Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Hinzufügen und Aktivieren einer Entitätsliste oder IP-Liste
Entitätslisten und IP-Adresslisten helfen Ihnen dabei, die Funktionen zur Bedrohungserkennung in anzupassen GuardDuty. Weitere Informationen zu diesen Listen finden Sie unterGrundlegendes zu Entitätslisten und IP-Adresslisten. Es GuardDuty empfiehlt, Entitätslisten zu verwenden, um die vertrauenswürdigen Daten und Bedrohungsinformationen für Ihre AWS Umgebung zu verwalten. Bevor Sie beginnen, sehen Sie sich Voraussetzungen für Entitätslisten und IP-Adresslisten einrichten an.
Wählen Sie eine der folgenden Zugriffsmethoden, um eine Liste vertrauenswürdiger Entitäten, Bedrohungsentitäten, vertrauenswürdiger IP-Adressen oder eine Liste mit Bedrohungs-IP-Adressen hinzuzufügen und zu aktivieren.
- Console
-
(Optional) Schritt 1: Den Standort-URL Ihrer Liste abrufen
-
Öffnen Sie die Amazon S3-Konsole unter https://console.aws.amazon.com/s3/
. -
Wählen Sie im Navigationsbereich die Option Buckets aus.
-
Wählen Sie den Amazon-S3-Bucket-Namen, der die spezifische Liste enthält, die Sie hinzufügen möchten.
-
Wählen Sie den Namen des Objekts (Liste), um dessen Details anzuzeigen.
-
Kopieren Sie auf der Registerkarte Eigenschaften den S3-URI für dieses Objekt.
Schritt 2: Hinzufügen vertrauenswürdiger Daten oder Daten zur Bedrohungsanalyse
Öffnen Sie die GuardDuty Konsole unter https://console.aws.amazon.com/guardduty/
. -
Wählen Sie im Navigationsbereich Listen.
-
Wählen Sie auf der Seite Listen die Registerkarte Entitätslisten oder IP-Adresslisten aus.
-
Wählen Sie je nach ausgewähltem Tab, ob Sie eine Vertrauensliste oder eine Bedrohungsliste hinzufügen möchten.
-
Gehen Sie im Dialogfeld zum Hinzufügen einer Vertrauens- oder einer Bedrohungsliste wie folgt vor:
-
In Name der Liste geben Sie einen Namen für Ihre Liste ein.
Einschränkungen bei der Benennung von Listen — Der Name Ihrer Liste kann Kleinbuchstaben, Großbuchstaben, Zahlen, Bindestriche (-) und Unterstriche (_) enthalten.
Bei einer IP-Adressliste muss der Name Ihrer Liste innerhalb einer AWS-Konto UND-Region eindeutig sein.
-
Geben Sie unter Standort den Ort an, an dem Sie Ihre Liste hochgeladen haben. Falls Sie den Standort noch nicht haben, finden Sie weitere Informationen unter Step 1: Fetching location URL of your list.
Gilt nur für benutzerdefinierte Gruppen von Bedrohungen und benutzerdefinierten vertrauenswürdigen Entitäten — Wenn Sie eine Standort-URL angeben, die nicht den folgenden unterstützten Formaten entspricht, erhalten Sie beim Hinzufügen und Aktivieren der Liste eine Fehlermeldung.
Format der Standort-URL:
-
https://s3.amazonaws.com/bucket.name/file.txt
-
https://s3-aws-region.amazonaws.com/bucket.name/file.txt
-
http://bucket.s3.amazonaws.com/file.txt
-
http://bucket.s3-aws-region.amazonaws.com/file.txt
-
s3://bucket. name/file.txt
-
-
(Optional) Für den erwarteten Bucket-Besitzer können Sie die AWS-Konto ID eingeben, der der Amazon S3-Bucket gehört, der im Feld Standort angegeben ist.
