

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Regole di rilevamento personalizzate disponibili
<a name="custom-detection-rules-available"></a>

GuardDuty possiede e gestisce una libreria di regole che puoi abilitare nei tuoi account. GuardDuty aggiunge nuove regole e perfeziona quelle esistenti nel tempo per migliorare la precisione del rilevamento e ridurre i falsi positivi. Ogni aggiornamento delle regole è dotato di una versione. Poiché le regole disponibili cambiano, l'operazione [ListCustomDetectionRules](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListCustomDetectionRules.html) API è la fonte autorevole per le regole che è attualmente possibile abilitare. Per informazioni sulle regole disponibili, consulta. [Tipi di ricerca delle regole di rilevamento personalizzate](findings-custom-detection-rules.md)

**Nota**  
La disponibilità delle singole regole dipende dalla disponibilità del AWS servizio e della funzionalità corrispondenti in ciascuna regione. Ad esempio, le regole destinate AWS alle organizzazioni o ad Amazon Simple Email Service sono disponibili solo nelle regioni in cui operano tali servizi. Allo stesso modo, le regole destinate agli URL delle funzioni Lambda o alle istanze dei notebook SageMaker AI sono disponibili solo nelle regioni in cui tali funzionalità sono supportate.

## Visualizzazione della logica di rilevamento delle regole
<a name="custom-detection-rules-viewing-logic"></a>

Ogni regola definisce condizioni specifiche che determinano il momento in cui viene attivata. Puoi controllare la logica di rilevamento per qualsiasi regola:
+ **Console**: nella GuardDuty console, accedi a Regole ** di rilevamento ** personalizzate e scegli il nome di una regola. Il pannello diviso mostra la logica di rilevamento della regola ** nella scheda ** Dettagli.
+ **API**: richiama l'[GetCustomDetectionRule](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_GetCustomDetectionRule.html)operazione. La risposta include l'espressione della regola nel `Definition.Expression` campo.

L'immagine seguente mostra il catalogo delle regole di rilevamento personalizzate.

![Catalogo delle regole di rilevamento personalizzate che elenca le regole disponibili con colonne per nome, gravità e stato e controlli di filtro delle proprietà sopra la tabella.](https://docs.aws.amazon.com/it_it/guardduty/latest/ug/images/custom-detection-rules-rule-catalog.png)


L'immagine seguente mostra il pannello dei dettagli delle regole con la logica di rilevamento.

![Pannello diviso con i dettagli della regola con la scheda Dettagli selezionata, che mostra l'espressione della logica di SQL-based rilevamento della regola.](https://docs.aws.amazon.com/it_it/guardduty/latest/ug/images/custom-detection-rules-rule.png)


## Funzioni utilizzate nella logica di rilevamento
<a name="custom-detection-rules-functions"></a>

Le regole di rilevamento personalizzate utilizzano condizioni SQL che valutano i campi AWS CloudTrail degli eventi. Alcune regole utilizzano funzioni specializzate per ispezionare strutture JSON annidate all'interno di campi di eventi come e. `requestParameters` `responseElements` La tabella seguente descrive le funzioni che potrebbero apparire nella logica di rilevamento delle regole.


| Funzione | Valori restituiti | Description | 
| --- | --- | --- | 
| `get_json_object(json, path)` | Stringa | Estrae un valore da un documento JSON utilizzando un percorso separato da punti (ad esempio,). `$.requestParameters.bucketName` Restituisce il valore come stringa. | 
| `json_collect_values(json, path, field)` | Array | Passa a un array all'interno di un documento JSON e raccoglie il campo specificato da ogni elemento. Questa funzione estrae un elenco di valori da strutture ripetute come le dichiarazioni delle politiche IAM o le regole dei gruppi di sicurezza. | 
| `get_aws_principal(policy_json, effect)` | Array | Analizza una policy sulle risorse IAM, Amazon S3 o Lambda e restituisce i principi dell' AWS account dalle dichiarazioni che corrispondono all'effetto specificato (Allow o Deny). Questa funzione rileva l'accesso tra account nelle policy delle risorse. | 
| `policy_has_public_principal(policy_json, effect)` | Booleano | Restituisce true quando una qualsiasi dichiarazione con l'effetto specificato concede l'accesso a un principal pubblico (). `"*"` Questa funzione rileva le politiche che consentono l'accesso pubblico. | 