View a markdown version of this page

GuardDuty Enquête (aperçu) - Amazon GuardDuty

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

GuardDuty Enquête (aperçu)

GuardDuty Investigation fournit une analyse de AI-powered sécurité de vos GuardDuty résultats et de vos comptes. Lorsque vous créez une enquête, GuardDuty examinez le contexte, les activités connexes des 90 derniers jours, les ressources concernées, les renseignements sur les menaces et les indicateurs de menace à l'aide de graphiques de connaissances. Chaque enquête fournit une évaluation de l'élimination des menaces avec un score de confiance, une classification selon la technique MITRE ATT&CK®, des preuves à l'appui et des recommandations exploitables.

Chaque enquête produit les informations suivantes :

  • Niveau de risque  : évaluation du risque global : info, faible, moyen, élevé ou critique.

  • Confiance  : niveau de confiance de l'évaluation : inconnu, faible, moyen ou élevé.

  • Résumé — Description des résultats de l'enquête et des principales observations.

  • Détails de l'enquête — Informations supplémentaires et contexte liés à l'enquête.

  • Actions recommandées  : actions détaillées, y compris les commandes de l'interface de ligne de commande, que vous pouvez effectuer pour résoudre les problèmes identifiés.

Note

GuardDuty Investigation n'est disponible que dans les 10 AWS régions commerciales suivantes : USA Est (Virginie du Nord), USA Est (Ohio), USA Ouest (Oregon), Canada (Centre), Europe (Francfort), Europe (Irlande), Europe (Londres), Europe (Paris), Europe (Stockholm) et Asie-Pacifique (Tokyo).

Types d'analyses

GuardDuty L'investigation soutient les trois types d'analyse suivants :

  • Analyse des résultats  : analyse des GuardDuty résultats spécifiques lorsque vous spécifiez l'ID du résultat (32 caractères hexadécimaux). Pour la version préliminaire, GuardDuty Investigation prend en charge tous les résultats de la détection étendue des menaces (XTD) et certains résultats des plans de base, S3 et Runtime.

  • Analyse du compte  : analyse la position de menace d'un AWS compte lorsque vous fournissez un identifiant de AWS compte à 12 chiffres.

  • Analyse de l'organisation  : analyse la position de votre organisation face aux menaces.

Cross-Region inférence

GuardDuty L'investigation s'appuie sur le service d' Cross-Region inférence (CRIS), qui sélectionne automatiquement la solution optimale Région AWS dans votre zone géographique pour traiter l'analyse de l'enquête et générer le rapport d'enquête. Cela maximise les ressources de calcul disponibles, la disponibilité des modèles et offre la meilleure expérience client.

Vos données restent stockées uniquement dans la région d'où provient la demande d'enquête. Toutefois, les données d'enquête et les résultats récapitulatifs peuvent être traités en dehors de cette région. Toutes les données sont transmises de manière cryptée sur le réseau sécurisé Amazon.

GuardDuty Investigation achemine en toute sécurité vos demandes d'inférence vers les ressources de calcul disponibles dans la zone géographique d'origine de la demande, comme indiqué dans le tableau suivant.

