Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Cos'è Amazon Detective?
Amazon Detective consente di analizzare, esaminare e identificare rapidamente la causa principale degli esiti di sicurezza o delle attività sospette. Detective raccoglie automaticamente i dati di log dalle tue risorse AWS . Utilizza quindi il machine learning, l’analisi statistica e la teoria dei grafi per generare visualizzazioni che consentono di condurre indagini sulla sicurezza più rapide ed efficaci. Le aggregazioni di dati, i riepiloghi e il contesto predefiniti di Detective facilitano e velocizzano l’analisi e la determinazione della natura e dell’estensione dei possibili problemi di sicurezza.
Con Detective puoi accedere fino a un anno di dati storici degli eventi. Questi dati sono disponibili attraverso una serie di visualizzazioni che mostrano le variazioni del tipo e del volume di attività in una finestra temporale selezionata. Il detective collega queste modifiche ai GuardDuty risultati. Per ulteriori informazioni sui dati di origine in Detective, consulta Dati di origine utilizzati in un grafico del comportamento di Detective.
Aggregando automaticamente i dati e fornendo strumenti visivi, Amazon Detective ti consente di condurre indagini di sicurezza più rapide ed efficienti. Puoi analizzare rapidamente i potenziali problemi e determinare l'ambito delle minacce alla sicurezza.
Argomenti
Caratteristiche di Amazon Detective
Ecco alcuni dei principali modi in cui Amazon Detective è utile per indagare su attività sospette nel tuo AWS ambiente e analizzare le risorse per identificare la causa principale dei problemi di sicurezza.
- Gruppi di ricerca investigativa
-
I gruppi di ricerca investigativa consentono di esaminare più attività in relazione a un potenziale evento di sicurezza. È possibile analizzare la causa principale dei GuardDuty risultati di elevata gravità utilizzando i gruppi di ricerca. Se un autore della minaccia sta tentando di compromettere AWS l'ambiente, in genere esegue una sequenza di azioni che genera molteplici risultati di sicurezza e comportamenti insoliti.
La pagina dei gruppi di ricerca di Detective mostra tutti i gruppi di risultati correlati estratti dal grafico del comportamento. Per ulteriori informazioni su come sfruttare i gruppi di ricerca per analizzare la causa principale dei risultati di sicurezza, vedi Analisi dei gruppi di ricerca in Detective.
Detective fornisce una visualizzazione interattiva di ciascun gruppo di ricerca per aiutarti a indagare sui problemi di sicurezza in modo più rapido e completo. La visualizzazione è progettata per mostrare le entità e i risultati coinvolti in un incidente di sicurezza, facilitando la comprensione delle connessioni e delle cause principali e aiutandoti a indagare sui problemi più velocemente e in modo più approfondito con meno sforzo. Il pannello Finding group Visualization mostra i risultati e le entità coinvolte in un gruppo di ricerca.
- Indagine investigativa per valutare i risultati
-
Con Detective Investigation puoi analizzare gli utenti e i ruoli IAM utilizzando indicatori di compromissione, che possono aiutarti a determinare se una risorsa è coinvolta in un incidente di sicurezza. Un indicatore di compromissione (IOC) è un artefatto osservato all'interno o su una rete, un sistema o un ambiente in grado di identificare (con un elevato livello di sicurezza) attività dannose o incidenti di sicurezza. Con le indagini investigative, puoi massimizzare l'efficienza, concentrarti sulle minacce alla sicurezza e rafforzare le capacità di risposta agli incidenti.
Detective Investigation utilizza modelli di machine learning e intelligence sulle minacce per individuare solo i problemi più critici e sospetti, consentendoti di concentrarti sulle indagini di alto livello. Analizza automaticamente le risorse presenti nell' AWS ambiente per identificare potenziali indicatori di compromissione o attività sospette. Ciò consente di identificare i modelli e comprendere quali risorse sono interessate dagli eventi di sicurezza, offrendo un approccio proattivo all'identificazione e alla mitigazione delle minacce.
