View a markdown version of this page

GuardDuty 中的自訂偵測規則 - Amazon GuardDuty

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

GuardDuty 中的自訂偵測規則

自訂偵測規則提供預先建置的規則程式庫,可偵測您預期不會在 AWS 環境中發生的活動。GuardDuty 會建置和維護這些規則,並使用從 MITRE ATT&CK® 和威脅技術目錄等目錄中提取的既定 AWS 威脅技術詞彙來描述每個規則。您可以為要偵測的活動啟用每個規則,在乾執行模式中先測量,或啟用即時模式來產生問題清單。

安全團隊通常知道特定帳戶不應發生某些動作。共用 AMI、刪除 VPC 流程日誌或在沒有 MFA 的情況下登入等動作,在一個帳戶中可以是例行的,在另一個帳戶中是入侵的跡象。大多數 GuardDuty 調查結果會識別任何環境中可疑的活動。自訂偵測規則可讓您偵測只在您預期之外的帳戶中可疑的活動。

自訂偵測規則使用以下概念:

規則

GuardDuty 擁有和維護的預先建置偵測。每個規則都以一種威脅技術為目標,並定義導致其相符的條件。

關聯

規則與 帳戶之間的連結。關聯會記錄規則在該帳戶中執行的模式。不會評估沒有關聯的規則。

Mode (模式)

關聯規則在符合活動時的行為。每個規則都支援兩種模式:

  • 即時 – 當規則符合活動時,GuardDuty 會產生問題清單。即時模式不會過期。

  • 乾執行 – GuardDuty 會評估規則並發出 Amazon CloudWatch 指標,但不會產生問題清單。在遞交即時偵測之前,使用試轉來測量訊號量。GuardDuty 只會在規則符合事件時發出這些指標,因此絕不符合的規則不會產生試轉指標。乾執行會在 14 天後自動過期。

組織組態

委派的 GuardDuty 管理員帳戶套用至組織中成員帳戶的規則組態。GuardDuty 會在每個目標帳戶中建立個別關聯,包括稍後加入的帳戶。如需詳細資訊,請參閱在多帳戶環境中管理自訂偵測規則。

訊號

觀察到一個規則偵測到的活動發生。GuardDuty 會將共用策略、服務和技術的訊號彙總為單一調查結果。