View a markdown version of this page

Empfehlungen zur Aktivierung von Detective - Amazon Detective

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Empfehlungen zur Aktivierung von Detective

Erwägen Sie, diese Empfehlungen zu befolgen, bevor Sie Detective aktivieren

Wenn Sie bei GuardDuty und registriert sind AWS Security Hub CSPM, empfehlen wir, dass Ihr Konto ein Administratorkonto für diese Dienste ist. Wenn die Administratorkonten für alle drei Dienste identisch sind, funktionieren die folgenden Integrationspunkte problemlos.

  • In GuardDuty oder Security Hub CSPM können Sie bei der Anzeige der Details zu einem GuardDuty Befund von den Ermittlungsdetails zum Suchprofil Detective wechseln.

  • In Detective können Sie bei der Untersuchung eines GuardDuty Befundes die Option wählen, diesen Befund zu archivieren.

Wenn Sie unterschiedliche Administratorkonten für GuardDuty Security Hub CSPM haben, empfehlen wir Ihnen, die Administratorkonten an den Dienst anzupassen, den Sie am häufigsten verwenden.

  • Wenn Sie Detective GuardDuty häufiger verwenden, aktivieren Sie Detective mithilfe des GuardDuty Administratorkontos.

    Wenn Sie es AWS Organizations zur Verwaltung von Konten verwenden, legen Sie das GuardDuty Administratorkonto als Detective-Administratorkonto für die Organisation fest.

  • Wenn Sie Security Hub CSPM häufiger verwenden, aktivieren Sie Detective mithilfe des Security Hub CSPM-Administratorkontos.

    Wenn Sie Organisationen zur Verwaltung von Konten verwenden, legen Sie das Security Hub CSPM-Administratorkonto als Detective-Administratorkonto für die Organisation fest.

Wenn Sie nicht dieselben Administratorkonten für alle Dienste verwenden können, können Sie nach der Aktivierung von Detective optional eine kontoübergreifende Rolle erstellen. Diese Rolle gewährt einem Administratorkonto Zugriff auf andere Konten.

Informationen darüber, wie IAM diese Art von Rolle unterstützt, finden Sie im IAM-Benutzerhandbuch unter Gewähren des Zugriffs für einen IAM-Benutzer in einem anderen AWS Konto, das Sie besitzen.

In GuardDuty sind die Melder mit einer CloudWatch Amazon-Benachrichtigungshäufigkeit konfiguriert, um das spätere Auftreten eines Fundes zu melden. Dies beinhaltet das Senden von Benachrichtigungen an Detective.

Standardmäßig beträgt die Frequenz sechs Stunden. Das bedeutet, dass selbst wenn sich ein Befund viele Male wiederholt, die neuen Ereignisse erst bis zu sechs Stunden später in Detective widergespiegelt werden.

Um die Zeit zu reduzieren, die Detective benötigt, um diese Updates zu erhalten, empfehlen wir, dass das GuardDuty Administratorkonto die Einstellung seiner Melder auf 15 Minuten ändert. Beachten Sie, dass eine Änderung der Konfiguration keine Auswirkungen auf die Nutzungskosten hat GuardDuty.

Informationen zur Einstellung der Benachrichtigungshäufigkeit finden Sie im GuardDuty Amazon-Benutzerhandbuch unter Monitoring GuardDuty Findings with Amazon CloudWatch Events.