View a markdown version of this page

中的自定义检测规则 GuardDuty - 亚马逊 GuardDuty

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

中的自定义检测规则 GuardDuty

自定义检测规则提供了预建规则库,用于检测您预计不会在 AWS 环境中发生的活动。 GuardDuty 建立和维护这些规则,并使用从 MITRE ATT&CK® 和威胁技术目录等目录中提取的既定 AWS 威胁技术词汇表描述每条规则。您可以为要检测的活动启用每条规则,要么在试运行模式下先对其进行测量,要么在实时模式下生成调查结果。

安全团队通常知道某些操作不应在特定账户中发生。共享 AMI、删除 VPC 流日志或在没有 MFA 的情况下登录等操作在一个账户中可能是例行操作,而在另一个账户中则是入侵的迹象。大多数 GuardDuty 调查结果都确定了任何环境中的可疑活动。自定义检测规则允许您仅在意料之外的账户中检测可疑活动。

自定义检测规则使用以下概念:

规则

GuardDuty 拥有和维护的预建检测。每条规则都针对一种威胁技术,并定义了使其匹配的条件。

协会

规则和账户之间的链接。关联记录该账户的规则运行模式。不评估没有关联的规则。

Mode (模式)

关联规则与活动匹配时的行为。每条规则都支持两种模式:

  • 实时 — 当规则与活动匹配时 GuardDuty 生成搜索结果。直播模式不会过期。

  • 试运行 — GuardDuty 评估规则并发布亚马逊 CloudWatch 指标,但不生成调查结果。在承诺进行实时检测之前,使用试运行来测量信号音量。 GuardDuty 仅当规则与事件匹配时才会发出这些指标,因此从不匹配的规则不会生成试运行指标。试运行会在 14 天后自动过期。

组织配置

委派 GuardDuty 管理员账户应用于组织中成员账户的规则配置。 GuardDuty 在每个目标账户中创建个人关联,包括稍后加入的账户。有关更多信息,请参阅 在多账户环境中管理自定义检测规则。

信号

观察到的规则检测到的活动发生了一次。 GuardDuty将共享战术、服务和技术的信号聚合为一个发现。