Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Règles de détection personnalisées : recherche de types
Cette page répertorie tous les types de recherche GuardDuty générés à partir de règles de détection personnalisées. Chaque type de découverte regroupe un ou plusieurs signaux en une seule découverte. Pour plus d'informations sur l'activation des règles de détection personnalisées, consultezRègles de détection personnalisées dans GuardDuty.
Note
La disponibilité des règles individuelles dépend de la disponibilité du AWS service et de la fonctionnalité correspondants dans chaque région. Par exemple, les règles qui ciblent AWS les organisations ou Amazon Simple Email Service ne sont disponibles que dans les régions où ces services sont actifs. De même, les règles qui ciblent les URL des fonctions Lambda ou les instances de bloc-notes SageMaker AI ne sont disponibles que dans les régions où ces fonctionnalités sont prises en charge.
AWS CloudTrail Événements de gestion
Les types de résultats suivants sont générés à partir de signaux d'événements de AWS CloudTrail gestion, organisés par MITRE ATT&CK® tactic.
Accès via les informations d'identification
Tentatives de vol d'informations d'identification telles que des mots de passe, des jetons ou des clés.
Type de résultat |
Nom du signal |
Sévérité |
|---|---|---|
CredentialAccess:EC2/UnsecuredCredentials |
MOYEN |
|
CredentialAccess:RDS/ModifyAuthenticationProcess |
ÉLEVÉ |
Déficience de défense
Tentatives de désactivation ou de dégradation des défenses de sécurité.
Type de résultat |
Nom du signal |
Sévérité |
|---|---|---|
DefenseImpairment:EC2/DisableOrModifyTools |
FAIBLE |
|
ÉLEVÉ |
||
DefenseImpairment:Organizations/ModifyCloudResourceHierarchy |
ÉLEVÉ |
|
DefenseImpairment:Organizations/DisableOrModifyTools |
ÉLEVÉ |
|
DefenseImpairment:RDS/ModifyAuthenticationProcess |
MOYEN |
|
DefenseImpairment:Route53Resolver/DisableOrModifyTools |
MOYEN |
|
DefenseImpairment:S3/DisableOrModifyTools |
ÉLEVÉ |
Exécution
Tentatives d'exécution de code malveillant.
Type de résultat |
Nom du signal |
Sévérité |
|---|---|---|
Execution:SageMaker/CommandAndScriptingInterpreter |
MOYEN |
Exfiltration
Tentatives de vol de données dans votre environnement.
Type de résultat |
Nom du signal |
Sévérité |
|---|---|---|
Exfiltration:EC2/TransferDataToCloudAccount |
ÉLEVÉ |
|
ÉLEVÉ |
||
Exfiltration:RDS/TransferDataToCloudAccount |
ÉLEVÉ |
|
Exfiltration:S3/TransferDataToCloudAccount |
ÉLEVÉ |
Impact
Tentatives de manipulation, d'interruption ou de destruction de données et de ressources.
Type de résultat |
Nom du signal |
Sévérité |
|---|---|---|
Impact:S3/DataDestruction |
MOYEN |
|
Impact:SES/ResourceHijacking |
FAIBLE |
|
MOYEN |
Accès initial
Tente d'entrer dans votre environnement.
Type de résultat |
Nom du signal |
Sévérité |
|---|---|---|
InitialAccess:IAM/ValidAccounts |
MOYEN |
|
InitialAccess:RDS/ExploitPublicFacingApplication |
ÉLEVÉ |
Mouvement latéral
Tente de se déplacer dans votre environnement.
Type de résultat |
Nom du signal |
Sévérité |
|---|---|---|
LateralMovement:EC2/RemoteServices |
MOYEN |
Persistance
Tente de maintenir l'accès à votre environnement.
Type de résultat |
Nom du signal |
Sévérité |
|---|---|---|
Persistence:EC2/BootOrLogonInitializationScripts |
ÉLEVÉ |
|
Persistence:EC2/ExternalRemoteServices |
MOYEN |
|
Persistence:IAM/AccountManipulation |
FAIBLE |
|
MOYEN |
||
ÉLEVÉ |
||
MOYEN |
||
Persistence:Lambda/AccountManipulation |
ÉLEVÉ |
|
Persistence:Lambda/ModifyAuthenticationProcess |
ÉLEVÉ |
|
Persistence:RolesAnywhere/AccountManipulation |
MOYEN |
Escalade de privilèges
Tente d'obtenir des autorisations de niveau supérieur.
Type de résultat |
Nom du signal |
Sévérité |
|---|---|---|
PrivilegeEscalation:IAM/AccountManipulation |
ÉLEVÉ |
|
ÉLEVÉ |
||
MOYEN |
||
MOYEN |
||
MOYEN |
Développement des ressources
Tentatives visant à établir des ressources pour de futures attaques.
Type de résultat |
Nom du signal |
Sévérité |
|---|---|---|
ResourceDevelopment:SES/CompromiseAccounts |
MOYEN |