View a markdown version of this page

Regole di rilevamento personalizzate disponibili - Amazon GuardDuty

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Regole di rilevamento personalizzate disponibili

GuardDuty possiede e gestisce una libreria di regole che puoi abilitare nei tuoi account. GuardDuty aggiunge nuove regole e perfeziona quelle esistenti nel tempo per migliorare la precisione del rilevamento e ridurre i falsi positivi. Ogni aggiornamento delle regole è dotato di una versione. Poiché le regole disponibili cambiano, l'operazione ListCustomDetectionRules API è la fonte autorevole per le regole che è attualmente possibile abilitare. Per informazioni sulle regole disponibili, consulta. Tipi di ricerca delle regole di rilevamento personalizzate

Nota

La disponibilità delle singole regole dipende dalla disponibilità del AWS servizio e della funzionalità corrispondenti in ciascuna regione. Ad esempio, le regole destinate AWS alle organizzazioni o ad Amazon Simple Email Service sono disponibili solo nelle regioni in cui operano tali servizi. Allo stesso modo, le regole destinate agli URL delle funzioni Lambda o alle istanze dei notebook SageMaker AI sono disponibili solo nelle regioni in cui tali funzionalità sono supportate.

Visualizzazione della logica di rilevamento delle regole

Ogni regola definisce condizioni specifiche che determinano il momento in cui viene attivata. Puoi controllare la logica di rilevamento per qualsiasi regola:

  • Console: nella GuardDuty console, accedi a Regole di rilevamento personalizzate e scegli il nome di una regola. Il pannello diviso mostra la logica di rilevamento della regola nella scheda Dettagli.

  • API: richiama l'GetCustomDetectionRuleoperazione. La risposta include l'espressione della regola nel Definition.Expression campo.

L'immagine seguente mostra il catalogo delle regole di rilevamento personalizzate.

Catalogo delle regole di rilevamento personalizzate che elenca le regole disponibili con colonne per nome, gravità e stato e controlli di filtro delle proprietà sopra la tabella.

L'immagine seguente mostra il pannello dei dettagli delle regole con la logica di rilevamento.

Pannello diviso con i dettagli della regola con la scheda Dettagli selezionata, che mostra l'espressione della logica di SQL-based rilevamento della regola.

Funzioni utilizzate nella logica di rilevamento

Le regole di rilevamento personalizzate utilizzano condizioni SQL che valutano i campi AWS CloudTrail degli eventi. Alcune regole utilizzano funzioni specializzate per ispezionare strutture JSON annidate all'interno di campi di eventi come e. requestParameters responseElements La tabella seguente descrive le funzioni che potrebbero apparire nella logica di rilevamento delle regole.

Funzione

Valori restituiti

Description

get_json_object(json, path)

Stringa

Estrae un valore da un documento JSON utilizzando un percorso separato da punti (ad esempio,). $.requestParameters.bucketName Restituisce il valore come stringa.

json_collect_values(json, path, field)

Array

Passa a un array all'interno di un documento JSON e raccoglie il campo specificato da ogni elemento. Questa funzione estrae un elenco di valori da strutture ripetute come le dichiarazioni delle politiche IAM o le regole dei gruppi di sicurezza.

get_aws_principal(policy_json, effect)

Array

Analizza una policy sulle risorse IAM, Amazon S3 o Lambda e restituisce i principi dell' AWS account dalle dichiarazioni che corrispondono all'effetto specificato (Allow o Deny). Questa funzione rileva l'accesso tra account nelle policy delle risorse.

policy_has_public_principal(policy_json, effect)

Booleano

Restituisce true quando una qualsiasi dichiarazione con l'effetto specificato concede l'accesso a un principal pubblico (). "*" Questa funzione rileva le politiche che consentono l'accesso pubblico.