翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
GuardDuty のカスタム検出ルール
カスタム検出ルールは、 AWS 環境で発生することが想定されていないアクティビティを検出する構築済みのルールのライブラリを提供します。GuardDuty は、これらのルールを構築および維持し、MITRE ATT&CK® や Threat Technique Catalog などのカタログから抽出された確立された AWS 脅威手法語彙を使用してそれぞれを記述します。検出するアクティビティの各ルールを、ドライランモードで最初に測定するか、ライブモードで有効にして検出結果を生成します。
セキュリティチームは、特定のアカウントで特定のアクションが発生しないことをよく知っています。AMI の共有、VPC フローログの削除、MFA なしでのサインインなどのアクションは、あるアカウントではルーチンであり、別のアカウントでは侵害の兆候である可能性があります。ほとんどの GuardDuty の検出結果は、あらゆる環境で疑わしいアクティビティを識別します。カスタム検出ルールを使用すると、予期しないアカウントでのみ疑わしいアクティビティを検出できます。
カスタム検出ルールでは、次の概念を使用します。
- ルール
-
GuardDuty が所有および維持する事前構築済みの検出。各ルールは 1 つの脅威手法をターゲットとし、それに一致する原因となる条件を定義します。
- 関連付け
-
ルールとアカウント間のリンク。関連付けは、そのアカウントに対してルールが実行されるモードを記録します。関連付けのないルールは評価されません。
- モード
-
関連付けられたルールがアクティビティと一致するときの動作。すべてのルールは 2 つのモードをサポートしています。
-
ライブ – ルールがアクティビティに一致すると、GuardDuty は検出結果を生成します。ライブモードの有効期限はありません。
-
ドライラン – GuardDuty はルールを評価し、Amazon CloudWatch メトリクスを出力しますが、結果を生成しません。ライブ検出にコミットする前に、ドライランを使用してシグナルボリュームを測定します。GuardDuty は、ルールがイベントに一致する場合にのみこれらのメトリクスを発行するため、一致しないルールはドライランメトリクスを生成しません。ドライランは 14 日後に自動的に期限切れになります。
-
- 組織設定
-
委任 GuardDuty 管理者アカウントが組織のメンバーアカウントに適用するルール設定。GuardDuty は、後で参加するアカウントを含め、各ターゲットアカウントに個々の関連付けを作成します。詳細については、「マルチアカウント環境でのカスタム検出ルールの管理」を参照してください。
- Signal
-
ルールが検出したアクティビティの 1 つの観測された出現。GuardDuty は、戦術、サービス、手法を共有するシグナルを 1 つの検出結果に集約します。