Cross-Region routage par inférence
Zone géographique prise en charge GuardDuty Région Régions d'inférence
États-Unis USA Est (Virginie du Nord) USA Est (Virginie du Nord), USA Est (Ohio), USA Ouest (Oregon)
États-Unis USA Est (Ohio) USA Est (Virginie du Nord), USA Est (Ohio), USA Ouest (Oregon)
États-Unis USA Ouest (Oregon) USA Est (Virginie du Nord), USA Est (Ohio), USA Ouest (Oregon)
États-Unis Canada (Centre) Canada (centre), États-Unis est (Virginie du Nord), États-Unis est (Ohio), États-Unis ouest (Oregon)
Europe Europe (Francfort) Europe (Francfort), Europe (Stockholm), Europe (Milan), Europe (Espagne), Europe (Irlande), Europe (Paris)
Europe Europe (Irlande) Europe (Francfort), Europe (Stockholm), Europe (Milan), Europe (Espagne), Europe (Irlande), Europe (Paris)
Europe Europe (Londres) Europe (Francfort), Europe (Stockholm), Europe (Milan), Europe (Espagne), Europe (Irlande), Europe (Londres), Europe (Paris)
Europe Europe (Paris) Europe (Francfort), Europe (Stockholm), Europe (Milan), Europe (Espagne), Europe (Irlande), Europe (Paris)
Europe Europe (Stockholm) Europe (Francfort), Europe (Stockholm), Europe (Milan), Europe (Espagne), Europe (Irlande), Europe (Paris)
Japon Asie-Pacifique (Tokyo) Asie-Pacifique (Tokyo), Asie-Pacifique (Osaka)

Conditions préalables

Avant de pouvoir utiliser GuardDuty Investigation, assurez-vous que les conditions suivantes sont remplies :

  • Vous devez disposer d'un GuardDuty détecteur actif à l' Région AWS endroit où vous souhaitez créer des enquêtes. Pour plus d'informations sur l'activation GuardDuty, consultezCommencer avec GuardDuty.

  • Vous devez activer la fonction GuardDuty Investigation sur votre détecteur.

    Console
    1. Ouvrez la GuardDuty console.

    2. Dans le panneau de navigation, sélectionnez Settings (Paramètres).

    3. Sous Investigations alimentées par l'IA - Aperçu, choisissez Activer.

    API/CLI

    Appelez l'UpdateDetectorAPI et activez la AI_ANALYST fonction sur votre détecteur.

    aws guardduty update-detector \ --detector-id 2cb3d4e5f6a7b8c9d0e1f2a3b4c5d6e7 \ --features '[{"Name": "AI_ANALYST", "Status": "ENABLED"}]'
  • Votre identité IAM doit disposer des autorisations requises pour effectuer des actions d'investigation. Les actions IAM suivantes sont requises :

    • guardduty:CreateInvestigation— Nécessaire pour créer une nouvelle enquête.

    • guardduty:GetInvestigation— Nécessaire pour récupérer les résultats de l'enquête.

    • guardduty:ListInvestigations— Obligatoire pour répertorier les investigations relatives à un détecteur.

L'exemple de politique IAM suivant autorise l'utilisation de toutes les actions GuardDuty d'investigation :

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "guardduty:CreateInvestigation", "guardduty:GetInvestigation", "guardduty:ListInvestigations" ], "Resource": "arn:aws:guardduty:us-west-2:123456789012:detector/2cb3d4e5f6a7b8c9d0e1f2a3b4c5d6e7" } ] }

Modèle d'accès pour les comptes d'administrateur et de membre

Les règles d'accès suivantes s'appliquent à GuardDuty Investigation selon que vous utilisez un compte administrateur ou un compte membre :

  • Comptes d'administrateur  : peuvent créer, obtenir et répertorier des enquêtes pour eux-mêmes et leurs comptes membres.

  • Comptes des membres  : ils ne peuvent obtenir et répertorier les enquêtes que pour leur propre compte. Les comptes membres ne peuvent pas créer d'enquêtes et ne peuvent pas accéder aux enquêtes appartenant à d'autres comptes ou au compte administrateur.

Création d'une enquête

Vous pouvez créer une enquête pour analyser les GuardDuty résultats et les comptes dans votre AWS environnement. L'enquête s'exécute de manière asynchrone en arrière-plan. Après avoir créé une enquête, utilisez l'ID de l'enquête pour vérifier son statut et récupérer les résultats.

Important

Pendant la prévisualisation, vous pouvez lancer jusqu'à 10 enquêtes par compte et par jour, avec une limite totale de 100 enquêtes par compte. Les enquêtes échouées ne sont pas prises en compte dans ces quotas. Si vous utilisez le API/CLI, l'invite de déclenchement peut contenir jusqu'à 2 048 caractères.

