View a markdown version of this page

Gestione delle regole di rilevamento personalizzate in ambienti con più account - Amazon GuardDuty

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Gestione delle regole di rilevamento personalizzate in ambienti con più account

In un'organizzazione, l'account GuardDuty amministratore delegato gestisce centralmente le regole di rilevamento personalizzate per gli account membri utilizzando le configurazioni dell'organizzazione. L'amministratore dichiara l'intento di ogni regola e lo GuardDuty applica automaticamente agli account dei membri, inclusi gli account che si iscrivono successivamente.

Nota

Multi-account la gestione delle regole di rilevamento personalizzate è supportata solo per gli account gestiti tramite. AWS Organizations Invitation-based gli account dei membri non sono supportati per la gestione centralizzata delle regole.

configurazioni dell'organizzazione

Un account membro non può abilitare, disabilitare o modificare autonomamente una regola di rilevamento personalizzata. Se si tenta di richiamare le operazioni di associazione con un account singolo da un account membro, GuardDuty viene restituito un AccessDeniedException errore. L'amministratore gestisce la regola per conto del membro. Per ulteriori informazioni sull'amministratore delegato e sugli account dei membri, vedere Gestione di più account in GuardDuty.

Una configurazione dell'organizzazione collega una singola regola a un set di account membri. Registra la modalità, in tempo reale o a secco, in cui la regola opera per tali account. GuardDuty quindi crea un'associazione individuale per la regola in ogni account membro destinatario. È possibile configurare le regole per tutti i membri o per account specifici utilizzando gli elenchi di inclusione ed esclusione.

Console
Per configurare una regola di rilevamento personalizzata per l'organizzazione
  1. Apri la GuardDuty console all'indirizzo https://console.aws.amazon.com/guardduty/.

  2. Nel pannello di navigazione, scegli Regole di rilevamento personalizzate.

  3. Scegli il nome di una regola per aprire i dettagli della regola, quindi scegli la scheda Account.

  4. Scegli Configura accanto a Configurazione dell'organizzazione.

  5. Seleziona la modalità (Live o Dry run) e scegli quali account includere o escludere.

API/CLI
Crea una configurazione dell'organizzazione

Esegui CreateCustomDetectionRuleOrgConfiguration per creare una configurazione di regole per gli account dei membri.

Aggiornare la configurazione di un'organizzazione

Esegui UpdateCustomDetectionRuleOrgConfiguration per modificare la modalità o l'ambito dell'account.

Eliminare una configurazione dell'organizzazione

Esegui DeleteCustomDetectionRuleOrgConfiguration per rimuovere la configurazione dell'organizzazione. Poiché una regola può contenere una configurazione per modalità, mode seleziona quale rimuovere; l'altra viene lasciata al suo posto.

Nota

L'eliminazione di una configurazione dell'organizzazione non comporta l'eliminazione a cascata delle associazioni esistenti degli account membri. La regola rimane abilitata negli account dei membri in cui GuardDuty è già stata applicata.

Nota

Una configurazione organizzativa a ciclo continuo scade 14 giorni dopo la sua creazione. Le associazioni di account membro GuardDuty create da tale configurazione scadono con essa, anziché 14 giorni dopo la creazione di ciascuna associazione.

Esecuzione di entrambe le modalità per la stessa regola

Una regola contiene al massimo una configurazione dell'organizzazione per modalità, quindi una regola può essere eseguita contemporaneamente in modalità live e in modalità dry run solo nella seguente condizione: entrambe le configurazioni devono denominare i rispettivi account di destinazione con un elenco di inclusione esplicito.

Una configurazione in base alla quale l'intera organizzazione rispetta la propria regola. Una configurazione rivendica l'intera organizzazione quando non nomina alcun account o quando nomina gli account da escludere. Nessuna configurazione per l'altra modalità può coesistere con essa e il tentativo di crearne una ritorna. ConflictException Per spostare una configurazione dell'intera organizzazione in una modalità diversa, aggiorna la configurazione esistente anziché crearne una seconda.

Esempio: applica una regola in modalità dry run a tutti gli account dei membri

Il seguente comando AWS CLI crea una configurazione dell'organizzazione destinata a tutti gli account dei membri, inclusi gli account che si iscrivono in un secondo momento. Omettendoli entrambi--include-account-ids, si --exclude-account-ids rivolge all'intera organizzazione.

aws guardduty create-custom-detection-rule-org-configuration \ --rule-id "EXAMPLE_RULE_ID" \ --mode DRY_RUN

Per passare alla rilevazione in tempo reale della regola, aggiorna la configurazione esistente con UpdateCustomDetectionRuleOrgConfiguration.

Applicazione di ogni regola in un'organizzazione

La console configura una regola alla volta. Per applicare la stessa modalità a tutte le regole disponibili nell'organizzazione, scorri il catalogo delle regole con la AWS CLI. Omettendole entrambe--include-account-ids, si --exclude-account-ids rivolge a tutti gli account dei membri, inclusi gli account che si iscrivono in un secondo momento.

for RULE in $(aws guardduty list-custom-detection-rules \ --query 'Rules[].RuleId' --output text); do aws guardduty create-custom-detection-rule-org-configuration \ --rule-id "$RULE" \ --mode DRY_RUN done

Questo ciclo consente di --mode DRY_RUN misurare il volume del segnale prima che una regola generi risultati. Poiché il loop non nomina alcun account, ogni configurazione riguarda l'intera organizzazione ed è applicabile in modo univoco. Quando sei pronto, passa ogni regola al rilevamento in tempo reale aggiornando la configurazione esistente con UpdateCustomDetectionRuleOrgConfiguration. Esegui nuovamente il ciclo con i --mode LIVE risultatiConflictException, perché la configurazione a secco dell'intera organizzazione esiste già.