View a markdown version of this page

Règles de détection personnalisées : recherche de types - Amazon GuardDuty

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Règles de détection personnalisées : recherche de types

Cette page répertorie tous les types de recherche GuardDuty générés à partir de règles de détection personnalisées. Chaque type de découverte regroupe un ou plusieurs signaux en une seule découverte. Pour plus d'informations sur l'activation des règles de détection personnalisées, consultezRègles de détection personnalisées dans GuardDuty.

Note

La disponibilité des règles individuelles dépend de la disponibilité du AWS service et de la fonctionnalité correspondants dans chaque région. Par exemple, les règles qui ciblent AWS les organisations ou Amazon Simple Email Service ne sont disponibles que dans les régions où ces services sont actifs. De même, les règles qui ciblent les URL des fonctions Lambda ou les instances de bloc-notes SageMaker AI ne sont disponibles que dans les régions où ces fonctionnalités sont prises en charge.

AWS CloudTrail Événements de gestion

Les types de résultats suivants sont générés à partir de signaux d'événements de AWS CloudTrail gestion, organisés par MITRE ATT&CK® tactic.

Accès via les informations d'identification

Tentatives de vol d'informations d'identification telles que des mots de passe, des jetons ou des clés.

Type de résultat

Nom du signal

Sévérité

CredentialAccess:EC2/UnsecuredCredentials

EC2PasswordDataRetrieved

MOYEN

CredentialAccess:RDS/ModifyAuthenticationProcess

RDSMasterPasswordReset

ÉLEVÉ

Déficience de défense

Tentatives de désactivation ou de dégradation des défenses de sécurité.

Type de résultat

Nom du signal

Sévérité

DefenseImpairment:EC2/DisableOrModifyTools

EC2TerminationProtectionEnabled

FAIBLE

VPCFlowLogsDeleted

ÉLEVÉ

DefenseImpairment:Organizations/ModifyCloudResourceHierarchy

OrganizationLeaveAttempt

ÉLEVÉ

DefenseImpairment:Organizations/DisableOrModifyTools

OrganizationPolicyDisabled

ÉLEVÉ

DefenseImpairment:RDS/ModifyAuthenticationProcess

RDSIAMAuthDisabled

MOYEN

DefenseImpairment:Route53Resolver/DisableOrModifyTools

DNSQueryLogsDeleted

MOYEN

DefenseImpairment:S3/DisableOrModifyTools

S3CustomerProvidedKeysEnabled

ÉLEVÉ

Exécution

Tentatives d'exécution de code malveillant.

Type de résultat

Nom du signal

Sévérité

Execution:SageMaker/CommandAndScriptingInterpreter

SageMakerLifecycleConfigModified

MOYEN

Exfiltration

Tentatives de vol de données dans votre environnement.

Type de résultat

Nom du signal

Sévérité

Exfiltration:EC2/TransferDataToCloudAccount

AMIExternalAccess

ÉLEVÉ

EBSSnapshotExternalAccess

ÉLEVÉ

Exfiltration:RDS/TransferDataToCloudAccount

RDSSnapshotPubliclyShared

ÉLEVÉ

Exfiltration:S3/TransferDataToCloudAccount

S3BucketPolicyExternalAccess

ÉLEVÉ

Impact

Tentatives de manipulation, d'interruption ou de destruction de données et de ressources.

Type de résultat

Nom du signal

Sévérité

Impact:S3/DataDestruction

S3LifecycleRapidExpiration

MOYEN

Impact:SES/ResourceHijacking

SESAccountSendingEnabled

FAIBLE

SESProductionAccessEnabled

MOYEN

Accès initial

Tente d'entrer dans votre environnement.

Type de résultat

Nom du signal

Sévérité

InitialAccess:IAM/ValidAccounts

ConsoleLoginWithoutMFA

MOYEN

InitialAccess:RDS/ExploitPublicFacingApplication

RDSPubliclyAccessible

ÉLEVÉ

Mouvement latéral

Tente de se déplacer dans votre environnement.

Type de résultat

Nom du signal

Sévérité

LateralMovement:EC2/RemoteServices

EC2InstanceSSHKeyPushed

MOYEN

Persistance

Tente de maintenir l'accès à votre environnement.

Type de résultat

Nom du signal

Sévérité

Persistence:EC2/BootOrLogonInitializationScripts

EC2UserDataModified

ÉLEVÉ

Persistence:EC2/ExternalRemoteServices

EC2SecurityGroupPublicSSH

MOYEN

Persistence:IAM/AccountManipulation

IAMAccessKeyCreated

FAIBLE

IAMRoleTrustPolicyModified

MOYEN

IAMUserLoginProfileCreated

ÉLEVÉ

IAMUserLoginProfileUpdated

MOYEN

Persistence:Lambda/AccountManipulation

LambdaFunctionPublicAccess

ÉLEVÉ

Persistence:Lambda/ModifyAuthenticationProcess

LambdaFunctionUrlPublicAccess

ÉLEVÉ

Persistence:RolesAnywhere/AccountManipulation

RolesAnywhereTrustAnchorCreated

MOYEN

Escalade de privilèges

Tente d'obtenir des autorisations de niveau supérieur.

Type de résultat

Nom du signal

Sévérité

PrivilegeEscalation:IAM/AccountManipulation

AdminPolicyAttachedToRole

ÉLEVÉ

AdminPolicyAttachedToUser

ÉLEVÉ

BedrockServiceCredentialCreated

MOYEN

SESFullAccessPolicyAttachedToRole

MOYEN

SESFullAccessPolicyAttachedToUser

MOYEN

Développement des ressources

Tentatives visant à établir des ressources pour de futures attaques.

Type de résultat

Nom du signal

Sévérité

ResourceDevelopment:SES/CompromiseAccounts

SESDomainIdentityVerified

MOYEN