Choisissez votre méthode d'accès préférée pour créer une enquête.

Console
  1. Ouvrez la GuardDuty console et accédez à Investigations dans la barre de navigation de gauche.

  2. Choisissez Initier une enquête.

  3. Sélectionnez un champ d'investigation :

    • Un résultat spécifique — Entrez l'identifiant du résultat que vous souhaitez analyser.

    • Mon compte (version autonome uniquement) — Aucune saisie supplémentaire n'est requise. GuardDuty analysera votre compte.

    • Un compte spécifique (administrateur uniquement) — Entrez l'identifiant de AWS compte à 12 chiffres.

    • Tous les comptes de l'organisation (administrateur uniquement) — Aucune saisie supplémentaire n'est requise.

  4. Choisissez Initier une enquête pour démarrer l'analyse.

API/CLI

Exécutez l'opération d'CreateInvestigationAPI pour démarrer une nouvelle enquête. Vous devez fournir l'identifiant du détecteur et une invite de déclenchement décrivant les éléments à examiner.

detectorIdPour trouver les paramètres correspondant à votre compte et à votre région actuelle, consultez la page Paramètres de la https://console.aws.amazon.com/guardduty/ console ou exécutez l'ListDetectorsAPI.

aws guardduty create-investigation \ --detector-id 2cb3d4e5f6a7b8c9d0e1f2a3b4c5d6e7 \ --trigger-prompt "Investigate finding 1ab2c3d4e5f6a7b8c9d0e1f2a3b4c5d6 in account 123456789012"

Dans la commande précédente, remplacez le detector-id par votre propre identifiant de détecteur et trigger-prompt par une description de ce que vous souhaitez étudier.

Vous pouvez éventuellement inclure un --client-token paramètre pour l'idempotence. Si vous réessayez la demande avec le même jeton client, GuardDuty renvoie l'enquête existante au lieu de créer un doublon.

Exemple de sortie :

{ "InvestigationId": "a1b2c3d4-5678-90ab-cdef-ef1234567890" }

Exigences relatives au déclenchement rapide

L'invite de déclenchement doit décrire les éléments à examiner. GuardDuty détermine le type d'analyse en fonction du contenu de votre invite :

  • Analyse des résultats — Incluez exactement un identifiant de recherche (chaîne hexadécimale de 32 caractères) dans l'invite. La découverte doit exister et appartenir au compte de l'appelant ou à un compte de membre. Vous ne pouvez pas inclure plusieurs identifiants de recherche dans une seule invite.

  • Analyse du compte — Incluez exactement un identifiant de AWS compte à 12 chiffres dans l'invite. L'appelant doit être l'administrateur de ce compte. Vous ne pouvez pas inclure plusieurs identifiants de compte dans une seule invite.

  • Analyse de l'organisation  : décrivez un problème de sécurité à l'échelle de l'organisation dans votre invite. L'enquête analyse les signaux dans l'ensemble de l'organisation.

GuardDuty utilise l'IA pour interpréter votre invite de forme libre et déterminer la portée d'analyse appropriée. Si vous incluez un identifiant de recherche, il effectue une analyse de recherche. Si vous incluez un identifiant de compte, il effectue une analyse du compte. Si votre invite décrit un problème à l'échelle de l'organisation, elle effectue une analyse de l'organisation. Si l'invite ne correspond pas à un type d'analyse spécifique, l'enquête analyse par défaut le compte de l'appelant.

