View a markdown version of this page

Gestione delle regole di rilevamento personalizzate - Amazon GuardDuty

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Gestione delle regole di rilevamento personalizzate

GuardDuty applica una regola a un account tramite un'associazione. Un'associazione collega una regola al tuo account e registra la modalità, live o dry run, in cui opera la regola.

In un'organizzazione, l'account GuardDuty amministratore delegato utilizza le configurazioni dell'organizzazione per gestire centralmente le regole per gli account dei membri. Una configurazione organizzativa supporta gli elenchi di inclusione ed esclusione per controllare a quali account si applica una regola. Per ulteriori informazioni, consulta Gestione delle regole di rilevamento personalizzate in ambienti con più account.

Elenco delle regole disponibili

Il catalogo delle regole elenca tutte le regole disponibili, con filtri per nome, gravità, origine dati, tattica MITRE ATT&CK®, tecnica e AWS servizio.

Console
Per elencare le regole disponibili
  1. Apri la GuardDuty console all'indirizzo https://console.aws.amazon.com/guardduty/.

  2. Nel pannello di navigazione, scegli Regole di rilevamento personalizzate.

  3. Usa i controlli del filtro per restringere l'elenco per proprietà (ad esempio, gravità o tattica).

API/CLI

Esegui l'ListCustomDetectionRulesoperazione. Puoi passare filtri per restringere i risultati per nome, gravità, origine dati, tattica, tecnica o servizio.

aws guardduty list-custom-detection-rules \ --filters Name=severity,Values=HIGH

Visualizzazione dello stato delle regole

Ogni regola del tuo account ha uno dei tre stati:

  • Live: la regola è associata in modalità live e genera risultati.

  • Dry run: la regola è associata alla modalità dry run ed emette solo le CloudWatch metriche di Amazon.

  • Disattivata: la regola non è associata e non viene valutata.

Console

La colonna Stato nella pagina Regole di rilevamento personalizzate mostra lo stato corrente di ciascuna regola. Puoi filtrare in base allo stato utilizzando il menu a discesa.

API/CLI

Esegui l'ListCustomDetectionRuleAssociationsoperazione per vedere quali regole sono associate al tuo account e alla relativa modalità attuale.

aws guardduty list-custom-detection-rule-associations

Operazioni in blocco

Le operazioni in blocco applicano la stessa modifica della modalità a più di una regola o a una regola su più di un account.

Console

Nella pagina Regole di rilevamento personalizzate, seleziona più regole utilizzando le caselle di controllo, quindi scegli Azioni per abilitare o disabilitare tutte le regole selezionate in un'unica azione.

API/CLI

Per applicare la stessa modifica a più di una regola, chiama CreateCustomDetectionRuleAssociation una volta per regola.

for RULE in rule-id-1 rule-id-2; do aws guardduty create-custom-detection-rule-association \ --rule-id "$RULE" \ --mode LIVE done

Per coprire tutte le regole del catalogo anziché un elenco denominato, sostituisci gli ID delle regole con l'output di ListCustomDetectionRules:$(aws guardduty list-custom-detection-rules --query 'Rules[].RuleId' --output text).

Per applicare una singola regola a più account, utilizza una configurazione organizzativa anziché chiamate per account. Una configurazione dell'organizzazione si rivolge agli account dei membri con elenchi di inclusione ed esclusione e GuardDuty crea le singole associazioni. Per ulteriori informazioni, consulta Gestione delle regole di rilevamento personalizzate in ambienti con più account.

Funzionamento a secco

In modalità corsa a secco, GuardDuty valuta gli eventi in base alla regola ma non genera risultati. Invece, GuardDuty emette CloudWatch parametri Amazon che puoi utilizzare per valutare il volume del segnale e il comportamento delle regole prima di abilitare il rilevamento in tempo reale. GuardDuty pubblica queste metriche solo quando la regola corrisponde a un evento; se una regola non corrisponde mai, non produce metriche provvisorie.

Usa la modalità dry run per capire come si comporta una regola nel tuo ambiente senza attivare risposte automatiche o generare risultati nella console.

Nota

Un'associazione a secco scade 14 giorni dopo la sua creazione. Quando scade, GuardDuty interrompe la valutazione della regola per quell'account e la regola torna disattivata. Per valutare nuovamente la regola, crea una nuova associazione a secco. Le associazioni attive non scadono.

Console
Per abilitare una regola in modalità di funzionamento a secco
  1. Apri la GuardDuty console all'indirizzo https://console.aws.amazon.com/guardduty/.

  2. Nel pannello di navigazione, scegli Regole di rilevamento personalizzate.

  3. Seleziona una o più regole.

  4. Scegli Azioni, quindi scegli Abilita (Dry Run).

API/CLI

Esegui l'CreateCustomDetectionRuleAssociationoperazione con mode set toDRY_RUN.

aws guardduty create-custom-detection-rule-association \ --rule-id rule-id \ --mode DRY_RUN

Live

In modalità live, GuardDuty genera risultati che vengono visualizzati nella GuardDuty console. I risultati vengono esportati in Amazon EventBridge e, se ne configuri uno, in un bucket Amazon S3 di tua proprietà. I risultati vengono inoltre inviati a AWS servizi integrati come AWS Security Hub. Utilizza la modalità live per il rilevamento attivo delle minacce nel tuo ambiente.

Console
Per abilitare una regola in modalità live
  1. Apri la GuardDuty console all'indirizzo https://console.aws.amazon.com/guardduty/.

  2. Nel pannello di navigazione, scegli Regole di rilevamento personalizzate.

  3. Seleziona una o più regole.

  4. Scegli Azioni, quindi scegli Abilita (Live).

Per cambiare una regola esistente da Dry Run a Live, seleziona la regola, scegli Azioni, quindi scegli Abilita (Live).

API/CLI

Per abilitare una nuova regola in modalità live, esegui l'CreateCustomDetectionRuleAssociationoperazione con mode set toLIVE.

aws guardduty create-custom-detection-rule-association \ --rule-id rule-id \ --mode LIVE

Per cambiare una regola esistente da dry run a live, esegui l'UpdateCustomDetectionRuleAssociationoperazione.

Regole di disabilitazione

La disabilitazione di una regola rimuove l'associazione e GuardDuty impedisce la valutazione degli eventi rispetto a quella regola per l'account.

Console
Per disattivare le regole di rilevamento personalizzate
  1. Apri la GuardDuty console all'indirizzo https://console.aws.amazon.com/guardduty/.

  2. Nel pannello di navigazione, scegli Regole di rilevamento personalizzate.

  3. Seleziona una o più regole che desideri disattivare.

  4. Scegli Azioni, quindi scegli Disabilita.

  5. Conferma l'azione quando richiesto.

API/CLI

Esegui l'DeleteCustomDetectionRuleAssociationoperazione.

aws guardduty delete-custom-detection-rule-association \ --rule-id rule-id