Puoi utilizzare Avvia un'indagine investigativa dalla console Detective eseguendo un'indagine investigativa. https://docs.aws.amazon.com/ Per eseguire un'indagine a livello di codice, utilizza il StartInvestigation funzionamento dell'API Detective. Per eseguire un'indagine utilizzando AWS Command Line Interface (AWS CLI), esegui il comando start-investigation. https://awscli.amazonaws.com/v2/documentation/api/latest/reference/detective/start-investigation.html
- Integrazione investigativa con Amazon Security Lake
-
Detective si integra con Amazon Security Lake, il che significa che puoi interrogare e recuperare i dati di registro grezzi archiviati da Security Lake. Con questa integrazione, puoi raccogliere registri ed eventi dalle seguenti fonti, supportate in modo nativo da Security Lake.
-
AWS CloudTrail gestione degli eventi versione 1.0 e successive
-
Amazon Virtual Private Cloud (Amazon VPC) Flow Logs versione 1.0 e successive
-
Registro di controllo di Amazon Elastic Kubernetes Service (Amazon EKS) versione 2.0
Dopo aver integrato Detective con Security Lake, Detective inizia a estrarre i log grezzi da Security Lake relativi agli eventi di AWS CloudTrail gestione e ai log di flusso di Amazon VPC. Puoi interrogare i log non elaborati per visualizzare i log e gli eventi in Detective.
-
- Analizza il volume del flusso di VPC
-
Con Detective puoi esaminare in modo interattivo i dettagli delle attività dei flussi di rete del cloud privato virtuale (VPC) delle tue istanze Amazon Elastic Compute Cloud (Amazon EC2) e dei pod Kubernetes. Detective raccoglie automaticamente i log dei flussi VPC dagli account monitorati, li aggrega per istanza EC2 e presenta riepiloghi visivi e analisi su questi flussi di rete.
Per un'istanza EC2, i dettagli dell'attività per Volume globale dei flussi VPC mostrano le interazioni tra l'istanza EC2 e gli indirizzi IP durante un intervallo di tempo selezionato.
Per un pod Kubernetes, Volume globale dei flussi VPC mostra il volume complessivo di byte in entrata e in uscita dall'indirizzo IP assegnato al pod Kubernetes per tutti gli indirizzi IP di destinazione.
Accesso ad Amazon Detective
Amazon Detective è disponibile nella maggior parte dei casi. Regioni AWS Per un elenco delle regioni in cui Detective è attualmente disponibile, consulta gli endpoint e le quote di Amazon Detective nel. Riferimenti generali di AWS Per informazioni sulla gestione del Regioni AWS tuo account Account AWS, consulta Specificare quale Regioni AWS account può utilizzare nella Guida di riferimento. Gestione dell'account AWS
In ogni regione, puoi collaborare con Detective in uno dei seguenti modi.
- Console di gestione AWS
-
Console di gestione AWS È un'interfaccia basata su browser che puoi utilizzare per creare e gestire risorse. AWS Come parte di tale console, la console Amazon Detective fornisce l'accesso al tuo account, ai dati e alle risorse di Detective. Puoi eseguire qualsiasi attività di Detective utilizzando la console Detective: esamina le potenziali minacce alla sicurezza e analizza, indaga e identifica la causa principale dei risultati di sicurezza.
- AWS strumenti da riga di comando
-
Con gli strumenti da riga di AWS comando, puoi impartire comandi dalla riga di comando del tuo sistema per eseguire attività e AWS attività di Detective. L'uso della riga di comando può essere più rapido e conveniente rispetto all'utilizzo della console. Gli strumenti a riga di comando sono inoltre utili per creare script che eseguono le attività di .
AWS fornisce due set di strumenti da riga di comando: AWS Command Line Interface (AWS CLI) e AWS Strumenti per PowerShell. Per informazioni sull'installazione e l'utilizzo di AWS CLI, consultare la Guida AWS Command Line Interface per l'utente. Per informazioni sull'installazione e l'uso degli Strumenti per PowerShell, consulta la Guida per AWS Strumenti per PowerShell l'utente.