Voici des exemples de messages de déclenchement pour chaque type d'analyse :

  • Analyse des résultats — "Investigate finding 1ab2c3d4e5f6a7b8c9d0e1f2a3b4c5d6 in account 123456789012"

  • Analyse des comptes — "Analyze findings in account with id 123456789012"

  • Analyse de l'organisation — "Analyze findings in my organization"

Création d'une enquête pour un compte membre

Si vous êtes un compte administrateur, vous pouvez créer une enquête pour un compte membre en incluant l'identifiant du compte membre dans l'invite de déclenchement. Utilisez l'ID de détecteur du compte administrateur dans la commande. Les résultats de l'enquête contiendront les résultats du compte membre spécifié.

aws guardduty create-investigation \ --detector-id 2cb3d4e5f6a7b8c9d0e1f2a3b4c5d6e7 \ --trigger-prompt "Analyze findings in account with id 111122223333"

Dans la commande précédente, remplacez le detector-id par l'ID de détecteur de votre compte administrateur. L'identifiant de compte à 12 chiffres figurant dans l'invite de déclenchement identifie le compte du membre à examiner.

Affichage des résultats de l'enquête

Après avoir créé une enquête, vous pouvez récupérer les résultats, y compris le résumé, les détails de l'enquête, le niveau de confiance et la recommandation. Une enquête peut avoir l'un des statuts suivants :

  • EN COURS — L'enquête est toujours en cours.

  • TERMINÉ — L'enquête s'est terminée avec succès et les résultats sont disponibles.

  • ÉCHEC — L'enquête a détecté une erreur. Consultez le champ d'erreur pour plus de détails.

Choisissez votre méthode d'accès préférée pour consulter les résultats de l'enquête.

AI-generated les analyses et les recommandations peuvent contenir des erreurs ou des évaluations incomplètes. Un examen humain est recommandé.

Console
  1. Ouvrez la GuardDuty console et accédez à Investigations dans la barre de navigation de gauche.

  2. Dans le tableau des enquêtes, recherchez l'enquête terminée que vous souhaitez consulter.

  3. Cliquez sur le lien du titre de l'enquête pour ouvrir la page de détails.

Note

Les titres des enquêtes ne sont cliquables que lorsque le statut est Terminé.

API/CLI

Exécutez l'opération d'GetInvestigationAPI pour récupérer tous les détails d'une enquête terminée.

detectorIdPour trouver les paramètres correspondant à votre compte et à votre région actuelle, consultez la page Paramètres de la https://console.aws.amazon.com/guardduty/ console ou exécutez l'ListDetectorsAPI.

aws guardduty get-investigation \ --detector-id 2cb3d4e5f6a7b8c9d0e1f2a3b4c5d6e7 \ --investigation-id a1b2c3d4-5678-90ab-cdef-ef1234567890

Exemple de résultat pour une enquête terminée :

{ "Investigation": { "InvestigationId": "a1b2c3d4-5678-90ab-cdef-ef1234567890", "Status": "COMPLETED", "TriggerPrompt": "Investigate finding 1ab2c3d4e5f6a7b8c9d0e1f2a3b4c5d6 in account 123456789012", "TriggeredBy": "123456789012", "RiskLevel": "Critical", "Risk": "Detection logic is valid but no live resources are compromised.", "Confidence": "High", "Summary": "{\"keyObservations\":{\"title\":\"...\",\"narrative\":\"...\",\"observations\":[...]},\"countermeasures\":[...],\"threatAssessment\":{...}}", "Cloud": { "Provider": "AWS", "Region": "us-east-1", "Account": "123456789012" }, "Metadata": { "Product": { "Name": "Amazon GuardDuty AI Analyst", "Feature": "Investigation" }, "Version": "1.0.0" }, "StartTime": 1705319400.0, "EndTime": 1705319700.0 } }

Le Summary champ contient une chaîne JSON contenant les résultats complets de l'enquête, y compris les principales observations, les contre-mesures à l'aide de commandes CLI et une évaluation des menaces MITRE ATT&CK®.

