsol menampilkan pesan untuk menunjukkan bahwa penyerapan data ditangguhkan untuk grafik perilaku.
Jika penyerapan data ditangguhkan, Anda harus bekerja dengannya Dukungan untuk mengaktifkannya kembali. Jika memungkinkan, sebelum Anda menghubungi Dukungan, coba hapus akun anggota untuk mendapatkan volume data di bawah kuota. Ini membuatnya lebih mudah untuk mengaktifkan kembali data yang ditelan untuk grafik perilaku.