Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Regole di rilevamento personalizzate disponibili
GuardDuty possiede e gestisce una libreria di regole che puoi abilitare nei tuoi account. GuardDuty aggiunge nuove regole e perfeziona quelle esistenti nel tempo per migliorare la precisione del rilevamento e ridurre i falsi positivi. Ogni aggiornamento delle regole è dotato di una versione. Poiché le regole disponibili cambiano, l'operazione ListCustomDetectionRules API è la fonte autorevole per le regole che è attualmente possibile abilitare. Per informazioni sulle regole disponibili, consulta. Tipi di ricerca delle regole di rilevamento personalizzate
Nota
La disponibilità delle singole regole dipende dalla disponibilità del AWS servizio e della funzionalità corrispondenti in ciascuna regione. Ad esempio, le regole destinate AWS alle organizzazioni o ad Amazon Simple Email Service sono disponibili solo nelle regioni in cui operano tali servizi. Allo stesso modo, le regole destinate agli URL delle funzioni Lambda o alle istanze dei notebook SageMaker AI sono disponibili solo nelle regioni in cui tali funzionalità sono supportate.
Visualizzazione della logica di rilevamento delle regole
Ogni regola definisce condizioni specifiche che determinano il momento in cui viene attivata. Puoi controllare la logica di rilevamento per qualsiasi regola:
-
Console: nella GuardDuty console, accedi a Regole di rilevamento personalizzate e scegli il nome di una regola. Il pannello diviso mostra la logica di rilevamento della regola nella scheda Dettagli.
-
API: richiama l'GetCustomDetectionRuleoperazione. La risposta include l'espressione della regola nel
Definition.Expressioncampo.
L'immagine seguente mostra il catalogo delle regole di rilevamento personalizzate.
L'immagine seguente mostra il pannello dei dettagli delle regole con la logica di rilevamento.
Funzioni utilizzate nella logica di rilevamento
Le regole di rilevamento personalizzate utilizzano condizioni SQL che valutano i campi AWS CloudTrail degli eventi. Alcune regole utilizzano funzioni specializzate per ispezionare strutture JSON annidate all'interno di campi di eventi come e. requestParameters responseElements La tabella seguente descrive le funzioni che potrebbero apparire nella logica di rilevamento delle regole.
Funzione |
Valori restituiti |
Description |
|---|---|---|
|
Stringa |
Estrae un valore da un documento JSON utilizzando un percorso separato da punti (ad esempio,). |
|
Array |
Passa a un array all'interno di un documento JSON e raccoglie il campo specificato da ogni elemento. Questa funzione estrae un elenco di valori da strutture ripetute come le dichiarazioni delle politiche IAM o le regole dei gruppi di sicurezza. |
|
Array |
Analizza una policy sulle risorse IAM, Amazon S3 o Lambda e restituisce i principi dell' AWS account dalle dichiarazioni che corrispondono all'effetto specificato (Allow o Deny). Questa funzione rileva l'accesso tra account nelle policy delle risorse. |
|
Booleano |
Restituisce true quando una qualsiasi dichiarazione con l'effetto specificato concede l'accesso a un principal pubblico (). |