Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Gestione delle regole di rilevamento personalizzate
GuardDuty applica una regola a un account tramite un'associazione. Un'associazione collega una regola al tuo account e registra la modalità, live o dry run, in cui opera la regola.
In un'organizzazione, l'account GuardDuty amministratore delegato utilizza le configurazioni dell'organizzazione per gestire centralmente le regole per gli account dei membri. Una configurazione organizzativa supporta gli elenchi di inclusione ed esclusione per controllare a quali account si applica una regola. Per ulteriori informazioni, consulta Gestione delle regole di rilevamento personalizzate in ambienti con più account.
Elenco delle regole disponibili
Il catalogo delle regole elenca tutte le regole disponibili, con filtri per nome, gravità, origine dati, tattica MITRE ATT&CK®, tecnica e AWS servizio.
- Console
-
Per elencare le regole disponibili
-
Apri la GuardDuty console all'indirizzo https://console.aws.amazon.com/guardduty/.
-
Nel pannello di navigazione, scegli Regole di rilevamento personalizzate.
-
Usa i controlli del filtro per restringere l'elenco per proprietà (ad esempio, gravità o tattica).
- API/CLI
-
Esegui l'ListCustomDetectionRulesoperazione. Puoi passare filtri per restringere i risultati per nome, gravità, origine dati, tattica, tecnica o servizio.
aws guardduty list-custom-detection-rules \
--filters Name=severity,Values=HIGH
Visualizzazione dello stato delle regole
Ogni regola del tuo account ha uno dei tre stati:
-
Live: la regola è associata in modalità live e genera risultati.
-
Dry run: la regola è associata alla modalità dry run ed emette solo le CloudWatch metriche di Amazon.
-
Disattivata: la regola non è associata e non viene valutata.
- Console
-
La colonna Stato nella pagina Regole di rilevamento personalizzate mostra lo stato corrente di ciascuna regola. Puoi filtrare in base allo stato utilizzando il menu a discesa.
- API/CLI
-
Esegui l'ListCustomDetectionRuleAssociationsoperazione per vedere quali regole sono associate al tuo account e alla relativa modalità attuale.
aws guardduty list-custom-detection-rule-associations
Operazioni in blocco
Le operazioni in blocco applicano la stessa modifica della modalità a più di una regola o a una regola su più di un account.
- Console
-
Nella pagina Regole di rilevamento personalizzate, seleziona più regole utilizzando le caselle di controllo, quindi scegli Azioni per abilitare o disabilitare tutte le regole selezionate in un'unica azione.
- API/CLI
-
Per applicare la stessa modifica a più di una regola, chiama CreateCustomDetectionRuleAssociation una volta per regola.
for RULE in rule-id-1 rule-id-2; do
aws guardduty create-custom-detection-rule-association \
--rule-id "$RULE" \
--mode LIVE
done
Per coprire tutte le regole del catalogo anziché un elenco denominato, sostituisci gli ID delle regole con l'output di ListCustomDetectionRules:$(aws guardduty list-custom-detection-rules --query
'Rules[].RuleId' --output text).
Per applicare una singola regola a più account, utilizza una configurazione organizzativa anziché chiamate per account. Una configurazione dell'organizzazione si rivolge agli account dei membri con elenchi di inclusione ed esclusione e GuardDuty crea le singole associazioni. Per ulteriori informazioni, consulta Gestione delle regole di rilevamento personalizzate in ambienti con più account.
Funzionamento a secco
In modalità corsa a secco, GuardDuty valuta gli eventi in base alla regola ma non genera risultati. Invece, GuardDuty emette CloudWatch parametri Amazon che puoi utilizzare per valutare il volume del segnale e il comportamento delle regole prima di abilitare il rilevamento in tempo reale. GuardDuty pubblica queste metriche solo quando la regola corrisponde a un evento; se una regola non corrisponde mai, non produce metriche provvisorie.
Usa la modalità dry run per capire come si comporta una regola nel tuo ambiente senza attivare risposte automatiche o generare risultati nella console.
Un'associazione a secco scade 14 giorni dopo la sua creazione. Quando scade, GuardDuty interrompe la valutazione della regola per quell'account e la regola torna disattivata. Per valutare nuovamente la regola, crea una nuova associazione a secco. Le associazioni attive non scadono.
- Console
-
Per abilitare una regola in modalità di funzionamento a secco
-
Apri la GuardDuty console all'indirizzo https://console.aws.amazon.com/guardduty/.
-
Nel pannello di navigazione, scegli Regole di rilevamento personalizzate.
-
Seleziona una o più regole.
-
Scegli Azioni, quindi scegli Abilita (Dry Run).
- API/CLI
-
Esegui l'CreateCustomDetectionRuleAssociationoperazione con mode set toDRY_RUN.
aws guardduty create-custom-detection-rule-association \
--rule-id rule-id \
--mode DRY_RUN
Live
In modalità live, GuardDuty genera risultati che vengono visualizzati nella GuardDuty console. I risultati vengono esportati in Amazon EventBridge e, se ne configuri uno, in un bucket Amazon S3 di tua proprietà. I risultati vengono inoltre inviati a AWS servizi integrati come AWS
Security Hub. Utilizza la modalità live per il rilevamento attivo delle minacce nel tuo ambiente.
- Console
-
Per cambiare una regola esistente da Dry Run a Live, seleziona la regola, scegli Azioni, quindi scegli Abilita (Live).
- API/CLI
-
Per abilitare una nuova regola in modalità live, esegui l'CreateCustomDetectionRuleAssociationoperazione con mode set toLIVE.
aws guardduty create-custom-detection-rule-association \
--rule-id rule-id \
--mode LIVE
Per cambiare una regola esistente da dry run a live, esegui l'UpdateCustomDetectionRuleAssociationoperazione.
Regole di disabilitazione
La disabilitazione di una regola rimuove l'associazione e GuardDuty impedisce la valutazione degli eventi rispetto a quella regola per l'account.
- Console
-
Per disattivare le regole di rilevamento personalizzate
-
Apri la GuardDuty console all'indirizzo https://console.aws.amazon.com/guardduty/.
-
Nel pannello di navigazione, scegli Regole di rilevamento personalizzate.
-
Seleziona una o più regole che desideri disattivare.
-
Scegli Azioni, quindi scegli Disabilita.
-
Conferma l'azione quando richiesto.
- API/CLI
-
Esegui l'DeleteCustomDetectionRuleAssociationoperazione.
aws guardduty delete-custom-detection-rule-association \
--rule-id rule-id