View a markdown version of this page

AWS IoT Device Defender 检测功能可用性变化 - AWS IoT Device Defender

AWS IoT Device Defender 检测功能可用性变化

自 2026 年 8 月 31 日起,AWS IoT Device Defender 检测功能将不再向新客户开放。现有 AWS IoT Device Defender 检测客户可以继续使用该功能。

作为使用 AWS IoT Device Defender 检测功能的活跃客户,您可以继续照常使用规则检测和机器学习检测。检测功能将从 2026 年 8 月 31 日起进入维护模式,这意味着不会添加任何新的检测功能,也不会向新客户提供该功能。AWS 继续致力于提供安全更新并保持功能可用性,以确保您的监控工作流程继续顺利运行。

注意

AWS IoT Device Defender 审计功能继续完全可用。只有检测功能(规则检测和机器学习检测)进入维护模式,从 2026 年 8 月 31 日起,新客户将不再可用。

AWS IoT Device Defender 检测替代方案

云端指标的自行管理的替代方案

详细说明和示例代码将于 2026 年 8 月 31 日之前在 GitHub 上发布。这个开源、无服务器的管道可让您在自己的 AWS 账户中复制与用于云端指标监控的 AWS IoT Device Defender 检测功能相似的功能。它建立在 AWS 无服务器服务之上,包括 AWS IoT、适用于 Apache Flink 的亚马逊托管服务、AWS Lambda、Amazon Kinesis、Amazon SageMaker AI、Amazon DynamoDB、Amazon API Gateway, Amazon Simple Notification Service 和 Amazon CloudWatch。GitHub 项目将包括一个可让您在几分钟内在账户中部署管道的 AWS 无服务器应用程序模型(SAM)模板、用于安全配置文件管理的 REST API,并支持进行基于规则的阈值和基于机器学习(ML)的异常检测。您可以调整指标滑动窗口间隔,以权衡检测延迟和成本。

指向 GitHub 上示例代码的链接将在 2026 年 8 月 31 日之前发布在此处。

与 AWS IoT Device Defender 监测的主要区别

  • 示例代码是一个开源软件管道,您可以在自己的 AWS 账户中部署和运行该管道。它不是 AWS 托管式服务。

  • 它涵盖开箱即用的云端指标。设备端指标和自定义指标需要按照项目的自述文件中的说明扩展管道。

  • 配置通过 REST API 进行管理,不包括 AWS 管理控制台集成。

  • 缓解操作(例如,将设备隔离到事物组或替换证书)不包括在内。但是,您可以通过将 Lambda 函数订阅到项目的 Amazon SNS 提醒主题来实现这些功能。

  • 对 AWS IoT Device Defender 检测功能的改进:

    • 提高了机器学习模型的粒度:与机器学习检测针对安全配置文件中的所有行为训练单个机器学习模型不同,示例代码针对每种行为训练一个单独的模型。这为每个模型提供了针对单个指标分布的更有针对性的基线,并确保模型中针对一种行为的任何失败都不会影响对其它行为的检测精度。

    • 简化的监控:示例代码将每个安全配置文件的 CloudWatch 指标替换为跨实例集的单个聚合指标来简化监控,同时保持设备级行为检测。

    • 可自定义:完全可自定义的管道可让您在不受服务限制的情况下,添加维度、调整聚合窗口或扩展检测逻辑。

    • 成本控制:示例代码提供了根据所需指标优化成本的杠杆。借助该管道,您能够利用现有规则,并支持发布到 AWS IoT 规则基本摄取主题或 AWS IoT 消息代理的消息。您还可以控制指标评估的滑动窗口间隔,以在更高的延迟时间和更低的成本之间进行权衡。

用于设备端指标的开源设备代理

要收集设备端指标(例如侦听 TCP 和 UDP 端口、已建立的 TCP 连接、目标 IP 地址以及数据包或字节计数器),您可以在设备上运行开源代理,然后通过 MQTT 将指标发布到 AWS IoT。选项包括 AWS IoT 设备客户端Telegraf(使用其 MQTT 输出插件)或与 Eclipse Paho MQTT 客户端结合使用的 osquery。GitHub 项目的自述文件还将包括有关如何通过 AWS IoT 规则摄取设备发布的指标以及如何扩展示例代码中包含的安全配置文件架构的说明。

常见问题

这对 AWS IoT Device Defender 检测功能意味着什么?

自 2026 年 8 月 31 日起,AWS IoT Device Defender 检测功能将不再向新客户开放。该功能将继续为现有客户运行,但不会进一步开发其它功能。

现有客户会受到怎样的影响?

现有客户的工作负载不会受到任何干扰。他们可以继续照常使用 AWS IoT Device Defender 检测功能,并且将继续部署安全更新以保持功能的可靠性。对安全态势和工作流程没有影响。

我什么时候需要迁移到自行管理的替代方案?

在维护模式下,现有客户仍可使用 AWS IoT Device Defender 检测功能。如果计划对功能可用性进行任何更改,您将收到提前通知。如果您对自定义程度更高的解决方案感兴趣,请探索自行管理的替代方案。

AWS IoT Device Defender 审计会受到影响吗?

不会。只有检测功能进入维护模式。AWS IoT Device Defender 审计功能继续完全可用。

我可以逐渐迁移吗?

可以。在 GitHub 中提供示例代码后,您可以将其部署到您的账户中,并与 AWS IoT Device Defender 检测一起运行。两者都评估相同的 AWS IoT 数据,这让您可以比较结果并逐步迁移安全配置文件。

如果我遇到问题,我该如何寻求帮助?

如果您遇到问题,请联系 AWS Support