本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
中的自定义检测规则 GuardDuty
自定义检测规则提供了预建规则库,用于检测您预计不会在 AWS 环境中发生的活动。 GuardDuty 建立和维护这些规则,并使用从 MITRE ATT&CK® 和威胁技术目录等目录中提取的既定 AWS 威胁技术词汇表描述每条规则。您可以为要检测的活动启用每条规则,要么在试运行模式下先对其进行测量,要么在实时模式下生成调查结果。
安全团队通常知道某些操作不应在特定账户中发生。共享 AMI、删除 VPC 流日志或在没有 MFA 的情况下登录等操作在一个账户中可能是例行操作,而在另一个账户中则是入侵的迹象。大多数 GuardDuty 调查结果都确定了任何环境中的可疑活动。自定义检测规则允许您仅在意料之外的账户中检测可疑活动。
自定义检测规则使用以下概念:
- 规则
-
GuardDuty 拥有和维护的预建检测。每条规则都针对一种威胁技术,并定义了使其匹配的条件。
- 协会
-
规则和账户之间的链接。关联记录该账户的规则运行模式。不评估没有关联的规则。
- Mode (模式)
-
关联规则与活动匹配时的行为。每条规则都支持两种模式:
-
实时 — 当规则与活动匹配时 GuardDuty 生成搜索结果。直播模式不会过期。
-
试运行 — GuardDuty 评估规则并发布亚马逊 CloudWatch 指标,但不生成调查结果。在承诺进行实时检测之前,使用试运行来测量信号音量。 GuardDuty 仅当规则与事件匹配时才会发出这些指标,因此从不匹配的规则不会生成试运行指标。试运行会在 14 天后自动过期。
-
- 组织配置
-
委派 GuardDuty 管理员账户应用于组织中成员账户的规则配置。 GuardDuty 在每个目标账户中创建个人关联,包括稍后加入的账户。有关更多信息,请参阅 在多账户环境中管理自定义检测规则。
- 信号
-
观察到的规则检测到的活动发生了一次。 GuardDuty将共享战术、服务和技术的信号聚合为一个发现。