View a markdown version of this page

Schweregrad der Ergebnisse GuardDuty - Amazon GuardDuty

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Schweregrad der Ergebnisse GuardDuty

Jedem GuardDuty Befund ist ein Schweregrad und ein Wert zugewiesen, der das potenzielle Risiko widerspiegelt, das das Ergebnis für Ihre Umgebung darstellen könnte. Dies wurde von unseren Sicherheitstechnikern festgestellt. Der Schweregrad kann zwischen 1,0 und 10,0 liegen, wobei höhere Werte auf ein größeres Sicherheitsrisiko hinweisen. Unterteilen Sie diesen Bereich in die Schweregrade „Kritisch“, „Hoch“, „Mittel“ und „Niedrig“, GuardDuty um Ihnen zu helfen, die Reaktion auf ein potenzielles Sicherheitsproblem zu ermitteln, das durch ein Ergebnis hervorgehoben wird.

Ein Befund eines bestimmten Typs kann je nach Kontext, in dem das Ergebnis vorliegt, einen anderen Schweregrad haben. Eine konsolidierte Liste der Standardschweregrade für alle GuardDuty Befundarten finden Sie unterGuardDuty Typen von aktiven Ergebnissen.

In den folgenden Abschnitten werden die für die GuardDuty Ergebnisse definierten Schweregrade erläutert.

Kritischer Schweregrad

Wertebereich: 9,0 — 10,0

Beschreibung: Ein kritischer Schweregrad gibt an, dass eine Angriffssequenz möglicherweise im Gange ist oder kürzlich stattgefunden hat. Eine oder mehrere AWS Ressourcen, wie z. B. die Anmeldeinformationen eines IAM-Benutzers und der Amazon S3-Bucket, sind möglicherweise gefährdet oder wurden bereits kompromittiert.

Empfehlung: GuardDuty empfiehlt, dass Sie der Prüfung und Behebung aller Befunde mit kritischem Schweregrad Priorität einräumen, da diese Probleme Teil eines Ransomware-Angriffs sein können und jederzeit eskalieren können. Sehen Sie sich Details zu den beteiligten Ressourcen an und beginnen Sie mit der Behebung der Sicherheitsprobleme. Weitere Informationen finden Sie unter Behebung von Erkenntnissen.

Hoher Schweregrad

Wertebereich: 7,0 - 8,9

Beschreibung: Ein hoher Schweregrad gibt an, dass die fragliche Ressource (eine Amazon EC2-Instance oder eine Reihe von IAM-Benutzeranmeldedaten) kompromittiert ist und aktiv für nicht autorisierte Zwecke verwendet wird.

Empfehlung: GuardDuty empfiehlt, jedes Sicherheitsproblem mit hohem Schweregrad als Priorität zu behandeln und sofortige Abhilfemaßnahmen zu ergreifen, um eine weitere unbefugte Nutzung Ihrer Ressourcen zu verhindern. Bereinigen Sie beispielsweise Ihre Amazon EC2-Instance oder beenden Sie sie oder rotieren Sie die IAM-Anmeldeinformationen. Folgen Sie den Schritten unter, um den Behebung von Erkenntnissen Befund zu korrigieren.

Mittlerer Schweregrad

Wertebereich: 4,0 — 6,9

Beschreibung: Ein mittlerer Schweregrad weist auf verdächtige Aktivitäten hin, die vom normalerweise beobachteten Verhalten abweichen und je nach Anwendungsfall auf eine Gefährdung der Ressourcen hinweisen können.

Empfehlung: GuardDuty empfiehlt, die potenziell betroffene Ressource so bald wie möglich zu untersuchen. Die Schritte zur Behebung variieren je nach Ressource und Suche nach einer Familie. Bei einem etablierten Ansatz müssen Sie sicherstellen, dass die Aktivität autorisiert ist und Ihrem Anwendungsfall entspricht. Wenn Sie die Ursache nicht identifizieren oder nicht bestätigen können, dass die Aktivität autorisiert wurde, sollten Sie davon ausgehen, dass die Ressource gefährdet ist. Folgen Sie den Schritten unterBehebung von Erkenntnissen, um den Befund zu korrigieren.

Bei der Überprüfung eines mittelgradigen Ergebnisses sollten Sie Folgendes beachten:

  • Prüfen Sie, ob ein autorisierter Benutzer neue Software installiert hat, die das Verhalten einer Ressource ändert (z. B. mehr Datenverkehr als normal zugelassen oder die Kommunikation über einen neuen Port aktiviert hat).

  • Prüfen Sie, ob ein autorisierter Benutzer die Einstellungen der Kontrollebene geändert hat, z. B. eine Sicherheitsgruppeneinstellung geändert hat.

  • Führen Sie eine Virenprüfung der betroffenen Ressource durch, um nicht autorisierte Software zu erkennen.

  • Überprüfen Sie die Berechtigungen, die mit der betroffenen IAM-Rolle, dem Benutzer, der Gruppe oder den Anmeldeinformationen verbunden sind. Möglicherweise müssen diese geändert oder rotiert werden.

Niedriger Schweregrad

Wertebereich: 1,0 - 3,9

Beschreibung: Ein niedriger Schweregrad weist auf versuchte verdächtige Aktivitäten hin, die Ihre Umgebung nicht beeinträchtigt haben, z. B. ein Port-Scan oder ein fehlgeschlagener Eindringversuch.

Empfehlung: Es gibt keine unmittelbare Handlungsempfehlung, aber es lohnt sich, diese Informationen zur Kenntnis zu nehmen, da sie darauf hindeuten können, dass jemand nach Schwachstellen in Ihrer Umgebung sucht.