Interpréter les résultats des enquêtes

Le tableau suivant décrit les niveaux de risque qu'une enquête peut révéler :

Niveaux de risque liés aux enquêtes
Niveau de risque Description
Info (Infos) Résultat informatif sans risque identifié pour l'environnement.
Faible Risque mineur qui ne nécessitera probablement pas une action immédiate.
Moyenne Risque modéré que vous devez examiner et qui pourrait nécessiter des mesures correctives.
Élevée Risque important nécessitant une enquête et une correction rapides.
Critique Risque grave nécessitant une action immédiate pour éviter tout nouveau compromis.

Le tableau suivant décrit les niveaux de confiance :

Niveaux de confiance dans les enquêtes
Niveau de confiance Description
Je ne sais pas Les données sont insuffisantes pour déterminer la confiance dans l'évaluation.
Faible Des preuves limitées étayent cette évaluation.
Moyenne Des preuves modérées étayent cette évaluation.
Élevée Des preuves solides étayent cette évaluation.

Enquêtes sur les listes

Vous pouvez répertorier toutes les enquêtes relatives à un détecteur, avec un tri et une pagination facultatifs. Cela vous permet d'examiner et de suivre l'état de plusieurs enquêtes.

Choisissez votre méthode d'accès préférée pour répertorier les enquêtes.

Console
  1. Ouvrez la GuardDuty console et accédez à Investigations dans la barre de navigation de gauche.

  2. Le tableau des enquêtes affiche toutes les enquêtes pour le détecteur actuel avec leur statut, leur niveau de risque et leur horodatage.

API/CLI

Exécutez l'opération ListInvestigations API pour répertorier les résumés d'enquêtes pour un détecteur.

detectorIdPour trouver les paramètres correspondant à votre compte et à votre région actuelle, consultez la page Paramètres de la https://console.aws.amazon.com/guardduty/ console ou exécutez l'ListDetectorsAPI.

aws guardduty list-investigations \ --detector-id 2cb3d4e5f6a7b8c9d0e1f2a3b4c5d6e7 \ --max-results 10

Vous pouvez trier les résultats en spécifiant un --sort-criteria paramètre. L'exemple suivant répertorie les enquêtes triées par heure de début dans l'ordre décroissant :

aws guardduty list-investigations \ --detector-id 2cb3d4e5f6a7b8c9d0e1f2a3b4c5d6e7 \ --sort-criteria '{"attributeName": "START_TIME", "orderBy": "DESC"}' \ --max-results 10

Les attributs de tri disponibles sont START_TIME END_TIMESTATUS,RISK_LEVEL, etCONFIDENCE. Vous pouvez trier par ordre ASC (croissant) ou DESC (décroissant).

Exemple de sortie :

{ "Investigations": [ { "InvestigationId": "a1b2c3d4-5678-90ab-cdef-ef1234567890", "Status": "COMPLETED", "TriggerPrompt": "Investigate finding 1ab2c3d4e5f6a7b8c9d0e1f2a3b4c5d6 in account 123456789012", "RiskLevel": "Critical", "Confidence": "High", "StartTime": 1705319400.0, "EndTime": 1705319700.0, "AccountId": "123456789012" }, { "InvestigationId": "b2c3d4e5-6789-01bc-def0-ef2345678901", "Status": "COMPLETED", "TriggerPrompt": "Analyze findings in account with id 123456789012", "RiskLevel": "High", "Confidence": "High", "StartTime": 1705315800.0, "EndTime": 1705316100.0, "AccountId": "123456789012" }, { "InvestigationId": "c3d4e5f6-7890-12cd-ef01-ef3456789012", "Status": "COMPLETED", "TriggerPrompt": "Analyze findings in my organization", "RiskLevel": "Medium", "Confidence": "Medium", "StartTime": 1705312200.0, "EndTime": 1705312500.0, "AccountId": "123456789012" } ] }

Si la réponse inclut une NextToken valeur, transmettez-la dans une requête ultérieure pour récupérer la page de résultats suivante. Vous pouvez récupérer jusqu'à 50 résultats par page.