Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
GuardDuty Enquête (aperçu)
GuardDuty Investigation fournit une analyse de AI-powered sécurité de vos GuardDuty résultats et de vos comptes. Lorsque vous créez une enquête, GuardDuty examinez le contexte, les activités connexes des 90 derniers jours, les ressources concernées, les renseignements sur les menaces et les indicateurs de menace à l'aide de graphiques de connaissances. Chaque enquête fournit une évaluation de l'élimination des menaces avec un score de confiance, une classification selon la technique MITRE ATT&CK®, des preuves à l'appui et des recommandations exploitables.
Chaque enquête produit les informations suivantes :
-
Niveau de risque : évaluation du risque global : info, faible, moyen, élevé ou critique.
-
Confiance : niveau de confiance de l'évaluation : inconnu, faible, moyen ou élevé.
-
Résumé — Description des résultats de l'enquête et des principales observations.
-
Détails de l'enquête — Informations supplémentaires et contexte liés à l'enquête.
-
Actions recommandées : actions détaillées, y compris les commandes de l'interface de ligne de commande, que vous pouvez effectuer pour résoudre les problèmes identifiés.
Note
GuardDuty Investigation n'est disponible que dans les 10 AWS régions commerciales suivantes : USA Est (Virginie du Nord), USA Est (Ohio), USA Ouest (Oregon), Canada (Centre), Europe (Francfort), Europe (Irlande), Europe (Londres), Europe (Paris), Europe (Stockholm) et Asie-Pacifique (Tokyo).
Types d'analyses
GuardDuty L'investigation soutient les trois types d'analyse suivants :
-
Analyse des résultats : analyse des GuardDuty résultats spécifiques lorsque vous spécifiez l'ID du résultat (32 caractères hexadécimaux). Pour la version préliminaire, GuardDuty Investigation prend en charge tous les résultats de la détection étendue des menaces (XTD) et certains résultats des plans de base, S3 et Runtime.
-
Analyse du compte : analyse la position de menace d'un AWS compte lorsque vous fournissez un identifiant de AWS compte à 12 chiffres.
-
Analyse de l'organisation : analyse la position de votre organisation face aux menaces.
Cross-Region inférence
GuardDuty L'investigation s'appuie sur le service d' Cross-Region inférence (CRIS), qui sélectionne automatiquement la solution optimale Région AWS dans votre zone géographique pour traiter l'analyse de l'enquête et générer le rapport d'enquête. Cela maximise les ressources de calcul disponibles, la disponibilité des modèles et offre la meilleure expérience client.
Vos données restent stockées uniquement dans la région d'où provient la demande d'enquête. Toutefois, les données d'enquête et les résultats récapitulatifs peuvent être traités en dehors de cette région. Toutes les données sont transmises de manière cryptée sur le réseau sécurisé Amazon.
GuardDuty Investigation achemine en toute sécurité vos demandes d'inférence vers les ressources de calcul disponibles dans la zone géographique d'origine de la demande, comme indiqué dans le tableau suivant.
| Zone géographique prise en charge | GuardDuty Région | Régions d'inférence |
|---|---|---|
| États-Unis | USA Est (Virginie du Nord) | USA Est (Virginie du Nord), USA Est (Ohio), USA Ouest (Oregon) |
| États-Unis | USA Est (Ohio) | USA Est (Virginie du Nord), USA Est (Ohio), USA Ouest (Oregon) |
| États-Unis | USA Ouest (Oregon) | USA Est (Virginie du Nord), USA Est (Ohio), USA Ouest (Oregon) |
| États-Unis | Canada (Centre) | Canada (centre), États-Unis est (Virginie du Nord), États-Unis est (Ohio), États-Unis ouest (Oregon) |
| Europe | Europe (Francfort) | Europe (Francfort), Europe (Stockholm), Europe (Milan), Europe (Espagne), Europe (Irlande), Europe (Paris) |
| Europe | Europe (Irlande) | Europe (Francfort), Europe (Stockholm), Europe (Milan), Europe (Espagne), Europe (Irlande), Europe (Paris) |
| Europe | Europe (Londres) | Europe (Francfort), Europe (Stockholm), Europe (Milan), Europe (Espagne), Europe (Irlande), Europe (Londres), Europe (Paris) |
| Europe | Europe (Paris) | Europe (Francfort), Europe (Stockholm), Europe (Milan), Europe (Espagne), Europe (Irlande), Europe (Paris) |
| Europe | Europe (Stockholm) | Europe (Francfort), Europe (Stockholm), Europe (Milan), Europe (Espagne), Europe (Irlande), Europe (Paris) |
| Japon | Asie-Pacifique (Tokyo) | Asie-Pacifique (Tokyo), Asie-Pacifique (Osaka) |
Conditions préalables
Avant de pouvoir utiliser GuardDuty Investigation, assurez-vous que les conditions suivantes sont remplies :
-
Vous devez disposer d'un GuardDuty détecteur actif à l' Région AWS endroit où vous souhaitez créer des enquêtes. Pour plus d'informations sur l'activation GuardDuty, consultezCommencer avec GuardDuty.