- AWS SDK
-
AWS fornisce SDK costituiti da librerie e codice di esempio per vari linguaggi e piattaforme di programmazione, ad esempio Java, Go, Python, C++ e .NET. Gli SDK forniscono un comodo accesso programmatico a Detective e altro. Servizi AWS Gestiscono inoltre attività come la firma crittografica delle richieste, la gestione degli errori e il ritentativo automatico delle richieste. Per informazioni sull'installazione e l'utilizzo degli AWS SDK, consulta Tools to Build on. AWS
- API REST di Amazon Detective
-
L'API REST di Amazon Detective ti offre un accesso programmatico completo all'account, ai dati e alle risorse di Detective. Con questa API, puoi inviare richieste HTTPS direttamente a Detective. Tuttavia, a differenza degli strumenti a riga di AWS comando e degli SDK, l'uso di questa API richiede che l'applicazione gestisca dettagli di basso livello, come la generazione di un hash per firmare una richiesta. Per informazioni su questa API, consulta il Detective API Reference.
Prezzi di Amazon Detective
Come per altri AWS prodotti, non ci sono contratti o impegni minimi per l'utilizzo di Amazon Detective.
I prezzi di Detective si basano su diverse dimensioni e addebitano una tariffa fissa a più livelli per GB per tutti i dati indipendentemente dalla fonte. Per ulteriori informazioni, consulta i prezzi di Amazon Detective.
Per aiutarti a comprendere e prevedere il costo dell'utilizzo di Detective, Detective fornisce una stima dei costi di utilizzo del tuo account. Puoi rivedere queste stime sulla console Amazon Detective e accedervi con l'API Amazon Detective. A seconda di come utilizzi il servizio, potresti incorrere in costi aggiuntivi se ne utilizzi altri Servizi AWS in combinazione con determinate funzionalità di Detective, come l'integrazione con Security Lake e Detective Investigations.
Quando abiliti Detective per la prima volta, vieni automaticamente iscritto alla versione di Account AWS prova gratuita di 30 giorni di Detective. Sono inclusi gli account individuali abilitati come parte di un'organizzazione in. AWS Organizations Durante la prova gratuita, l'utilizzo di Detective è gratuito nell'applicabile Regione AWS.
Per aiutarti a comprendere e prevedere il costo dell'utilizzo di Detective al termine del periodo di prova gratuito, Detective ti fornisce una stima dei costi di utilizzo in base all'utilizzo di Detective durante il periodo di prova. I dati di utilizzo indicano anche il tempo che rimane prima della fine della prova gratuita. Puoi esaminare i dati relativi all'utilizzo del tuo account Detective sulla console Amazon Detective e accedervi con l'API Amazon Detective.
Come funziona Detective?
Detective estrae automaticamente eventi basati sul tempo, come tentativi di accesso, chiamate API e traffico di rete dai AWS CloudTrail log di flusso di Amazon VPC. Inoltre, acquisisce i risultati rilevati da. GuardDuty
A partire da questi eventi, Detective utilizza il machine learning e la visualizzazione per creare una vista unificata, interattiva dei comportamenti delle risorse e delle interazioni tra di esse nel tempo. È possibile esplorare questo grafico del comportamento per esaminare possibili azioni, come i tentativi di accesso non riusciti o le chiamate API sospette. Puoi anche vedere come queste azioni influiscono su risorse come AWS account e istanze Amazon EC2. Puoi modificare l'ambito e la tempistica del grafico di comportamento per una serie di attività:
-
Esamina rapidamente qualsiasi attività che non rientri nella norma.
-
Identifica gli schemi che possono indicare un problema di sicurezza.
-
Scopri tutte le risorse interessate da un risultato.
Le visualizzazioni personalizzate di Detective forniscono una base e riepilogano le informazioni sull'account. Questi risultati possono aiutare a rispondere a domande come "È una chiamata API insolita per questo ruolo?" Oppure "È previsto questo picco di traffico da questa istanza?"
Con Detective, non è più necessario organizzare i dati o sviluppare, configurare o ottimizzare le query e i propri algoritmi. Non sono previsti costi anticipati, vengono addebitati solo gli eventi analizzati, senza software aggiuntivo da implementare o altri feed a cui abbonarsi.
Chi usa Detective?
