Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
GuardDuty Indagine (anteprima)
GuardDuty L'indagine fornisce un'analisi di AI-powered sicurezza dei GuardDuty risultati e degli account. Quando crei un'indagine, GuardDuty esamina il contesto dei risultati, le attività correlate degli ultimi 90 giorni, le risorse interessate, l'intelligence sulle minacce e gli indicatori delle minacce utilizzando grafici di conoscenza. Ogni indagine fornisce una valutazione dell'eliminazione delle minacce con punteggio di confidenza, classificazione della tecnica MITRE ATT&CK®, prove a sostegno e raccomandazioni attuabili.
Ogni indagine produce i seguenti approfondimenti:
-
Livello di rischio: una valutazione del rischio complessivo: Info, Basso, Medio, Alto o Critico.
-
Fiducia: il livello di confidenza della valutazione: sconosciuto, basso, medio o alto.
-
Riepilogo: una descrizione dei risultati dell'indagine e delle osservazioni chiave.
-
Dettagli dell'indagine: informazioni aggiuntive e contesto relativi all'indagine.
-
Azioni consigliate: è possibile intraprendere azioni dettagliate, inclusi i comandi CLI, per risolvere i problemi identificati.
Nota
GuardDuty L'indagine è disponibile solo AWS nelle seguenti 10 regioni commerciali: Stati Uniti orientali (Virginia settentrionale), Stati Uniti orientali (Ohio), Stati Uniti occidentali (Oregon), Canada (Centrale), Europa (Francoforte), Europa (Irlanda), Europa (Londra), Europa (Parigi), Europa (Stoccolma) e Asia Pacifico (Tokyo).
Tipi di analisi
GuardDuty Investigation supporta i tre tipi di analisi seguenti:
-
Analisi dei risultati: analizza i GuardDuty risultati specifici, quando si specifica l'ID del risultato (32 caratteri esadecimali). Per l'anteprima, GuardDuty Investigation supporta tutti i risultati di Extended Threat Detection (XTD) e seleziona i risultati dei piani Foundational, S3 e Runtime.
-
Analisi dell'account: analizza la situazione di minaccia di un AWS account, quando si fornisce l'ID dell'account a 12 cifre. AWS
-
Analisi dell'organizzazione: analizza la situazione delle minacce dell'organizzazione.
Cross-Region inferenza
GuardDuty Investigation sfrutta Cross-Region Inference Service (CRIS), che seleziona automaticamente quello ottimale Regione AWS all'interno dell'area geografica per elaborare l'analisi dell'indagine e generare il rapporto di indagine. Ciò massimizza le risorse di elaborazione disponibili, la disponibilità dei modelli e offre la migliore esperienza al cliente.
I tuoi dati rimangono archiviati solo nella regione in cui ha origine la richiesta di indagine. Tuttavia, i dati delle indagini e i risultati riassuntivi possono essere elaborati al di fuori di tale regione. Tutti i dati vengono trasmessi crittografati attraverso la rete sicura di Amazon.
GuardDuty L'indagine indirizza in modo sicuro le richieste di inferenza alle risorse di calcolo disponibili all'interno dell'area geografica in cui ha avuto origine la richiesta, come mostrato nella tabella seguente.
| Area geografica supportata da | GuardDuty Regione | Regioni di inferenza |
|---|---|---|
| Stati Uniti | Stati Uniti orientali (Virginia settentrionale) | Stati Uniti orientali (Virginia settentrionale), Stati Uniti orientali (Ohio), Stati Uniti occidentali (Oregon) |
| Stati Uniti | Stati Uniti orientali (Ohio) | Stati Uniti orientali (Virginia settentrionale), Stati Uniti orientali (Ohio), Stati Uniti occidentali (Oregon) |
| Stati Uniti | Stati Uniti occidentali (Oregon) | Stati Uniti orientali (Virginia settentrionale), Stati Uniti orientali (Ohio), Stati Uniti occidentali (Oregon) |
| Stati Uniti | Canada (Centrale) | Canada (Centrale), Stati Uniti orientali (Virginia settentrionale), Stati Uniti orientali (Ohio), Stati Uniti occidentali (Oregon) |
| Europa | Europa (Francoforte) | Europa (Francoforte), Europa (Stoccolma), Europa (Milano), Europa (Spagna), Europa (Irlanda), Europa (Parigi) |
| Europa | Europa (Irlanda) | Europa (Francoforte), Europa (Stoccolma), Europa (Milano), Europa (Spagna), Europa (Irlanda), Europa (Parigi) |
| Europa | Europa (Londra) | Europa (Francoforte), Europa (Stoccolma), Europa (Milano), Europa (Spagna), Europa (Irlanda), Europa (Londra), Europa (Parigi) |
| Europa | Europa (Parigi) | Europa (Francoforte), Europa (Stoccolma), Europa (Milano), Europa (Spagna), Europa (Irlanda), Europa (Parigi) |
| Europa | Europa (Stoccolma) | Europa (Francoforte), Europa (Stoccolma), Europa (Milano), Europa (Spagna), Europa (Irlanda), Europa (Parigi) |
| Giappone | Asia Pacifico (Tokyo) | Asia Pacifico (Tokyo), Asia Pacifico (Osaka) |
Prerequisiti
Prima di poter utilizzare GuardDuty Investigation, assicurati che siano soddisfatti i seguenti prerequisiti:
-
È necessario disporre di un GuardDuty rilevatore attivo nel punto in Regione AWS cui si desidera creare le indagini. Per ulteriori informazioni sull'abilitazione GuardDuty, vedere. Guida introduttiva con GuardDuty
-
È necessario abilitare la funzione GuardDuty Investigation sul rilevatore.
