View a markdown version of this page

Regras de detecção personalizadas em GuardDuty - Amazônia GuardDuty

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Regras de detecção personalizadas em GuardDuty

As regras de detecção personalizadas fornecem uma biblioteca de regras predefinidas que detectam atividades que você não espera que ocorram em seu AWS ambiente. GuardDuty cria e mantém essas regras e descreve cada uma delas usando o vocabulário de técnicas de ameaças estabelecido, extraído de catálogos como MITRE ATT&CK® e o Catálogo de Técnicas de Ameaças. AWS Você ativa cada regra para a atividade que deseja detectar, no modo de execução a seco para medi-la primeiro ou no modo ao vivo para gerar descobertas.

As equipes de segurança geralmente sabem que determinadas ações não devem ocorrer em contas específicas. Uma ação como compartilhar uma AMI, excluir registros de fluxo de VPC ou fazer login sem MFA pode ser rotineira em uma conta e um sinal de comprometimento em outra. A maioria das GuardDuty descobertas identifica atividades suspeitas em qualquer ambiente. As regras de detecção personalizadas permitem detectar atividades suspeitas somente nas contas em que você não espera.

As regras de detecção personalizadas usam os seguintes conceitos:

Regra

Uma detecção pré-construída que GuardDuty possui e mantém. Cada regra tem como alvo uma técnica de ameaça e define as condições que fazem com que ela seja compatível.

Associação

A ligação entre uma regra e uma conta. Uma associação registra o modo no qual a regra é executada para essa conta. Uma regra sem associação não é avaliada.

Mode

O comportamento de uma regra associada quando ela corresponde à atividade. Cada regra suporta dois modos:

  • Ao vivo — GuardDuty gera uma descoberta quando a regra corresponde à atividade. O modo ao vivo não expira.

  • Dry run — GuardDuty avalia a regra e emite CloudWatch métricas da Amazon, mas não gera descobertas. Use a operação a seco para medir o volume do sinal antes de se comprometer com a detecção ao vivo. GuardDuty emite essas métricas somente quando a regra corresponde a um evento, portanto, uma regra que nunca corresponde não produz métricas de execução seca. A operação a seco expira automaticamente após 14 dias.

Configuração da organização

Uma configuração de regra que a conta do GuardDuty administrador delegado aplica às contas dos membros em uma organização. GuardDuty cria as associações individuais em cada conta segmentada, incluindo contas que ingressam posteriormente. Para obter mais informações, consulte Gerenciando regras de detecção personalizadas em ambientes com várias contas.

Sinal

Uma ocorrência observada da atividade que uma regra detecta. GuardDutyagrega sinais compartilhando uma tática, serviço e técnica em uma única descoberta.