Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Traitement des GuardDuty résultats avec Amazon EventBridge
GuardDuty publie (envoie) automatiquement les résultats sous forme d'événements à Amazon EventBridge (anciennement Amazon CloudWatch Events), un service de bus d'événements sans serveur. EventBridge fournit un flux de données en temps quasi réel provenant d'applications et de services à des cibles telles que les rubriques, les AWS Lambda fonctions et les flux Amazon Kinesis d'Amazon Simple Notification Service (Amazon SNS). Pour plus d'informations, consultez le guide de EventBridge l'utilisateur Amazon.
EventBridge permet la surveillance et le traitement automatisés des GuardDuty résultats en recevant des événements. EventBridge reçoit des événements pour les résultats nouvellement générés et les résultats agrégés, où les occurrences ultérieures d'une découverte existante sont combinées avec l'original. Un identifiant de GuardDuty découverte est attribué à chaque découverte et un EventBridge événement est GuardDuty créé pour chaque découverte avec un identifiant de recherche unique. Pour plus d'informations sur le fonctionnement de l'agrégation GuardDuty, consultezGuardDuty recherche d'agrégation.
Outre la surveillance et le traitement automatisés, l'utilisation de EventBridge permet de conserver à plus long terme les données de vos résultats. GuardDuty stocke les résultats pendant 90 jours. Avec EventBridge, vous pouvez envoyer les données des résultats vers votre plate-forme de stockage préférée et les stocker aussi longtemps que vous le souhaitez. Pour conserver les résultats plus longtemps, GuardDuty soutientExportation des résultats générés vers Amazon S3.
Rubriques
Comprendre la fréquence des EventBridge notifications dans GuardDuty
Cette section explique à quelle fréquence vous recevez des notifications de recherche EventBridge et comment mettre à jour la fréquence pour les occurrences de recherche suivantes.
- Notifications pour les résultats nouvellement générés avec un identifiant de recherche unique
-
GuardDuty envoie ces notifications en temps quasi réel lorsqu'il génère une découverte avec un identifiant de recherche unique. La notification inclut toutes les occurrences ultérieures de cet identifiant de recherche au cours du processus de génération de la notification.
La fréquence des notifications pour les nouveaux résultats est quasiment en temps réel. Par défaut, vous ne pouvez pas modifier cette fréquence.
- Notifications pour les occurrences de résultat ultérieures
-
GuardDuty regroupe toutes les occurrences ultérieures d'un type de découverte particulier qui se produisent dans les intervalles de 6 heures en un seul événement. Seul un compte administrateur peut mettre à jour la fréquence des EventBridge notifications pour les occurrences de détection ultérieures. Un compte membre ne peut pas mettre à jour cette fréquence pour son propre compte. Par exemple, si le compte GuardDuty administrateur délégué met à jour la fréquence à une heure, tous les comptes membres recevront également des notifications d'une heure concernant les occurrences de recherche ultérieures envoyées à EventBridge. Pour de plus amples informations, veuillez consulter Plusieurs comptes sur Amazon GuardDuty.
En tant que compte administrateur, vous pouvez personnaliser la fréquence par défaut des notifications concernant les occurrences de détection suivantes. Les valeurs possibles sont 15 minutes, 1 heure ou, par défaut, 6 heures. Pour plus d'informations sur la configuration de la fréquence de ces notifications, veuillez consulter Étape 5 — Définition de la fréquence d'exportation des résultats actifs mis à jour.
Pour plus de détails sur la réception EventBridge des notifications relatives aux comptes membres par le compte administrateur, consultezEventBridge règle pour les environnements multicomptes.
Configurer une rubrique et un point de terminaison Amazon SNS (Email, Slack et Amazon Chime)
Amazon Simple Notification Service (Amazon SNS) est un service entièrement géré qui permet de transmettre des messages aux abonnés par les éditeurs. Les éditeurs communiquent de manière asynchrone avec les abonnés en envoyant des messages à une rubrique. Une rubrique est un point d'accès logique et un canal de communication qui vous permettent de regrouper plusieurs points de terminaison tels qu' AWS Lambda Amazon Simple Queue Service (Amazon SQS) et une adresse e-mail. HTTP/S
Note
Vous pouvez ajouter une rubrique Amazon SNS à votre règle d' EventBridge événement préférée pendant ou après la création de la règle.
- Création d'une rubrique Amazon SNS
-
Pour commencer, vous devez d'abord configurer une rubrique dans Amazon SNS et ajouter un point de terminaison. Pour créer une rubrique, suivez les étapes décrites à l'Étape 1 : Création d'une rubrique dans le Guide du développeur Amazon Simple Notification Service. Une fois la rubrique créée, copiez l'ARN de la rubrique dans le presse-papiers. Vous utiliserez l'ARN de cette rubrique pour continuer avec l'une des configurations préférées.
Choisissez une méthode préférée pour déterminer où vous souhaitez envoyer les données de GuardDuty recherche.
Utiliser Amazon EventBridge pour les GuardDuty résultats
Avec EventBridge, vous créez des règles pour spécifier les événements que vous souhaitez surveiller. Ces règles spécifient également les services et applications cibles qui peuvent effectuer des actions automatisées si de tels événements se produisent. Une cible est une destination (une ressource ou un point de terminaison) qui EventBridge envoie un événement lorsque celui-ci correspond au modèle d'événement défini dans la règle. Chaque événement est un objet JSON conforme au EventBridge schéma des AWS événements et contenant une représentation JSON d'une découverte. Vous pouvez personnaliser la règle pour n'envoyer que les événements qui répondent à certains critères. Pour plus d'informations, consultez [Rubrique sur le schéma JSON]. Les données des résultats étant structurées comme un EventBridge événement, vous pouvez surveiller, traiter et agir en fonction des résultats à l'aide d'autres applications, services et outils.