Wenn Sie keinen AWS-Konto ID-Besitzer angeben, GuardDuty verhält sich das für Entitätslisten und IP-Adresslisten unterschiedlich. Bei Entitätslisten GuardDuty wird überprüft, ob das aktuelle Mitgliedskonto den im Feld Standort angegebenen S3-Bucket besitzt. Wenn Sie bei IP-Adresslisten keinen AWS-Konto ID-Besitzer angeben, GuardDuty wird keine Überprüfung durchgeführt.
Wenn GuardDuty festgestellt wird, dass dieser S3-Bucket nicht zur angegebenen Konto-ID gehört, erhalten Sie bei der Aktivierung der Liste eine Fehlermeldung.
-
Aktivieren Sie das Kontrollkästchen I agree.
-
Wählen Sie Liste hinzufügen. Standardmäßig ist der Status der hinzugefügten Liste Inaktiv. Damit die Liste gültig ist, müssen Sie sie aktivieren.
-
Schritt 3: Aktivierung einer Entitäts- oder IP-Adressliste
Öffnen Sie die GuardDuty Konsole unter https://console.aws.amazon.com/guardduty/
. -
Wählen Sie im Navigationsbereich Listen.
-
Wählen Sie auf der Seite Listen die Registerkarte aus, auf der Sie die Liste aktivieren möchten — Entitätslisten oder IP-Adresslisten.
-
Wählen Sie eine Liste aus, die Sie aktivieren möchten. Dadurch werden das Menü Aktion und Bearbeiten aktiviert.
-
Wählen Sie Aktion und dann Aktivieren.
-
- API/CLI
-
Um eine Liste vertrauenswürdiger Entitäten hinzuzufügen und zu aktivieren
-
Führen Sie CreateTrustedEntitySet. Stellen Sie sicher, dass Sie das
detectorIdMitgliedskonto angeben, für das Sie diese Liste vertrauenswürdiger Entitäten erstellen möchten. Informationen zu Ihrem Konto und Ihrer aktuellen Region finden Sie auf der Seite „Einstellungen“ in der https://console.aws.amazon.com/guardduty/Konsole oder führen Sie die ListDetectors API aus. detectorIdEinschränkungen bei der Benennung von Listen — Der Name Ihrer Liste kann Kleinbuchstaben, Großbuchstaben, Zahlen, Bindestriche (-) und Unterstriche (_) enthalten.
-
Alternativ können Sie dies tun, indem Sie den folgenden Befehl ausführen: AWS Command Line Interface
aws guardduty create-trusted-entity-set \ --detector-id12abc34d567e8fa901bc2d34e56789f0\ --name "AnyOrganizationListEXAMPLE" \ --formatTXT\ --location "https://s3.amazonaws.com/amzn-s3-demo-bucket/DOC-EXAMPLE-SOURCE-FILE.format" \ --activatedetector-idErsetzen Sie durch die Detektor-ID des Mitgliedskontos, für das Sie die Liste der vertrauenswürdigen Entitäten erstellen werden, sowie durch andere Platzhalterwerte, dieshown in redWenn Sie diese neu erstellte Liste nicht aktivieren möchten, ersetzen Sie den Parameter
--activatedurch--no-activate.Der Parameter
expected-bucket-ownerist optional. Unabhängig davon, ob Sie den Wert für diesen Parameter angeben oder nicht, wird GuardDuty bestätigt, dass die diesem--detector-idWert zugeordnete AWS-Konto ID den im--locationParameter angegebenen S3-Bucket besitzt. Wenn GuardDuty festgestellt wird, dass dieser S3-Bucket nicht zur angegebenen Konto-ID gehört, erhalten Sie bei der Aktivierung dieser Liste eine Fehlermeldung.Gilt nur für benutzerdefinierte Gruppen von Bedrohungen und benutzerdefinierten vertrauenswürdigen Entitäten — Wenn Sie eine Standort-URL angeben, die nicht den folgenden unterstützten Formaten entspricht, erhalten Sie beim Hinzufügen und Aktivieren der Liste eine Fehlermeldung.
