Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengelola Aturan Deteksi Kustom
GuardDuty menerapkan aturan ke akun melalui as osiasi. Asosiasi menautkan aturan ke akun Anda dan mencatat mode, live atau dry run, di mana aturan beroperasi.
Dalam organisasi, akun GuardDuty administrator yang didelegasikan menggunakan konfigurasi organisasi untuk mengelola aturan untuk akun anggota secara terpusat. Konfigurasi organisasi mendukung daftar termasuk dan mengecualikan untuk mengontrol akun mana aturan berlaku. Untuk informasi selengkapnya, lihat Mengelola Aturan Deteksi Kustom di lingkungan multi-akun.
Daftar aturan yang tersedia
Katalog aturan mencantumkan setiap aturan yang tersedia, dengan filter untuk nama, tingkat keparahan, sumber data, taktik MITRE ATT&CK®, teknik, dan AWS layanan.
Melihat status aturan
Setiap aturan di akun Anda memiliki salah satu dari tiga status:
-
Lang sung — Aturan dikaitkan dalam mode langsung dan menghasilkan temuan.
-
Dry run — Aturan dikaitkan dalam mode dry run dan hanya memancarkan CloudWatch metrik Amazon.
-
Dinonaktifkan — Aturan tidak memiliki asosiasi dan tidak dievaluasi.
Operasi massal
Operasi massal menerapkan perubahan mode yang sama ke lebih dari satu aturan, atau satu aturan di lebih dari satu akun.
Lari kering
Dalam mode dry run, GuardDuty mengevaluasi peristiwa terhadap aturan tetapi tidak menghasilkan temuan. Sebagai gantinya GuardDuty , pancarkan CloudWatch metrik Amazon yang dapat Anda gunakan untuk mengevaluasi volume sinyal dan perilaku aturan sebelum mengaktifkan deteksi langsung. GuardDuty menerbitkan metrik ini hanya jika aturan cocok dengan suatu peristiwa; jika aturan tidak pernah cocok, tidak menghasilkan metrik dry run.
Gunakan mode dry run untuk memahami bagaimana aturan berperilaku di lingkungan Anda tanpa memicu respons otomatis atau menghasilkan temuan di konsol.
catatan
Asosiasi dry run berakhir 14 hari setelah dibuat. Ketika kedaluwarsa, GuardDuty berhenti mengevaluasi aturan untuk akun tersebut dan aturan kembali ke dinonaktifkan. Untuk mengevaluasi aturan lagi, buat asosiasi dry run baru. Asosiasi langsung tidak kedaluwarsa.
Langsung
Dalam mode langsung, GuardDuty menghasilkan temuan yang muncul di GuardDuty konsol. Temuan diekspor ke Amazon EventBridge dan, jika Anda mengonfigurasinya, ke bucket Amazon S3 yang Anda miliki. Temuan juga dikirim ke AWS layanan terintegrasi seperti AWS Security Hub. Gunakan mode langsung untuk deteksi ancaman aktif di lingkungan Anda.
Menonaktifkan aturan
Menonaktifkan aturan akan menghapus asosiasi dan GuardDuty menghentikan evaluasi peristiwa terhadap aturan tersebut untuk akun Anda.