View a markdown version of this page

GuardDuty의 사용자 지정 감지 규칙 - Amazon GuardDuty

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

GuardDuty의 사용자 지정 감지 규칙

사용자 지정 감지 규칙은 AWS 환경에서 발생할 것으로 예상되지 않는 활동을 감지하는 사전 구축된 규칙 라이브러리를 제공합니다. GuardDuty는 이러한 규칙을 빌드 및 유지 관리하고 MITRE ATT&CK® 및 Threat Technique Catalog와 같은 카탈로그에서 가져온 확립된 AWS 위협 기술 어휘를 사용하여 각 규칙을 설명합니다. 감지하려는 활동에 대해 먼저 측정하려면 모의 실행 모드 또는 조사 결과를 생성하려면 라이브 모드에서 각 규칙을 활성화합니다.

보안 팀은 특정 계정에서 특정 작업이 발생해서는 안 된다는 것을 알고 있는 경우가 많습니다. AMI 공유, VPC 흐름 로그 삭제 또는 MFA 없이 로그인과 같은 작업은 한 계정에서 일상적이고 다른 계정에서는 손상의 징후일 수 있습니다. 대부분의 GuardDuty 조사 결과는 모든 환경에서 의심스러운 활동을 식별합니다. 사용자 지정 감지 규칙을 사용하면 예상치 못한 계정에서만 의심스러운 활동을 감지할 수 있습니다.

사용자 지정 감지 규칙은 다음 개념을 사용합니다.

규칙

GuardDuty가 소유하고 유지 관리하는 사전 구축된 탐지입니다. 각 규칙은 하나의 위협 기술을 대상으로 하며 이를 일치시키는 조건을 정의합니다.

연결

규칙과 계정 간의 링크입니다. 연결은 해당 계정에 대해 규칙이 실행되는 모드를 기록합니다. 연결이 없는 규칙은 평가되지 않습니다.

Mode(모드)

활동과 일치할 때 연결된 규칙의 동작입니다. 모든 규칙은 두 가지 모드를 지원합니다.

  • 라이브 - GuardDuty는 규칙이 활동과 일치할 때 결과를 생성합니다. 라이브 모드는 만료되지 않습니다.

  • 드라이 런 - GuardDuty는 규칙을 평가하고 Amazon CloudWatch 지표를 내보내지만 결과를 생성하지 않습니다. 실시간 감지를 커밋하기 전에 모의 실행을 사용하여 신호 볼륨을 측정합니다. GuardDuty는 규칙이 이벤트와 일치할 때만 이러한 지표를 내보내므로 일치하지 않는 규칙은 모의 실행 지표를 생성하지 않습니다. 드라이 런은 14일 후에 자동으로 만료됩니다.

조직 구성

위임된 GuardDuty 관리자 계정이 조직의 멤버 계정에 적용하는 규칙 구성입니다. GuardDuty는 나중에 조인하는 계정을 포함하여 각 대상 계정에 개별 연결을 생성합니다. 자세한 내용은 다중 계정 환경에서 사용자 지정 감지 규칙 관리 단원을 참조하십시오.

신호

규칙이 감지하는 활동의 한 가지 관찰된 발생. GuardDuty는 전술, 서비스 및 기술을 공유하는 신호를 단일 조사 결과로 집계합니다.