So fügen Sie Listen mit Bedrohungsentitäten hinzu und aktivieren sie
-
Führen Sie CreateThreatEntitySet. Stellen Sie sicher, dass Sie das
detectorIdMitgliedskonto angeben, für das Sie diese Liste der Bedrohungsentitäten erstellen möchten. Informationen zu Ihrem Konto und Ihrer aktuellen Region finden Sie auf der Seite „Einstellungen“ in der https://console.aws.amazon.com/guardduty/Konsole oder führen Sie die ListDetectors API aus. detectorIdEinschränkungen bei der Benennung von Listen — Der Name Ihrer Liste kann Kleinbuchstaben, Großbuchstaben, Zahlen, Bindestriche (-) und Unterstriche (_) enthalten.
-
Alternativ können Sie dies tun, indem Sie den folgenden Befehl ausführen: AWS Command Line Interface
aws guardduty create-threat-entity-set \ --detector-id12abc34d567e8fa901bc2d34e56789f0\ --name "AnyOrganizationListEXAMPLE" \ --formatTXT\ --location "https://s3.amazonaws.com/amzn-s3-demo-bucket/DOC-EXAMPLE-SOURCE-FILE.format" \ --activatedetector-idErsetzen Sie durch die Detektor-ID des Mitgliedskontos, für das Sie die Liste der vertrauenswürdigen Entitäten erstellen werden, sowie durch andere Platzhalterwerte, dieshown in redWenn Sie diese neu erstellte Liste nicht aktivieren möchten, ersetzen Sie den Parameter
--activatedurch--no-activate.Der Parameter
expected-bucket-ownerist optional. Unabhängig davon, ob Sie den Wert für diesen Parameter angeben oder nicht, wird GuardDuty bestätigt, dass die diesem--detector-idWert zugeordnete AWS-Konto ID den im--locationParameter angegebenen S3-Bucket besitzt. Wenn GuardDuty festgestellt wird, dass dieser S3-Bucket nicht zur angegebenen Konto-ID gehört, erhalten Sie bei der Aktivierung dieser Liste eine Fehlermeldung.Gilt nur für benutzerdefinierte Gruppen von Bedrohungen und benutzerdefinierten vertrauenswürdigen Entitäten — Wenn Sie eine Standort-URL angeben, die nicht den folgenden unterstützten Formaten entspricht, erhalten Sie beim Hinzufügen und Aktivieren der Liste eine Fehlermeldung.
So fügen Sie eine Liste vertrauenswürdiger IP-Adressen hinzu und aktivieren sie
-
Führen Sie CreateIPSet aus. Stellen Sie sicher, dass Sie das Mitgliedskonto angeben, für das Sie diese Liste vertrauenswürdiger IP-Adressen erstellen möchten.
detectorIdInformationen zu Ihrem Konto und Ihrer aktuellen Region finden Sie auf der Seite „Einstellungen“ in der https://console.aws.amazon.com/guardduty/Konsole oder führen Sie die ListDetectors API aus. detectorIdBei einer IP-Adressliste muss der Name Ihrer Liste innerhalb einer AWS-Konto UND-Region eindeutig sein.
Einschränkungen bei der Benennung von Listen — Der Name Ihrer Liste kann Kleinbuchstaben, Großbuchstaben, Zahlen, Bindestriche (-) und Unterstriche (_) enthalten.
