View a markdown version of this page

Generierte Ergebnisse in der GuardDuty Konsole anzeigen - Amazon GuardDuty

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Generierte Ergebnisse in der GuardDuty Konsole anzeigen

Wenn eine Aktivität GuardDuty erkannt wird, die dem Muster eines Sicherheitsproblems entspricht, GuardDuty wird ein Ergebnis generiert. Dieses Ergebnis ist mit einem Ressourcentyp verknüpft, der während dieser Aktivität möglicherweise kompromittiert wurde. Sie können die Details zu jedem GuardDuty generierten Ergebnis anzeigen.

Wenn Sie ein GuardDuty Administratorkonto verwenden, können Sie die generierten Ergebnisse im Namen der Mitgliedskonten einsehen. Ein Mitgliedskonto kann jedoch die generierten Ergebnisse in seinem eigenen Konto einsehen. Ein Mitgliedskonto kann die Ergebnisse, die für andere Mitgliedskonten generiert wurden, nicht einsehen.

Schritte zum Anzeigen der Ergebnisse in der GuardDuty Konsole
  1. Öffnen Sie die GuardDuty Konsole unter https://console.aws.amazon.com/guardduty/.

  2. Wählen Sie im linken Navigationsbereich Ergebnisse aus.

    GuardDuty zeigt die Ergebnisse in tabellarischer Form an. Standardmäßig wird diese Tabelle in absteigender Reihenfolge auf der Grundlage des Spaltenwerts „Zuletzt gesehen“ sortiert, wobei die neuesten Ergebnisse ganz oben angezeigt werden.

    Ergebnisse mit einem Schwertsymbol ( Sword icon that represents attack sequence finding in GuardDuty console. ) stehen für ein Ergebnis aus einer Angriffssequenz.

  3. Um Details zu einem Befund anzuzeigen, wählen Sie dessen Titel aus. Dadurch wird der Seitenbereich mit den Ergebnisdetails geöffnet. Für die Suche nach einer Angriffssequenz enthält dieser Seitenbereich eine Zusammenfassung der Angriffssequenz. Um diese Ansicht zu erweitern, wählen Sie Details anzeigen.

    Informationen zu den in diesem Seitenbereich aufgeführten Feldern finden Sie unterErkenntnisdetails.

  4. (Optional), um Finding JSON herunterzuladen
    1. Wählen Sie das Ergebnis aus und wählen Sie dann das Menü Aktionen.

    2. Wählen Sie im Menü „Aktionen“ die Option „JSON anzeigen und exportieren“.

    3. Wählen Sie im JSON-Fenster „Ergebnisse“ die Option „Herunterladen“ aus.

      Anmerkung

      In einigen Fällen GuardDuty wird ihm bewusst, dass es sich bei bestimmten Ergebnissen um falsch positive Ergebnisse handelt, nachdem sie generiert wurden. GuardDuty stellt ein Konfidenzfeld im JSON-Format des Ergebnisses bereit und setzt seinen Wert auf Null. Auf diese Weise GuardDuty wissen Sie, dass Sie solche Ergebnisse getrost ignorieren können.

      Ergebnisse ohne das Feld „Konfidenz“ gelten nicht als falsch positive Ergebnisse.

Auf der Seite „Ergebnisse“ navigieren

Dieser Abschnitt enthält wichtige Informationen zu verschiedenen Elementen auf der Seite „Ergebnisse“. Dies hilft Ihnen bei der Analyse der generierten Ergebnisse für die Bedrohungsanalyse und -abwehr.

In der folgenden Liste werden die Elemente der Ergebnisseite erläutert, anhand derer Sie die generierten Ergebnisse besser verstehen können:

  • Art der Bedrohung:

    Der Bedrohungstyp umfasst individuelle GuardDuty Ergebnisse und Ergebnisse der Angriffssequenz. Standardmäßig werden auf der Seite Alle Ergebnisse angezeigt.

    Um die Tabellenansicht der Ergebnisse zu filtern, wählen Sie im Menü Bedrohungstyp eine der Optionen — Nur Ergebnisse der Angriffssequenz oder Nur einzelne Ergebnisse.

  • Spalten „Ressource“ und „Anzahl“:

    In der Spalte Ressource in der Ergebnistabelle wird der Name der potenziell gefährdeten AWS Ressource angezeigt. Bei der Suche nach einer Angriffssequenz wird in dieser Spalte die Anzahl der potenziell gefährdeten Ressourcen AWS angezeigt. Um die Ressourcennamen anzuzeigen, wählen Sie die Zahl in der Spalte Ressource aus.

    Die Spalte Anzahl gibt an, wie oft ein bestimmter Befund GuardDuty beobachtet wurde. Wenn GuardDuty festgestellt wird, dass eine Aktivität mit einem zuvor identifizierten Sicherheitsproblem übereinstimmt, wird die Anzahl für dieses spezielle Ergebnis erhöht. Bei einer Erkennung einer Angriffssequenz gibt dieser Spaltenwert die Gesamtzahl der Signale und Ergebnisse an, die zur Generierung des Ergebnisses beigetragen haben.

  • Ergebnisse nach Tabellenspalten sortieren:

    Wenn sich neben einer Spaltenüberschrift ein Pfeil befindet, können Sie die Ergebnistabelle anhand der Spalte sortieren. Wählen Sie die Spaltenüberschrift aus, um die Ergebnisse entweder in aufsteigender oder absteigender Reihenfolge des Werts in dieser Spalte zu sortieren.

  • Ergebnisse filtern:

    Basierend auf bestimmten Eigenschaftsattributen wie Account ID und Resource type können Sie die Ergebnistabelle weiter filtern. Informationen zu den Filtertypen, die Sie verwenden können, finden Sie unter GuardDuty Ergebnisse filtern.

  • Status und gespeicherte Regeln:

    Das Statusmenü enthält zwei Werte — Aktuell und Archiviert. Die Standardansicht ist Aktuelle Ergebnisse in der Tabelle.

    Wenn Sie kein Ergebnis mehr generieren GuardDuty möchten, das einem bestimmten Kriterium entspricht, können Sie dieses Ergebnis unterdrücken. GuardDuty archiviert diesen Befund. Wenn dieser Befund erneut GuardDuty erkannt wird, werden Sie nicht über diese Beobachtung informiert. Um speziell archivierte Ergebnisse anzuzeigen, wählen Sie im Menü Status die Option Archiviert aus.

    Gespeicherte Regeln sind eine Funktion, mit der Sie Ergebnisse, die bestimmten Kriterien entsprechen, automatisch filtern und Maßnahmen ergreifen können. Zu den Aktionen können das Archivieren von Ergebnissen oder das Ausblenden dieser Ergebnisse aus zukünftigen Benachrichtigungen gehören.

    Weitere Informationen finden Sie unter Unterdrückungsregeln.