Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Memahami halaman grup pencarian
Halaman grup temuan mencantumkan semua grup temuan yang dikumpulkan oleh Amazon Detective dari grafik perilaku Anda. Perhatikan atribut berikut untuk menemukan grup:
- Tingkat keparahan suatu kelompok
Setiap kelompok temuan diberi tingkat keparahan berdasarkan tingkat keparahan Format Penemuan AWS Keamanan (ASFF) dari temuan terkait. Nilai keparahan temuan ASFF adalah Kritis, Tinggi, Sedang, R endah, atau Informasi dari yang paling parah hingga yang paling tidak parah. Tingkat keparahan pengelompokan sama dengan temuan tingkat keparahan tertinggi di antara temuan dalam pengelompokan itu.
Kelompok yang terdiri dari temuan kritis atau tingkat keparahan tinggi yang berdampak pada sejumlah besar entitas harus diprioritaskan untuk penyelidikan, karena mereka lebih cenderung mewakili masalah keamanan berdampak tinggi.
- Judul grup
Di kolom Judul, setiap grup memiliki ID unik dan judul yang tidak unik. Ini didasarkan pada namespace tipe ASFF untuk grup dan jumlah temuan dalam namespace itu di cluster. Misalnya, jika pengelompokan memiliki judul: Grup dengan: TTP (2), Efek (1), dan perilaku tidak biasa (2) itu mencakup lima temuan total yang terdiri dari dua temuan di ruang nama TTP, satu temuan di namespace Efek, dan dua temuan di namespace Perilaku Tidak Biasa. Untuk daftar lengkap ruang nama, lihat Jenis taksonomi untuk ASFF.
- Taktik dalam kelompok
Kolom Taktik dalam kelompok merinci kategori taktik mana yang termasuk dalam aktivitas tersebut. Kategori taktik, teknik, dan prosedur dalam daftar berikut selaras dengan matriks MITRE ATT&CK.
Anda dapat memilih taktik pada rantai untuk melihat deskripsi taktik. Mengikuti rantai adalah daftar taktik yang terdeteksi dalam kelompok. Kategori-kategori ini dan kegiatan yang biasanya mereka wakili adalah sebagai berikut:
Akses Awal — Musuh mencoba masuk ke jaringan orang lain.
Ek sekusi — Musuh mencoba masuk ke jaringan orang lain.
Ketekunan — Musuh berusaha mempertahankan pijakan mereka.
Eskalasi H ak Istimewa — Musuh mencoba untuk mendapatkan izin tingkat yang lebih tinggi.
Penghin daran Pertahanan — Musuh berusaha menghindari terdeteksi.
Akses Kreden si — Musuh mencoba mencuri nama akun dan kata sandi.
Penemuan — Seorang musuh mencoba memahami dan belajar tentang lingkungan.
Gerakan Lateral — Musuh mencoba bergerak melalui lingkungan.
Koleksi — Musuh mencoba mengumpulkan data yang menarik untuk tujuan mereka.
Komando dan Kontrol — Musuh mencoba masuk ke jaringan orang lain.
Eksfiltrasi — Musuh mencoba mencuri data.
D ampak — Musuh mencoba memanipulasi, mengganggu, atau menghancurkan sistem dan data Anda.
Lainnya — Menunjukkan aktivitas dari temuan yang tidak selaras dengan taktik yang tercantum dalam matriks.
- Entitas dalam grup
Kolom Entitas berisi detail tentang entitas tertentu yang terdeteksi dalam pengelompokan ini. Pilih nilai ini untuk rincian entitas berdasarkan kategori: Identitas, Jaringan, Peny impanan , dan Komputasi. Contoh entitas dalam setiap kategori adalah:
Identi tas — Prinsip IAM dan Akun AWS, seperti pengguna dan peran
Jaringan — alamat IP atau entitas jaringan dan VPC lainnya
Penyimpanan – Bucket Amazon S3 atau DDB
Menghitung instans Amazon EC2 atau wadah Kubernetes
- Akun dalam grup
Kol om Akun memberi tahu Anda AWS akun apa yang memiliki entitas yang terlibat dengan temuan dalam grup. AWS Akun terdaftar berdasarkan nama dan AWS ID sehingga Anda dapat memprioritaskan penyelidikan aktivitas yang melibatkan akun penting.
- Temuan dalam kelompok
Kol om Temuan memiliki daftar entitas dalam grup berdasarkan tingkat keparahan. Temuan ini termasuk tem GuardDuty uan Amazon, temuan Inspektur Amazon, temuan AWS keamanan, dan bukti dari Detektif. Anda dapat memilih grafik untuk melihat jumlah temuan yang tepat berdasarkan tingkat keparahan.
GuardDuty temuan adalah bagian dari paket inti Detektif dan dicerna secara default. Semua temuan AWS keamanan lainnya yang dikumpulkan oleh Security Hub CSPM dicerna sebagai sumber data opsional. Lihat Sumber data yang digunakan dalam grafik perilaku untuk detail selengkapnya.