Quando un account abilita Detective, diventa l'account amministratore per un grafico di comportamento. Un grafico del comportamento è un insieme collegato di dati estratti e analizzati da uno o più account. AWS Gli account amministratore invitano gli account membri a contribuire con i propri dati al grafico di comportamento dell'account amministratore.
Detective è inoltre integrato con. AWS Organizations L'account di gestione dell'organizzazione indica un account amministratore di Detective per l'organizzazione. L'account amministratore di Detective abilita gli account dell'organizzazione come account membri nel grafico di comportamento dell'organizzazione.
Per informazioni su come Detective utilizza i dati di origine degli account del grafico comportamentale, consulta Dati di origine utilizzati in un grafico del comportamento di Detective.
Per informazioni su come gli account amministratore gestiscono i grafici del comportamento, consulta Gestione degli account in Detective. Per informazioni su come gli account membri gestiscono il grafico di comportamento, gli inviti e le iscrizioni, consulta Per gli account membri: gestione degli inviti e delle iscrizioni al grafico di comportamento.
L'account amministratore utilizza le analisi e le visualizzazioni generate dal grafico del comportamento per esaminare AWS risorse e risultati. GuardDuty Utilizzando le integrazioni di Detective con GuardDuty e AWS Security Hub CSPM, puoi passare da una GuardDuty scoperta in questi servizi direttamente alla console Detective.
Un'indagine di Detective si concentra sull'attività connessa alle risorse AWS coinvolte. Per una panoramica del processo di indagine in Detective, consulta Come viene usato Amazon Detective per le indagini nella Guida per l'utente di Detective.
Servizi correlati
Per proteggere ulteriormente dati, carichi di lavoro e applicazioni in AWS, valuta la possibilità di utilizzare quanto segue Servizi AWS in combinazione con Amazon Detective.
- AWS Security Hub CSPM
-
AWS Security Hub CSPM ti offre una visione completa dello stato di sicurezza delle tue AWS risorse e ti aiuta a confrontare il tuo AWS ambiente rispetto agli standard e alle best practice del settore della sicurezza. Lo fa in parte consumando, aggregando, organizzando e dando priorità ai risultati di sicurezza provenienti da diversi prodotti AWS Partner Network Servizi AWS (APN) supportati (incluso Detective). Security Hub CSPM ti aiuta ad analizzare le tendenze di sicurezza e a identificare i problemi di sicurezza con la massima priorità nel tuo ambiente. AWS
Per saperne di più su Security Hub CSPM, consulta la Guida per l'utente. AWS Security Hub CSPM
- Amazon GuardDuty
-
Amazon GuardDuty è un servizio di monitoraggio della sicurezza che analizza ed elabora determinati tipi di AWS log, come i log degli eventi relativi AWS CloudTrail ai dati per Amazon S3 e CloudTrail i log degli eventi di gestione. Utilizza feed di intelligence sulle minacce, come elenchi di indirizzi IP e domini dannosi e l'apprendimento automatico per identificare attività impreviste, potenzialmente non autorizzate e dannose all'interno del tuo ambiente. AWS
Per saperne di più GuardDuty, consulta la Amazon GuardDuty User Guide.
- Amazon Security Lake
-
Amazon Security Lake è un servizio di data lake di sicurezza completamente gestito. Puoi utilizzare Security Lake per centralizzare automaticamente i dati di sicurezza provenienti da AWS ambienti, provider SaaS, fonti locali, fonti cloud e fonti di terze parti in un data lake appositamente creato e archiviato nel tuo account. AWS Security Lake ti aiuta ad analizzare i dati di sicurezza in modo da ottenere un quadro più completo del tuo livello di sicurezza in tutta l'organizzazione. Con Security Lake, puoi anche migliorare la protezione di carichi di lavoro, applicazioni e dati.
Per ulteriori informazioni su Security Lake, consulta la Amazon Security Lake User Guide. Per ulteriori informazioni sull'utilizzo congiunto di Detective e Security Lake, consultaIntegrazione di Amazon Detective con Amazon Security Lake.
Per ulteriori informazioni sui servizi AWS di sicurezza aggiuntivi, vedi Sicurezza, identità e conformità su AWS