Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
GuardDuty Untersuchung (Vorschau)
GuardDuty Die Untersuchung bietet eine AI-powered Sicherheitsanalyse Ihrer GuardDuty Ergebnisse und Konten. Wenn Sie eine Untersuchung erstellen, GuardDuty werden anhand von Wissensdiagrammen der Kontext, die damit verbundenen Aktivitäten der letzten 90 Tage, die betroffenen Ressourcen, Bedrohungsinformationen und Bedrohungsindikatoren untersucht. Jede Untersuchung umfasst eine Bewertung der Bedrohungslage mit Zuverlässigkeitsbewertung, Klassifizierung der MITRE ATT&CK® -Technik, unterstützenden Beweisen und umsetzbaren Empfehlungen.
Jede Untersuchung liefert die folgenden Erkenntnisse:
-
Risikostufe — Eine Bewertung des Gesamtrisikos: Info, Niedrig, Mittel, Hoch oder Kritisch.
-
Konfidenz — Das Konfidenzniveau der Bewertung: Unbekannt, Niedrig, Mittel oder Hoch.
-
Zusammenfassung — Eine Beschreibung der Untersuchungsergebnisse und der wichtigsten Beobachtungen.
-
Einzelheiten der Untersuchung — Zusätzliche Informationen und Kontext im Zusammenhang mit der Untersuchung.
-
Empfohlene Maßnahmen — Detaillierte Maßnahmen, einschließlich der CLI-Befehle, die Sie ergreifen können, um die identifizierten Probleme zu beheben.
Anmerkung
GuardDuty Die Untersuchung ist nur in den folgenden 10 AWS Handelsregionen verfügbar: USA Ost (Nord-Virginia), USA Ost (Ohio), USA West (Oregon), Kanada (Zentral), Europa (Frankfurt), Europa (Irland), Europa (London), Europa (Paris), Europa (Stockholm) und Asien-Pazifik (Tokio).
Analysetypen
GuardDuty Investigation unterstützt die folgenden drei Analysetypen:
-
Ergebnisanalyse — Analysiert bestimmte GuardDuty Ergebnisse, wenn Sie die Ergebnis-ID angeben (32-stellige Hexadezimalzahl). Zur Vorschauversion unterstützt GuardDuty Investigation alle Ergebnisse von Extended Threat Detection (XTD) sowie ausgewählte Ergebnisse aus den Plänen Foundation, S3 und Runtime.
-
Kontoanalyse — Analysiert die Bedrohungslage eines AWS Kontos, wenn Sie die 12-stellige AWS Konto-ID angeben.
-
Unternehmensanalyse — Analysiert die Bedrohungslage Ihres Unternehmens.
Cross-Region Inferenz
GuardDuty Die Untersuchung nutzt den Cross-Region Inference Service (CRIS), der automatisch das Optimum AWS-Region in Ihrer Region auswählt, um die Ermittlungsanalyse zu verarbeiten und den Untersuchungsbericht zu erstellen. Dadurch werden die verfügbaren Rechenressourcen und die Modellverfügbarkeit maximiert und das beste Kundenerlebnis geboten.
Ihre Daten bleiben nur in der Region gespeichert, aus der die Ermittlungsanfrage stammt. Ermittlungsdaten und zusammenfassende Ergebnisse können jedoch außerhalb dieser Region verarbeitet werden. Alle Daten werden verschlüsselt über das sichere Amazon-Netzwerk übertragen.
GuardDuty Die Untersuchung leitet Ihre Inferenzanfragen sicher an verfügbare Rechenressourcen in dem geografischen Gebiet weiter, aus dem die Anfrage stammt, wie in der folgenden Tabelle dargestellt.
| Unterstützte -Regionen | GuardDuty Region | Inferenzregionen |
|---|---|---|
| Vereinigte Staaten | USA Ost (Nord-Virginia) | USA Ost (Nord-Virginia), USA Ost (Ohio), USA West (Oregon) |
| Vereinigte Staaten | USA Ost (Ohio) | USA Ost (Nord-Virginia), USA Ost (Ohio), USA West (Oregon) |
| Vereinigte Staaten | USA West (Oregon) | USA Ost (Nord-Virginia), USA Ost (Ohio), USA West (Oregon) |
| Vereinigte Staaten | Kanada (Zentral) | Kanada (Zentral), USA Ost (Nord-Virginia), USA Ost (Ohio), USA West (Oregon) |
| Europa | Europa (Frankfurt) | Europa (Frankfurt), Europa (Stockholm), Europa (Mailand), Europa (Spanien), Europa (Irland), Europa (Paris) |
| Europa | Europa (Irland) | Europa (Frankfurt), Europa (Stockholm), Europa (Mailand), Europa (Spanien), Europa (Irland), Europa (Paris) |
| Europa | Europa (London) | Europa (Frankfurt), Europa (Stockholm), Europa (Mailand), Europa (Spanien), Europa (Irland), Europa (London), Europa (Paris) |
| Europa | Europa (Paris) | Europa (Frankfurt), Europa (Stockholm), Europa (Mailand), Europa (Spanien), Europa (Irland), Europa (Paris) |
| Europa | Europa (Stockholm) | Europa (Frankfurt), Europa (Stockholm), Europa (Mailand), Europa (Spanien), Europa (Irland), Europa (Paris) |
| Japan | Asien-Pazifik (Tokio) | Asien-Pazifik (Tokio), Asien-Pazifik (Osaka) |
Voraussetzungen
Bevor Sie GuardDuty Investigation verwenden können, stellen Sie sicher, dass die folgenden Voraussetzungen erfüllt sind:
-
In dem Bereich, in AWS-Region dem Sie Untersuchungen durchführen möchten, muss ein aktiver GuardDuty Detektor vorhanden sein. Weitere Hinweise zur Aktivierung finden GuardDuty Sie unterErste Schritte mit GuardDuty.
