View a markdown version of this page

Aturan Deteksi Kustom di GuardDuty - Amazon GuardDuty

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Aturan Deteksi Kustom di GuardDuty

Aturan Deteksi Kustom menyediakan pustaka aturan bawaan yang mendeteksi aktivitas yang tidak Anda harapkan terjadi di AWS lingkungan Anda. GuardDuty membangun dan memelihara aturan ini dan menjelaskan masing-masing menggunakan kosakata teknik ancaman yang mapan yang diambil dari katalog seperti MITRE ATT&CK® dan Katalog Teknik AWS Ancaman. Anda mengaktifkan setiap aturan untuk aktivitas yang ingin Anda deteksi, baik dalam mode dry run untuk mengukurnya terlebih dahulu atau mode langsung untuk menghasilkan temuan.

Tim keamanan sering tahu bahwa tindakan tertentu tidak boleh terjadi di akun tertentu. Tindakan seperti berbagi AMI, menghapus Log Aliran VPC, atau masuk tanpa MFA dapat menjadi rutin di satu akun dan tanda kompromi di akun lain. Sebagian besar GuardDuty temuan mengidentifikasi aktivitas yang mencurigakan di lingkungan apa pun. Aturan Deteksi Kustom memungkinkan Anda mendeteksi aktivitas yang mencurigakan hanya di akun yang tidak Anda harapkan.

Aturan Deteksi Kustom menggunakan konsep berikut:

Aturan

Deteksi bawaan yang GuardDuty memiliki dan memelihara. Setiap aturan menargetkan satu teknik ancaman dan mendefinisikan kondisi yang menyebabkannya cocok.

Asosiasi

Tautan antara aturan dan akun. Asosiasi merekam mode di mana aturan berjalan untuk akun itu. Aturan tanpa asosiasi tidak dievaluasi.

Modus

Perilaku aturan terkait saat mencocokkan aktivitas. Setiap aturan mendukung dua mode:

  • Lang sung — GuardDuty menghasilkan temuan saat aturan cocok dengan aktivitas. Mode langsung tidak kedaluwarsa.

  • Dry run — GuardDuty mengevaluasi aturan dan memancarkan CloudWatch metrik Amazon tetapi tidak menghasilkan temuan. Gunakan dry run untuk mengukur volume sinyal sebelum Anda berkomitmen untuk deteksi langsung. GuardDuty memancarkan metrik ini hanya ketika aturan cocok dengan suatu peristiwa, sehingga aturan yang tidak pernah cocok tidak menghasilkan metrik run kering. Dry run secara otomatis kedaluwarsa setelah 14 hari.

Konfigurasi organisasi

Konfigurasi aturan yang diterapkan akun GuardDuty administrator yang didelegasikan ke akun anggota dalam organisasi. GuardDuty membuat asosiasi individu di setiap akun yang ditargetkan, termasuk akun yang bergabung nanti. Untuk informasi selengkapnya, lihat Mengelola Aturan Deteksi Kustom di lingkungan multi-akun.

Sinyal

Satu kejadian yang diamati dari aktivitas yang dideteksi oleh aturan. GuardDutymenggabungkan sinyal berbagi taktik, layanan, dan teknik menjadi satu temuan.