-
La tua identità IAM deve disporre delle autorizzazioni necessarie per eseguire azioni di indagine. Sono richieste le seguenti azioni IAM:
-
guardduty:CreateInvestigation— Necessario per creare una nuova indagine. -
guardduty:GetInvestigation— Necessario per recuperare i risultati delle indagini. -
guardduty:ListInvestigations— Necessario per elencare le indagini relative a un rilevatore.
-
Il seguente esempio di policy IAM concede il permesso di utilizzare tutte le GuardDuty azioni di indagine:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "guardduty:CreateInvestigation", "guardduty:GetInvestigation", "guardduty:ListInvestigations" ], "Resource": "arn:aws:guardduty:us-west-2:123456789012:detector/2cb3d4e5f6a7b8c9d0e1f2a3b4c5d6e7" } ] }
Modello di accesso per account di amministratori e membri
Le seguenti regole di accesso si applicano a GuardDuty Investigation a seconda che si utilizzi un account amministratore o un account membro:
-
Account amministratore: possono creare, ottenere ed elencare indagini per sé e per i propri account membri.
-
Account membri: possono ottenere ed elencare le indagini solo per il proprio account. Gli account dei membri non possono creare indagini e non possono accedere alle indagini appartenenti ad altri account o all'account amministratore.
Creazione di un'indagine
Puoi creare un'indagine per analizzare i GuardDuty risultati e gli account nel tuo AWS ambiente. L'indagine viene eseguita in modo asincrono in background. Dopo aver creato un'indagine, utilizza l'ID dell'indagine per verificarne lo stato e recuperare i risultati.
Importante
Durante l'anteprima, puoi avviare fino a 10 indagini per account al giorno, con un limite totale di 100 indagini per account. Le indagini non riuscite non vengono conteggiate ai fini di queste quote. Se si utilizza il API/CLI, il prompt di attivazione può contenere fino a 2.048 caratteri.
Scegli il tuo metodo di accesso preferito per creare un'indagine.
Visualizzazione dei risultati dell'indagine
Dopo aver creato un'indagine, puoi recuperare i risultati, inclusi il riepilogo, i dettagli dell'indagine, il livello di confidenza e la raccomandazione. Un'indagine può avere uno dei seguenti stati:
-
IN CORSO — L'indagine è ancora in corso.
-
COMPLETATA — L'indagine è stata completata con successo e i risultati sono disponibili.
-
FALLITA — L'indagine ha rilevato un errore. Controlla il campo di errore per i dettagli.
Scegli il tuo metodo di accesso preferito per visualizzare i risultati dell'indagine.
AI-generated l'analisi e le raccomandazioni possono contenere errori o valutazioni incomplete. Si consiglia la revisione umana.
Interpretazione dei risultati delle indagini
La tabella seguente descrive i livelli di rischio che un'indagine può restituire:
| Livello di rischio | Description |
|---|---|
| Informazioni | Rilevamento informativo senza rischi identificati per l'ambiente. |
| Bassa | Rischio minore che difficilmente richieda un'azione immediata. |
| Media | Rischio moderato che è necessario esaminare e che potrebbe richiedere una correzione. |
| Elevata | Rischio significativo che richiede indagini e correzioni tempestive. |
| Critica | Rischio grave che richiede un'azione immediata per prevenire ulteriori compromessi. |
La tabella seguente descrive i livelli di confidenza:
| Livello di confidenza | Description |
|---|---|
| Sconosciuto | Dati insufficienti per determinare la fiducia nella valutazione. |
| Bassa | Le prove limitate supportano la valutazione. |
| Media | Evidenze moderate supportano la valutazione. |
| Elevata | Forti evidenze supportano la valutazione. |
Elenco delle indagini
È possibile elencare tutte le indagini relative a un rilevatore, con ordinamento e impaginazione opzionali. Ciò consente di esaminare e monitorare lo stato di più indagini.
Scegli il tuo metodo di accesso preferito per elencare le indagini.