-
Sie müssen die GuardDuty Ermittlungsfunktion auf Ihrem Detektor aktivieren.
-
Ihre IAM-Identität muss über die erforderlichen Berechtigungen verfügen, um Ermittlungsmaßnahmen durchzuführen. Die folgenden IAM-Aktionen sind erforderlich:
-
guardduty:CreateInvestigation— Erforderlich, um eine neue Untersuchung zu erstellen. -
guardduty:GetInvestigation— Erforderlich, um Untersuchungsergebnisse abzurufen. -
guardduty:ListInvestigations— Erforderlich, um Untersuchungen für einen Detektor aufzulisten.
-
Das folgende Beispiel für eine IAM-Richtlinie gewährt die Erlaubnis, alle GuardDuty Ermittlungsaktionen zu verwenden:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "guardduty:CreateInvestigation", "guardduty:GetInvestigation", "guardduty:ListInvestigations" ], "Resource": "arn:aws:guardduty:us-west-2:123456789012:detector/2cb3d4e5f6a7b8c9d0e1f2a3b4c5d6e7" } ] }
Zugriffsmodell für Administrator- und Mitgliedskonten
Die folgenden Zugriffsregeln gelten für GuardDuty Investigation, je nachdem, ob Sie ein Administratorkonto oder ein Mitgliedskonto verwenden:
-
Administratorkonten — Sie können Ermittlungen für sich selbst und ihre Mitgliedskonten erstellen, abrufen und auflisten.
-
Mitgliedskonten — Sie können nur Untersuchungen für ihr eigenes Konto abrufen und auflisten. Mitgliedskonten können keine Ermittlungen erstellen und nicht auf Untersuchungen zugreifen, die zu anderen Konten oder zum Administratorkonto gehören.
Eine Untersuchung einleiten
Sie können eine Untersuchung erstellen, um GuardDuty Ergebnisse und Konten in Ihrer AWS Umgebung zu analysieren. Die Untersuchung wird asynchron im Hintergrund ausgeführt. Nachdem Sie eine Untersuchung erstellt haben, verwenden Sie die Ermittlungs-ID, um ihren Status zu überprüfen und Ergebnisse abzurufen.
Wichtig
In der Vorschauversion können Sie bis zu 10 Untersuchungen pro Konto und Tag einleiten, wobei die Gesamtzahl auf 100 Untersuchungen pro Konto begrenzt ist. Fehlgeschlagene Untersuchungen werden nicht auf diese Quoten angerechnet. Wenn Sie den verwenden API/CLI, kann die Trigger-Eingabeaufforderung bis zu 2.048 Zeichen lang sein.
Wählen Sie Ihre bevorzugte Zugriffsmethode, um eine Untersuchung zu erstellen.
Untersuchungsergebnisse anzeigen
Nachdem Sie eine Untersuchung erstellt haben, können Sie die Ergebnisse einschließlich der Zusammenfassung, der Untersuchungsdetails, des Konfidenzniveaus und der Empfehlung abrufen. Eine Untersuchung kann einen der folgenden Status haben:
-
LÄUFT — Die Untersuchung ist noch nicht abgeschlossen.
-
ABGESCHLOSSEN — Die Untersuchung wurde erfolgreich abgeschlossen und die Ergebnisse sind verfügbar.
-
FEHLGESCHLAGEN — Bei der Untersuchung ist ein Fehler aufgetreten. Einzelheiten finden Sie im Fehlerfeld.
Wählen Sie Ihre bevorzugte Zugriffsmethode, um die Untersuchungsergebnisse anzuzeigen.
AI-generated Analysen und Empfehlungen können Fehler oder unvollständige Bewertungen enthalten. Eine Überprüfung durch einen Menschen wird empfohlen.
Interpretation der Untersuchungsergebnisse
In der folgenden Tabelle werden die Risikoniveaus beschrieben, die sich aus einer Untersuchung ergeben können:
| Risikoniveau | Description |
|---|---|
| Info | Informationssuche ohne festgestelltes Umweltrisiko. |
| Niedrig | Geringfügiges Risiko, für das es unwahrscheinlich ist, dass sofortige Maßnahmen erforderlich sind. |
| Mittel | Moderates Risiko, das Sie überprüfen müssen und das möglicherweise behoben werden muss. |
| Hoch | Erhebliches Risiko, das eine sofortige Untersuchung und Behebung erfordert. |
| Kritisch | Schwerwiegendes Risiko, das sofortige Maßnahmen erfordert, um weitere Kompromisse zu verhindern. |
In der folgenden Tabelle werden die Konfidenzniveaus beschrieben:
| Konfidenzniveau | Description |
|---|---|
| Unbekannt | Unzureichende Daten, um das Vertrauen in die Bewertung zu bestimmen. |
| Niedrig | Die Bewertung wird durch begrenzte Beweise gestützt. |
| Mittel | Moderate Beweise stützen die Bewertung. |
| Hoch | Die Bewertung wird durch stichhaltige Beweise gestützt. |
Ermittlungen auflisten
Sie können alle Untersuchungen für einen Detektor mit optionaler Sortierung und Seitennummerierung auflisten. Auf diese Weise können Sie den Status mehrerer Untersuchungen überprüfen und verfolgen.
Wählen Sie Ihre bevorzugte Zugriffsmethode, um Untersuchungen aufzulisten.