View a markdown version of this page

Mengelola Aturan Deteksi Kustom - Amazon GuardDuty

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengelola Aturan Deteksi Kustom

GuardDuty menerapkan aturan ke akun melalui as osiasi. Asosiasi menautkan aturan ke akun Anda dan mencatat mode, live atau dry run, di mana aturan beroperasi.

Dalam organisasi, akun GuardDuty administrator yang didelegasikan menggunakan konfigurasi organisasi untuk mengelola aturan untuk akun anggota secara terpusat. Konfigurasi organisasi mendukung daftar termasuk dan mengecualikan untuk mengontrol akun mana aturan berlaku. Untuk informasi selengkapnya, lihat Mengelola Aturan Deteksi Kustom di lingkungan multi-akun.

Daftar aturan yang tersedia

Katalog aturan mencantumkan setiap aturan yang tersedia, dengan filter untuk nama, tingkat keparahan, sumber data, taktik MITRE ATT&CK®, teknik, dan AWS layanan.

Console
Untuk membuat daftar aturan yang tersedia
  1. Buka GuardDuty konsol di https://console.aws.amazon.com/guardduty/.

  2. Di panel navigasi, pilih Aturan Deteksi K ustom.

  3. Gunakan kontrol filter untuk mempersempit daftar berdasarkan properti (misalnya, tingkat keparahan atau taktik).

API/CLI

Jalankan ListCustomDetectionRules operasi. Anda dapat melewati filter untuk mempersempit hasil berdasarkan nama, tingkat keparahan, sumber data, taktik, teknik, atau layanan.

aws guardduty list-custom-detection-rules \ --filters Name=severity,Values=HIGH

Melihat status aturan

Setiap aturan di akun Anda memiliki salah satu dari tiga status:

  • Lang sung — Aturan dikaitkan dalam mode langsung dan menghasilkan temuan.

  • Dry run — Aturan dikaitkan dalam mode dry run dan hanya memancarkan CloudWatch metrik Amazon.

  • Dinonaktifkan — Aturan tidak memiliki asosiasi dan tidak dievaluasi.

Console

Kolom Status pada halaman A turan Deteksi Kustom menunjukkan status saat ini untuk setiap aturan. Anda dapat memfilter berdasarkan status menggunakan dropdown.

API/CLI

Jalan ListCustomDetectionRuleAssociations kan operasi untuk melihat aturan mana yang terkait dengan akun Anda dan mode saat ini.

aws guardduty list-custom-detection-rule-associations

Operasi massal

Operasi massal menerapkan perubahan mode yang sama ke lebih dari satu aturan, atau satu aturan di lebih dari satu akun.

Console

Pada halaman A turan Deteksi Kustom, pilih beberapa aturan menggunakan kotak centang, lalu pilih Tind akan untuk mengaktifkan atau menonaktifkan semua aturan yang dipilih dalam satu tindakan.

API/CLI

Untuk menerapkan perubahan yang sama ke lebih dari satu aturan, panggil CreateCustomDetectionRuleAssociation sekali per aturan.

for RULE in rule-id-1 rule-id-2; do aws guardduty create-custom-detection-rule-association \ --rule-id "$RULE" \ --mode LIVE done

Untuk mencakup setiap aturan dalam katalog daripada daftar bernama, ganti ID aturan dengan output dari ListCustomDetectionRules:$(aws guardduty list-custom-detection-rules --query 'Rules[].RuleId' --output text).

Untuk menerapkan aturan tunggal ke banyak akun, gunakan konfigurasi organisasi alih-alih panggilan per akun. Konfigurasi organisasi menargetkan akun anggota dengan daftar termasuk dan mengecualikan, dan GuardDuty membuat asosiasi individu. Untuk informasi selengkapnya, lihat Mengelola Aturan Deteksi Kustom di lingkungan multi-akun.

Lari kering

Dalam mode dry run, GuardDuty mengevaluasi peristiwa terhadap aturan tetapi tidak menghasilkan temuan. Sebagai gantinya GuardDuty , pancarkan CloudWatch metrik Amazon yang dapat Anda gunakan untuk mengevaluasi volume sinyal dan perilaku aturan sebelum mengaktifkan deteksi langsung. GuardDuty menerbitkan metrik ini hanya jika aturan cocok dengan suatu peristiwa; jika aturan tidak pernah cocok, tidak menghasilkan metrik dry run.

Gunakan mode dry run untuk memahami bagaimana aturan berperilaku di lingkungan Anda tanpa memicu respons otomatis atau menghasilkan temuan di konsol.

catatan

Asosiasi dry run berakhir 14 hari setelah dibuat. Ketika kedaluwarsa, GuardDuty berhenti mengevaluasi aturan untuk akun tersebut dan aturan kembali ke dinonaktifkan. Untuk mengevaluasi aturan lagi, buat asosiasi dry run baru. Asosiasi langsung tidak kedaluwarsa.

Console
Untuk mengaktifkan aturan dalam mode dry run
  1. Buka GuardDuty konsol di https://console.aws.amazon.com/guardduty/.

  2. Di panel navigasi, pilih Aturan Deteksi K ustom.

  3. Pilih satu atau lebih aturan.

  4. Pilih T ind akan, lalu pilih Aktifkan (Dry Run).

API/CLI

Jalan CreateCustomDetectionRuleAssociation kan operasi dengan mode set toDRY_RUN.

aws guardduty create-custom-detection-rule-association \ --rule-id rule-id \ --mode DRY_RUN

Langsung

Dalam mode langsung, GuardDuty menghasilkan temuan yang muncul di GuardDuty konsol. Temuan diekspor ke Amazon EventBridge dan, jika Anda mengonfigurasinya, ke bucket Amazon S3 yang Anda miliki. Temuan juga dikirim ke AWS layanan terintegrasi seperti AWS Security Hub. Gunakan mode langsung untuk deteksi ancaman aktif di lingkungan Anda.

Console
Untuk mengaktifkan aturan dalam mode langsung
  1. Buka GuardDuty konsol di https://console.aws.amazon.com/guardduty/.

  2. Di panel navigasi, pilih Aturan Deteksi K ustom.

  3. Pilih satu atau lebih aturan.

  4. Pilih Tind akan, lalu pilih Aktifkan (Live).

Untuk mengganti aturan yang ada dari dry run ke live, pilih aturan, pilih Tindakan , lalu pilih Aktifkan (Langsung).

API/CLI

Untuk mengaktifkan aturan baru dalam mode langsung, jalankan CreateCustomDetectionRuleAssociation operasi dengan mode set toLIVE.

aws guardduty create-custom-detection-rule-association \ --rule-id rule-id \ --mode LIVE

Untuk mengganti aturan yang ada dari dry run ke live, jalankan UpdateCustomDetectionRuleAssociation operasi.

Menonaktifkan aturan

Menonaktifkan aturan akan menghapus asosiasi dan GuardDuty menghentikan evaluasi peristiwa terhadap aturan tersebut untuk akun Anda.

Console
Untuk menonaktifkan Aturan Deteksi Kustom
  1. Buka GuardDuty konsol di https://console.aws.amazon.com/guardduty/.

  2. Di panel navigasi, pilih Aturan Deteksi K ustom.

  3. Pilih satu atau beberapa aturan yang ingin Anda nonaktifkan.

  4. Pilih T ind akan, lalu pilih N onaktifkan.

  5. Konfirmasikan tindakan saat diminta.

API/CLI

Jalankan DeleteCustomDetectionRuleAssociation operasi.

aws guardduty delete-custom-detection-rule-association \ --rule-id rule-id