Pour recevoir des notifications concernant des GuardDuty résultats basés sur des événements, vous devez créer une EventBridge règle et une cible pour GuardDuty. Cette règle permet EventBridge d'envoyer des notifications pour les résultats GuardDuty générés à la cible spécifiée dans la règle.
Note
EventBridge et les CloudWatch événements sont le même service sous-jacent et la même API. Il EventBridge inclut toutefois des fonctionnalités supplémentaires qui vous permettent de recevoir des événements provenant d'applications SaaS (Software as a Service) et de vos propres applications. Étant donné que le service et l'API sous-jacents sont identiques, le schéma d'événements pour GuardDuty les résultats est également le même.
Comment GuardDuty fonctionnent les résultats archivés et non archivés avec EventBridge
Pour les résultats que vous archivez manuellement, les occurrences initiales et toutes les occurrences suivantes de ces résultats (générées une fois l'archivage terminé) sont envoyées en EventBridge fonction d'une fréquence de notification spécifique. Pour de plus amples informations, veuillez consulter Comprendre la fréquence des EventBridge notifications dans GuardDuty.
Pour les résultats qui sont automatiquement archivés avecRègles de suppression, la première occurrence et toutes les occurrences suivantes de ces résultats (générées une fois l'archivage terminé) ne sont pas envoyées à EventBridge. Vous pouvez consulter ces résultats archivés automatiquement dans la GuardDuty console.
Schéma d'événement
Un modèle d'événement définit les données EventBridge utilisées pour déterminer s'il faut envoyer l'événement à la cible. Le format de l' EventBridgeévénement GuardDuty est le suivant :
{ "version": "0", "id": "cd2d702e-ab31-411b-9344-793ce56b1bc7", "detail-type": "GuardDuty Finding", "source": "aws.guardduty", "account": "111122223333", "time": "1970-01-01T00:00:00Z", "region": "us-east-1", "resources": [], "detail": {GUARDDUTY_FINDING_JSON_OBJECT} }
La detail valeur renvoie les détails JSON d'une seule découverte en tant qu'objet, au lieu de renvoyer la syntaxe de réponse complète des résultats qui prend en charge plusieurs résultats dans un tableau.
Pour une liste complète de tous les paramètres inclus dansGUARDDUTY_FINDING_JSON_OBJECT, voir GetFindings. Le paramètre id qui apparaît dans GUARDDUTY_FINDING_JSON_OBJECT est l'ID du résultat décrit précédemment.
Création d'une EventBridge règle pour les GuardDuty résultats
Les procédures suivantes expliquent comment utiliser la EventBridge console Amazon et le AWS Command Line Interface (AWS CLI) pour créer une EventBridge règle pour les GuardDuty résultats. La règle détecte les EventBridge événements qui utilisent le schéma et le modèle d'événements pour GuardDuty les résultats, et elle envoie ces événements à une AWS Lambda fonction pour traitement.
AWS Lambda est un service de calcul que vous pouvez utiliser pour exécuter du code sans provisionner ni gérer de serveurs. Vous empaquetez votre code et vous le chargez AWS Lambda en tant que fonction Lambda. AWS Lambda exécute ensuite la fonction lorsque celle-ci est invoquée. Une fonction peut être appelée manuellement, par vous, automatiquement en réponse à des événements, ou en réponse à des demandes d'applications ou de services. Pour en savoir plus sur la création et l'invocation de fonctions Lambda, consultez le Guide du développeur AWS Lambda.
Choisissez votre méthode préférée pour créer une EventBridge règle qui envoie vos GuardDuty résultats à une cible.
EventBridge règle pour les GuardDuty environnements multicomptes
Lorsque vous utilisez un compte GuardDuty administrateur délégué, vous pouvez consulter les événements générés dans les comptes des membres et prendre des mesures à l'aide d'autres applications et services. EventBridge les règles de votre compte administrateur seront déclenchées en fonction des résultats applicables de vos comptes membres. Si vous configurez les notifications de recherche via EventBridge votre compte administrateur, vous recevrez des notifications de résultats provenant à la fois de votre compte et des comptes de membres. Par exemple, vous pouvez envoyer des types spécifiques de résultats à une fonction Lambda qui traite et envoie les données à votre système de gestion des incidents et des événements de sécurité (SIEM). EventBridge
Vous pouvez identifier le compte membre d'où provient la GuardDuty découverte à l'aide du accountId champ contenant les détails JSON de la découverte. Pour créer une règle d'événement personnalisée pour des comptes de membres spécifiques, créez une nouvelle règle et utilisez le modèle suivant dans Modèle d'événement. 123456789012Remplacez-le par le compte accountId du membre pour lequel vous souhaitez déclencher l'événement.
{ "source": [ "aws.guardduty" ], "detail-type": [ "GuardDuty Finding" ], "detail": { "accountId": [ "123456789012" ] } }
Note
Cet exemple crée une règle qui correspond à tous les résultats de l'ID de compte spécifié. Vous pouvez inclure plusieurs identifiants de compte en les séparant par des virgules, conformément à la syntaxe JSON.