As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Regras de detecção personalizadas disponíveis
GuardDuty possui e mantém uma biblioteca de regras que você pode ativar em suas contas. GuardDuty adiciona novas regras e refina as existentes ao longo do tempo para melhorar a precisão da detecção e reduzir os falsos positivos. Cada atualização de regra é versionada. Como as regras disponíveis mudam, a operação da ListCustomDetectionRules API é a fonte oficial das regras que você pode ativar atualmente. Para obter informações sobre as regras disponíveis, consulteTipos de localização de regras de detecção personalizadas.
nota
A disponibilidade de regras individuais depende da disponibilidade do AWS serviço e do recurso correspondentes em cada região. Por exemplo, as regras que visam AWS organizações ou o Amazon Simple Email Service estão disponíveis somente nas regiões em que esses serviços operam. Da mesma forma, as regras que visam URLs de funções do Lambda ou instâncias de notebooks de SageMaker IA estão disponíveis somente nas regiões em que esses recursos são compatíveis.
Visualizando a lógica de detecção de regras
Cada regra define condições específicas que determinam quando ela é acionada. Você pode inspecionar a lógica de detecção de qualquer regra:
-
Console — No GuardDuty console, navegue até Regras de detecção personalizadas e escolha um nome de regra. O painel dividido exibe a lógica de detecção da regra na guia Detalhes.
-
API — Chame a GetCustomDetectionRule operação. A resposta inclui a expressão da regra no
Definition.Expressioncampo.
A imagem a seguir mostra o catálogo de regras de detecção personalizadas.
A imagem a seguir mostra o painel de detalhes da regra com a lógica de detecção.
Funções usadas na lógica de detecção
As regras de detecção personalizadas usam condições SQL que avaliam campos de AWS CloudTrail eventos. Algumas regras usam funções especializadas para inspecionar estruturas JSON aninhadas em campos de eventos como e. requestParameters responseElements A tabela a seguir descreve as funções que podem aparecer na lógica de detecção de regras.
Função |
Retornos |
Description |
|---|---|---|
|
String |
Extrai um valor de um documento JSON usando um caminho separado por pontos (por exemplo,). |
|
Array |
Navega até uma matriz em um documento JSON e coleta o campo especificado de cada elemento. Essa função extrai uma lista de valores de estruturas repetidas, como declarações de política do IAM ou regras de grupos de segurança. |
|
Array |
Analisa uma política de recursos do IAM, Amazon S3 ou Lambda e retorna os principais da AWS conta a partir de declarações que correspondem ao efeito especificado (Permitir ou Negar). Essa função detecta o acesso entre contas nas políticas de recursos. |
|
Booleano |
Retorna verdadeiro quando qualquer declaração com o efeito especificado concede acesso a um principal público ( |