-
Sie können dies auch tun, indem Sie den folgenden AWS Command Line Interface Befehl ausführen und sicherstellen, dass Sie den durch die
detector-idDetektor-ID des Mitgliedskontos ersetzen, für das Sie die Liste der vertrauenswürdigen IP-Adressen aktualisieren werden.aws guardduty create-ip-set \ --detector-id12abc34d567e8fa901bc2d34e56789f0\ --name "AnyOrganizationListEXAMPLE" \ --formatTXT\ --location "https://s3.amazonaws.com/amzn-s3-demo-bucket/DOC-EXAMPLE-SOURCE-FILE.format" \ --activatedetector-idErsetzen Sie es durch die Detektor-ID des Mitgliedskontos, für das Sie die Liste der vertrauenswürdigen IP-Adressen erstellen werden, und durch andere Platzhalterwerte, die vorhanden sindshown in red.Wenn Sie diese neu erstellte Liste nicht aktivieren möchten, ersetzen Sie den Parameter
--activatedurch--no-activate.Der Parameter
expected-bucket-ownerist optional. Wenn Sie die Konto-ID, der der S3-Bucket gehört, GuardDuty nicht angeben, wird keine Validierung durchgeführt. Wenn Sie die Konto-ID für denexpected-bucket-ownerParameter angeben, wird GuardDuty überprüft, ob diese AWS-Konto ID Eigentümer des im--locationParameter angegebenen S3-Bucket ist. Wenn GuardDuty festgestellt wird, dass dieser S3-Bucket nicht zur angegebenen Konto-ID gehört, erhalten Sie bei der Aktivierung dieser Liste eine Fehlermeldung.
Um IP-Listen für Bedrohungen hinzuzufügen und zu aktivieren
-
Führen Sie CreateThreatIntelSet. Stellen Sie sicher, dass Sie das
detectorIdMitgliedskonto angeben, für das Sie diese Bedrohungs-IP-Adressliste erstellen möchten. Informationen zu Ihrem Konto und Ihrer aktuellen Region finden Sie auf der Seite „Einstellungen“ in der https://console.aws.amazon.com/guardduty/Konsole oder führen Sie die ListDetectors API aus. detectorIdEinschränkungen bei der Benennung von Listen — Der Name Ihrer Liste kann Kleinbuchstaben, Großbuchstaben, Zahlen, Bindestriche (-) und Unterstriche (_) enthalten.
Bei einer IP-Adressliste muss der Name Ihrer Liste innerhalb einer AWS-Konto UND-Region eindeutig sein.
-
Sie können dies auch tun, indem Sie den folgenden AWS Command Line Interface Befehl ausführen und sicherstellen, dass Sie die durch die
detector-idDetektor-ID des Mitgliedskontos ersetzen, für das Sie die Liste der Bedrohungs-IP-Adressen aktualisieren.aws guardduty create-threat-intel-set \ --detector-id12abc34d567e8fa901bc2d34e56789f0\ --name "AnyOrganizationListEXAMPLE" \ --formatTXT\ --location "https://s3.amazonaws.com/amzn-s3-demo-bucket/DOC-EXAMPLE-SOURCE-FILE.format" \ --activatedetector-idErsetzen Sie es durch die Detektor-ID des Mitgliedskontos, für das Sie die Bedrohungs-IP-Liste erstellen werden, und durch andere Platzhalterwerte, die vorhanden sindshown in red.Wenn Sie diese neu erstellte Liste nicht aktivieren möchten, ersetzen Sie den Parameter
--activatedurch--no-activate.Der Parameter
expected-bucket-ownerist optional. Wenn Sie die Konto-ID, der der S3-Bucket gehört, GuardDuty nicht angeben, wird keine Validierung durchgeführt. Wenn Sie die Konto-ID für denexpected-bucket-ownerParameter angeben, wird GuardDuty überprüft, ob diese AWS-Konto ID Eigentümer des im--locationParameter angegebenen S3-Bucket ist. Wenn GuardDuty festgestellt wird, dass dieser S3-Bucket nicht zur angegebenen Konto-ID gehört, erhalten Sie bei der Aktivierung dieser Liste eine Fehlermeldung.
-
Nachdem Sie eine Entitätsliste oder IP-Adressliste aktiviert haben, kann es einige Minuten dauern, bis diese Liste wirksam wird. Weitere Informationen finden Sie unter Wichtige Überlegungen zu GuardDuty Listen.