As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Gerenciando regras de detecção personalizadas
GuardDuty aplica uma regra a uma conta por meio de uma associação. Uma associação vincula uma regra à sua conta e registra o modo, ao vivo ou a seco, no qual a regra opera.
Em uma organização, a conta de GuardDuty administrador delegado usa as configurações da organização para gerenciar as regras das contas dos membros de forma centralizada. Uma configuração organizacional suporta listas de inclusão e exclusão para controlar a quais contas uma regra se aplica. Para obter mais informações, consulte Gerenciando regras de detecção personalizadas em ambientes com várias contas.
Listando as regras disponíveis
O catálogo de regras lista todas as regras disponíveis, com filtros por nome, severidade, fonte de MITRE ATT&CK dados, tática, técnica e AWS serviço.
Visualizando o status da regra
Cada regra em sua conta tem um dos três status:
-
Ao vivo — A regra é associada no modo ao vivo e gera descobertas.
-
Execução a seco — A regra está associada ao modo de execução a seco e emite somente CloudWatch métricas da Amazon.
-
Desativado — A regra não tem associação e não é avaliada.
Operações em massa
As operações em massa aplicam a mesma alteração de modo a mais de uma regra ou a uma regra em mais de uma conta.
Corrida a seco
No modo de execução a seco, GuardDuty avalia os eventos de acordo com a regra, mas não gera descobertas. Em vez disso, GuardDuty emite CloudWatch métricas da Amazon que você pode usar para avaliar o volume do sinal e o comportamento das regras antes de ativar a detecção ao vivo. GuardDuty publica essas métricas somente quando a regra corresponde a um evento; se uma regra nunca corresponder, ela não produz métricas de execução seca.
Use o modo dry run para entender como uma regra se comporta em seu ambiente sem acionar respostas automatizadas ou gerar descobertas no console.
nota
Uma associação de produção a seco expira 14 dias após sua criação. Quando ela expirar, GuardDuty interrompe a avaliação da regra dessa conta e a regra volta para desativada. Para avaliar a regra novamente, crie uma nova associação de operação a seco. As associações ativas não expiram.
Ao vivo
No modo ao vivo, GuardDuty gera descobertas que aparecem no GuardDuty console. As descobertas são exportadas para a Amazon EventBridge e, se você configurar uma, para um bucket Amazon S3 que você possui. As descobertas também são enviadas para AWS serviços integrados, como o AWS Security Hub. Use o modo ao vivo para detectar ameaças ativas em seu ambiente.
Regras de desativação
A desativação de uma regra remove a associação e GuardDuty impede a avaliação de eventos em relação a essa regra para sua conta.