

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Règles de détection personnalisées : recherche de types
<a name="findings-custom-detection-rules"></a>

Cette page répertorie tous les types de recherche GuardDuty générés à partir de règles de détection personnalisées. Chaque type de découverte regroupe un ou plusieurs signaux en une seule découverte. Pour plus d'informations sur l'activation des règles de détection personnalisées, consultez[Règles de détection personnalisées dans GuardDuty](custom-detection-rules.md).

**Note**  
La disponibilité des règles individuelles dépend de la disponibilité du AWS service et de la fonctionnalité correspondants dans chaque région. Par exemple, les règles qui ciblent AWS les organisations ou Amazon Simple Email Service ne sont disponibles que dans les régions où ces services sont actifs. De même, les règles qui ciblent les URL des fonctions Lambda ou les instances de bloc-notes SageMaker AI ne sont disponibles que dans les régions où ces fonctionnalités sont prises en charge.

## AWS CloudTrail Événements de gestion
<a name="cdr-cloudtrail-management-events"></a>

Les types de résultats suivants sont générés à partir de signaux d'événements de AWS CloudTrail gestion, organisés par MITRE ATT&CK® tactic.

### Accès via les informations d'identification
<a name="cdr-credential-access"></a>

Tentatives de vol d'informations d'identification telles que des mots de passe, des jetons ou des clés.


| Type de résultat | Nom du signal | Sévérité | 
| --- | --- | --- | 
| **CredentialAccess:EC2/UnsecuredCredentials** | [EC2PasswordDataRetrieved](#cdr-ec2-password-data-retrieved) | MOYEN | 
| **CredentialAccess:RDS/ModifyAuthenticationProcess** | [RDSMasterPasswordReset](#cdr-rds-master-password-reset) | ÉLEVÉ | 

### Déficience de défense
<a name="cdr-defense-impairment"></a>

Tentatives de désactivation ou de dégradation des défenses de sécurité.



- ****DefenseImpairment:EC2/DisableOrModifyTools****
  - **Nom du signal:** [EC2TerminationProtectionEnabled](#cdr-ec2-termination-protection-enabled) / **Sévérité:** FAIBLE
  - **Nom du signal:** [VPCFlowLogsDeleted](#cdr-vpc-flow-logs-deleted) / **Sévérité:** ÉLEVÉ

- ****DefenseImpairment:Organizations/ModifyCloudResourceHierarchy****
  - **Nom du signal:** [OrganizationLeaveAttempt](#cdr-organization-leave-attempt)
  - **Sévérité:** ÉLEVÉ

- ****DefenseImpairment:Organizations/DisableOrModifyTools****
  - **Nom du signal:** [OrganizationPolicyDisabled](#cdr-organization-policy-disabled)
  - **Sévérité:** ÉLEVÉ

- ****DefenseImpairment:RDS/ModifyAuthenticationProcess****
  - **Nom du signal:** [RDSIAMAuthDisabled](#cdr-rds-iam-auth-disabled)
  - **Sévérité:** MOYEN

- ****DefenseImpairment:Route53Resolver/DisableOrModifyTools****
  - **Nom du signal:** [DNSQueryLogsDeleted](#cdr-dns-query-logs-deleted)
  - **Sévérité:** MOYEN

- ****DefenseImpairment:S3/DisableOrModifyTools****
  - **Nom du signal:** [S3CustomerProvidedKeysEnabled](#cdr-s3-customer-provided-keys-enabled)
  - **Sévérité:** ÉLEVÉ



### Exécution
<a name="cdr-execution"></a>

Tentatives d'exécution de code malveillant.


| Type de résultat | Nom du signal | Sévérité | 
| --- | --- | --- | 
| **Execution:SageMaker/CommandAndScriptingInterpreter** | [SageMakerLifecycleConfigModified](#cdr-sagemaker-lifecycle-config-modified) | MOYEN | 

### Exfiltration
<a name="cdr-exfiltration"></a>

Tentatives de vol de données dans votre environnement.



- ****Exfiltration:EC2/TransferDataToCloudAccount****
  - **Nom du signal:** [AMIExternalAccess](#cdr-ami-external-access) / **Sévérité:** ÉLEVÉ
  - **Nom du signal:** [EBSSnapshotExternalAccess](#cdr-ebs-snapshot-external-access) / **Sévérité:** ÉLEVÉ

- ****Exfiltration:RDS/TransferDataToCloudAccount****
  - **Nom du signal:** [RDSSnapshotPubliclyShared](#cdr-rds-snapshot-publicly-shared)
  - **Sévérité:** ÉLEVÉ

- ****Exfiltration:S3/TransferDataToCloudAccount****
  - **Nom du signal:** [S3BucketPolicyExternalAccess](#cdr-s3-bucket-policy-external-access)
  - **Sévérité:** ÉLEVÉ



### Impact
<a name="cdr-impact"></a>

Tentatives de manipulation, d'interruption ou de destruction de données et de ressources.



