View a markdown version of this page

Regras de detecção personalizadas disponíveis - Amazônia GuardDuty

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Regras de detecção personalizadas disponíveis

GuardDuty possui e mantém uma biblioteca de regras que você pode ativar em suas contas. GuardDuty adiciona novas regras e refina as existentes ao longo do tempo para melhorar a precisão da detecção e reduzir os falsos positivos. Cada atualização de regra é versionada. Como as regras disponíveis mudam, a operação da ListCustomDetectionRules API é a fonte oficial das regras que você pode ativar atualmente. Para obter informações sobre as regras disponíveis, consulteTipos de localização de regras de detecção personalizadas.

nota

A disponibilidade de regras individuais depende da disponibilidade do AWS serviço e do recurso correspondentes em cada região. Por exemplo, as regras que visam AWS organizações ou o Amazon Simple Email Service estão disponíveis somente nas regiões em que esses serviços operam. Da mesma forma, as regras que visam URLs de funções do Lambda ou instâncias de notebooks de SageMaker IA estão disponíveis somente nas regiões em que esses recursos são compatíveis.

Visualizando a lógica de detecção de regras

Cada regra define condições específicas que determinam quando ela é acionada. Você pode inspecionar a lógica de detecção de qualquer regra:

  • Console — No GuardDuty console, navegue até Regras de detecção personalizadas e escolha um nome de regra. O painel dividido exibe a lógica de detecção da regra na guia Detalhes.

  • API — Chame a GetCustomDetectionRule operação. A resposta inclui a expressão da regra no Definition.Expression campo.

A imagem a seguir mostra o catálogo de regras de detecção personalizadas.

As regras de detecção personalizadas listam as regras disponíveis com colunas para nome, gravidade e status e controles de filtro de propriedades acima da tabela.

A imagem a seguir mostra o painel de detalhes da regra com a lógica de detecção.

Painel dividido de detalhes da regra com a guia Detalhes selecionada, mostrando a expressão lógica de SQL-based detecção da regra.

Funções usadas na lógica de detecção

As regras de detecção personalizadas usam condições SQL que avaliam campos de AWS CloudTrail eventos. Algumas regras usam funções especializadas para inspecionar estruturas JSON aninhadas em campos de eventos como e. requestParameters responseElements A tabela a seguir descreve as funções que podem aparecer na lógica de detecção de regras.

Função

Retornos

Description

get_json_object(json, path)

String

Extrai um valor de um documento JSON usando um caminho separado por pontos (por exemplo,). $.requestParameters.bucketName Retorna o valor como uma string.

json_collect_values(json, path, field)

Array

Navega até uma matriz em um documento JSON e coleta o campo especificado de cada elemento. Essa função extrai uma lista de valores de estruturas repetidas, como declarações de política do IAM ou regras de grupos de segurança.

get_aws_principal(policy_json, effect)

Array

Analisa uma política de recursos do IAM, Amazon S3 ou Lambda e retorna os principais da AWS conta a partir de declarações que correspondem ao efeito especificado (Permitir ou Negar). Essa função detecta o acesso entre contas nas políticas de recursos.

policy_has_public_principal(policy_json, effect)

Booleano

Retorna verdadeiro quando qualquer declaração com o efeito especificado concede acesso a um principal público ("*"). Essa função detecta políticas que permitem acesso público.