-
Vous devez activer la fonction GuardDuty Investigation sur votre détecteur.
-
Votre identité IAM doit disposer des autorisations requises pour effectuer des actions d'investigation. Les actions IAM suivantes sont requises :
-
guardduty:CreateInvestigation— Nécessaire pour créer une nouvelle enquête. -
guardduty:GetInvestigation— Nécessaire pour récupérer les résultats de l'enquête. -
guardduty:ListInvestigations— Obligatoire pour répertorier les investigations relatives à un détecteur.
-
L'exemple de politique IAM suivant autorise l'utilisation de toutes les actions GuardDuty d'investigation :
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "guardduty:CreateInvestigation", "guardduty:GetInvestigation", "guardduty:ListInvestigations" ], "Resource": "arn:aws:guardduty:us-west-2:123456789012:detector/2cb3d4e5f6a7b8c9d0e1f2a3b4c5d6e7" } ] }
Modèle d'accès pour les comptes d'administrateur et de membre
Les règles d'accès suivantes s'appliquent à GuardDuty Investigation selon que vous utilisez un compte administrateur ou un compte membre :
-
Comptes d'administrateur : peuvent créer, obtenir et répertorier des enquêtes pour eux-mêmes et leurs comptes membres.
-
Comptes des membres : ils ne peuvent obtenir et répertorier les enquêtes que pour leur propre compte. Les comptes membres ne peuvent pas créer d'enquêtes et ne peuvent pas accéder aux enquêtes appartenant à d'autres comptes ou au compte administrateur.
Création d'une enquête
Vous pouvez créer une enquête pour analyser les GuardDuty résultats et les comptes dans votre AWS environnement. L'enquête s'exécute de manière asynchrone en arrière-plan. Après avoir créé une enquête, utilisez l'ID de l'enquête pour vérifier son statut et récupérer les résultats.
Important
Pendant la prévisualisation, vous pouvez lancer jusqu'à 10 enquêtes par compte et par jour, avec une limite totale de 100 enquêtes par compte. Les enquêtes échouées ne sont pas prises en compte dans ces quotas. Si vous utilisez le API/CLI, l'invite de déclenchement peut contenir jusqu'à 2 048 caractères.
Choisissez votre méthode d'accès préférée pour créer une enquête.
Affichage des résultats de l'enquête
Après avoir créé une enquête, vous pouvez récupérer les résultats, y compris le résumé, les détails de l'enquête, le niveau de confiance et la recommandation. Une enquête peut avoir l'un des statuts suivants :
-
EN COURS — L'enquête est toujours en cours.
-
TERMINÉ — L'enquête s'est terminée avec succès et les résultats sont disponibles.
-
ÉCHEC — L'enquête a détecté une erreur. Consultez le champ d'erreur pour plus de détails.
Choisissez votre méthode d'accès préférée pour consulter les résultats de l'enquête.
AI-generated les analyses et les recommandations peuvent contenir des erreurs ou des évaluations incomplètes. Un examen humain est recommandé.
Interpréter les résultats des enquêtes
Le tableau suivant décrit les niveaux de risque qu'une enquête peut révéler :
| Niveau de risque | Description |
|---|---|
| Info (Infos) | Résultat informatif sans risque identifié pour l'environnement. |
| Faible | Risque mineur qui ne nécessitera probablement pas une action immédiate. |
| Moyenne | Risque modéré que vous devez examiner et qui pourrait nécessiter des mesures correctives. |
| Élevée | Risque important nécessitant une enquête et une correction rapides. |
| Critique | Risque grave nécessitant une action immédiate pour éviter tout nouveau compromis. |
Le tableau suivant décrit les niveaux de confiance :
| Niveau de confiance | Description |
|---|---|
| Je ne sais pas | Les données sont insuffisantes pour déterminer la confiance dans l'évaluation. |
| Faible | Des preuves limitées étayent cette évaluation. |
| Moyenne | Des preuves modérées étayent cette évaluation. |
| Élevée | Des preuves solides étayent cette évaluation. |
Enquêtes sur les listes
Vous pouvez répertorier toutes les enquêtes relatives à un détecteur, avec un tri et une pagination facultatifs. Cela vous permet d'examiner et de suivre l'état de plusieurs enquêtes.
Choisissez votre méthode d'accès préférée pour répertorier les enquêtes.