- ****Impact:S3/DataDestruction****
  - **Nom du signal:** [S3LifecycleRapidExpiration](#cdr-s3-lifecycle-rapid-expiration)
  - **Sévérité:** MOYEN

- ****Impact:SES/ResourceHijacking****
  - **Nom du signal:** [SESAccountSendingEnabled](#cdr-ses-account-sending-enabled) / **Sévérité:** FAIBLE
  - **Nom du signal:** [SESProductionAccessEnabled](#cdr-ses-production-access-enabled) / **Sévérité:** MOYEN



### Accès initial
<a name="cdr-initial-access"></a>

Tente d'entrer dans votre environnement.


| Type de résultat | Nom du signal | Sévérité | 
| --- | --- | --- | 
| **InitialAccess:IAM/ValidAccounts** | [ConsoleLoginWithoutMFA](#cdr-console-login-without-mfa) | MOYEN | 
| **InitialAccess:RDS/ExploitPublicFacingApplication** | [RDSPubliclyAccessible](#cdr-rds-publicly-accessible) | ÉLEVÉ | 

### Mouvement latéral
<a name="cdr-lateral-movement"></a>

Tente de se déplacer dans votre environnement.


| Type de résultat | Nom du signal | Sévérité | 
| --- | --- | --- | 
| **LateralMovement:EC2/RemoteServices** | [EC2InstanceSSHKeyPushed](#cdr-ec2-instance-ssh-key-pushed) | MOYEN | 

### Persistance
<a name="cdr-persistence"></a>

Tente de maintenir l'accès à votre environnement.



- ****Persistence:EC2/BootOrLogonInitializationScripts****
  - **Nom du signal:** [EC2UserDataModified](#cdr-ec2-user-data-modified)
  - **Sévérité:** ÉLEVÉ

- ****Persistence:EC2/ExternalRemoteServices****
  - **Nom du signal:** [EC2SecurityGroupPublicSSH](#cdr-ec2-security-group-public-ssh)
  - **Sévérité:** MOYEN

- ****Persistence:IAM/AccountManipulation****
  - **Nom du signal:** [IAMAccessKeyCreated](#cdr-iam-access-key-created) / **Sévérité:** FAIBLE
  - **Nom du signal:** [IAMRoleTrustPolicyModified](#cdr-iam-role-trust-policy-modified) / **Sévérité:** MOYEN
  - **Nom du signal:** [IAMUserLoginProfileCreated](#cdr-iam-user-login-profile-created) / **Sévérité:** ÉLEVÉ
  - **Nom du signal:** [IAMUserLoginProfileUpdated](#cdr-iam-user-login-profile-updated) / **Sévérité:** MOYEN

- ****Persistence:Lambda/AccountManipulation****
  - **Nom du signal:** [LambdaFunctionPublicAccess](#cdr-lambda-function-public-access)
  - **Sévérité:** ÉLEVÉ

- ****Persistence:Lambda/ModifyAuthenticationProcess****
  - **Nom du signal:** [LambdaFunctionUrlPublicAccess](#cdr-lambda-function-url-public-access)
  - **Sévérité:** ÉLEVÉ

- ****Persistence:RolesAnywhere/AccountManipulation****
  - **Nom du signal:** [RolesAnywhereTrustAnchorCreated](#cdr-rolesanywhere-trust-anchor-created)
  - **Sévérité:** MOYEN



### Escalade de privilèges
<a name="cdr-privilege-escalation"></a>

Tente d'obtenir des autorisations de niveau supérieur.



- ****PrivilegeEscalation:IAM/AccountManipulation****
  - **Nom du signal:** [AdminPolicyAttachedToRole](#cdr-admin-policy-attached-to-role) / **Sévérité:** ÉLEVÉ
  - **Nom du signal:** [AdminPolicyAttachedToUser](#cdr-admin-policy-attached-to-user) / **Sévérité:** ÉLEVÉ
  - **Nom du signal:** [BedrockServiceCredentialCreated](#cdr-bedrock-service-credential-created) / **Sévérité:** MOYEN
  - **Nom du signal:** [SESFullAccessPolicyAttachedToRole](#cdr-ses-full-access-policy-attached-to-role) / **Sévérité:** MOYEN
  - **Nom du signal:** [SESFullAccessPolicyAttachedToUser](#cdr-ses-full-access-policy-attached-to-user) / **Sévérité:** MOYEN



### Développement des ressources
<a name="cdr-resource-development"></a>

Tentatives visant à établir des ressources pour de futures attaques.


| Type de résultat | Nom du signal | Sévérité | 
| --- | --- | --- | 
| **ResourceDevelopment:SES/CompromiseAccounts** | [SESDomainIdentityVerified](#cdr-ses-domain-identity-verified) | MOYEN | 