View a markdown version of this page

Gerenciando regras de detecção personalizadas - Amazônia GuardDuty

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Gerenciando regras de detecção personalizadas

GuardDuty aplica uma regra a uma conta por meio de uma associação. Uma associação vincula uma regra à sua conta e registra o modo, ao vivo ou a seco, no qual a regra opera.

Em uma organização, a conta de GuardDuty administrador delegado usa as configurações da organização para gerenciar as regras das contas dos membros de forma centralizada. Uma configuração organizacional suporta listas de inclusão e exclusão para controlar a quais contas uma regra se aplica. Para obter mais informações, consulte Gerenciando regras de detecção personalizadas em ambientes com várias contas.

Listando as regras disponíveis

O catálogo de regras lista todas as regras disponíveis, com filtros por nome, severidade, fonte de MITRE ATT&CK dados, tática, técnica e AWS serviço.

Console
Para listar as regras disponíveis
  1. Abra o GuardDuty console em https://console.aws.amazon.com/guardduty/.

  2. No painel de navegação, escolha Regras de detecção personalizadas.

  3. Use os controles de filtro para restringir a lista por propriedade (por exemplo, severidade ou tática).

API/CLI

Execute a ListCustomDetectionRulesoperação. Você pode passar filtros para restringir os resultados por nome, gravidade, fonte de dados, tática, técnica ou serviço.

aws guardduty list-custom-detection-rules \ --filters Name=severity,Values=HIGH

Visualizando o status da regra

Cada regra em sua conta tem um dos três status:

  • Ao vivo — A regra é associada no modo ao vivo e gera descobertas.

  • Execução a seco — A regra está associada ao modo de execução a seco e emite somente CloudWatch métricas da Amazon.

  • Desativado — A regra não tem associação e não é avaliada.

Console

A coluna Status na página Regras de Detecção Personalizadas mostra o status atual de cada regra. Você pode filtrar por status usando o menu suspenso.

API/CLI

Execute a ListCustomDetectionRuleAssociations operação para ver quais regras estão associadas à sua conta e seu modo atual.

aws guardduty list-custom-detection-rule-associations

Operações em massa

As operações em massa aplicam a mesma alteração de modo a mais de uma regra ou a uma regra em mais de uma conta.

Console

Na página Regras de detecção personalizadas, selecione várias regras usando as caixas de seleção e escolha Ações para ativar ou desativar todas as regras selecionadas em uma única ação.

API/CLI

Para aplicar a mesma alteração a mais de uma regra, chame CreateCustomDetectionRuleAssociation uma vez por regra.

for RULE in rule-id-1 rule-id-2; do aws guardduty create-custom-detection-rule-association \ --rule-id "$RULE" \ --mode LIVE done

Para cobrir todas as regras do catálogo em vez de uma lista nomeada, substitua os IDs das regras pela saída de ListCustomDetectionRules:$(aws guardduty list-custom-detection-rules --query 'Rules[].RuleId' --output text).

Para aplicar uma única regra a várias contas, use uma configuração organizacional em vez de chamadas por conta. Uma configuração da organização visa contas de membros com listas de inclusão e exclusão e GuardDuty cria as associações individuais. Para obter mais informações, consulte Gerenciando regras de detecção personalizadas em ambientes com várias contas.

Corrida a seco

No modo de execução a seco, GuardDuty avalia os eventos de acordo com a regra, mas não gera descobertas. Em vez disso, GuardDuty emite CloudWatch métricas da Amazon que você pode usar para avaliar o volume do sinal e o comportamento das regras antes de ativar a detecção ao vivo. GuardDuty publica essas métricas somente quando a regra corresponde a um evento; se uma regra nunca corresponder, ela não produz métricas de execução seca.

Use o modo dry run para entender como uma regra se comporta em seu ambiente sem acionar respostas automatizadas ou gerar descobertas no console.

nota

Uma associação de produção a seco expira 14 dias após sua criação. Quando ela expirar, GuardDuty interrompe a avaliação da regra dessa conta e a regra volta para desativada. Para avaliar a regra novamente, crie uma nova associação de operação a seco. As associações ativas não expiram.

Console
Para habilitar uma regra no modo de execução a seco
  1. Abra o GuardDuty console em https://console.aws.amazon.com/guardduty/.

  2. No painel de navegação, escolha Regras de detecção personalizadas.

  3. Selecione uma ou mais regras.

  4. Escolha Ações e, em seguida, escolha Ativar (Execução a seco).

API/CLI

Execute a CreateCustomDetectionRuleAssociation operação com mode set toDRY_RUN.

aws guardduty create-custom-detection-rule-association \ --rule-id rule-id \ --mode DRY_RUN

Ao vivo

No modo ao vivo, GuardDuty gera descobertas que aparecem no GuardDuty console. As descobertas são exportadas para a Amazon EventBridge e, se você configurar uma, para um bucket Amazon S3 que você possui. As descobertas também são enviadas para AWS serviços integrados, como o AWS Security Hub. Use o modo ao vivo para detectar ameaças ativas em seu ambiente.

Console
Para habilitar uma regra no modo ao vivo
  1. Abra o GuardDuty console em https://console.aws.amazon.com/guardduty/.

  2. No painel de navegação, escolha Regras de detecção personalizadas.

  3. Selecione uma ou mais regras.

  4. Escolha Ações e, em seguida, escolha Ativar (ao vivo).

Para mudar uma regra existente de execução seca para ativa, selecione a regra, escolha Ações e, em seguida, escolha Ativar (em tempo real).

API/CLI

Para ativar uma nova regra no modo ao vivo, execute a CreateCustomDetectionRuleAssociation operação com mode set toLIVE.

aws guardduty create-custom-detection-rule-association \ --rule-id rule-id \ --mode LIVE

Para mudar uma regra existente de execução seca para ativa, execute a UpdateCustomDetectionRuleAssociation operação.

Regras de desativação

A desativação de uma regra remove a associação e GuardDuty impede a avaliação de eventos em relação a essa regra para sua conta.

Console
Para desativar as regras de detecção personalizadas
  1. Abra o GuardDuty console em https://console.aws.amazon.com/guardduty/.

  2. No painel de navegação, escolha Regras de detecção personalizadas.

  3. Selecione uma ou mais regras que você deseja desativar.

  4. Escolha Ações e, em seguida, escolha Desativar.

  5. Confirme a ação quando solicitado.

API/CLI

Execute a DeleteCustomDetectionRuleAssociationoperação.

aws guardduty delete-custom-detection-rule-association \ --rule-id rule-id