Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Erkenntnisdetails
In der GuardDuty Amazon-Konsole finden Sie Einzelheiten zu den Ergebnissen im Abschnitt mit der Zusammenfassung der Ergebnisse. Die Erkenntnisdetails variieren je nach Erkenntnistyp.
Hauptsächlich bestimmen zwei Details, welche Arten von Informationen für jede Erkenntnis verfügbar sind. Der erste ist der Ressourcentyp, derInstance,AccessKey,S3Bucket,S3Object,Kubernetes
cluster,ECS cluster, Container RDSDBInstanceRDSLimitlessDB, oder sein kannLambda. Das zweite Detail, das die Suche nach Informationen bestimmt, ist die Ressourcenrolle. Die Ressourcenrolle kann seinTarget, was bedeutet, dass die Ressource das Ziel verdächtiger Aktivitäten war. Bei Feststellungen vom Typ Instance kann die Rolle der Ressource auch Actor sein, was bedeutet, dass Ihre Ressource der Akteur war, der die verdächtige Aktivität durchgeführt hat. In diesem Thema werden einige der allgemein verfügbaren Erkenntnisdetails beschrieben. Für GuardDuty Findetypen für die Laufzeitüberwachung und Suchtyp „Malware-Schutz für S3“ ist die Ressourcenrolle nicht gefüllt.
Überblick über Erkenntnisse
Der Abschnitt Überblick enthält die grundlegendsten Merkmale, anhand derer die Erkenntnis identifiziert werden kann, einschließlich der folgenden Informationen:
-
Konto-ID — Die ID des AWS Kontos, in dem die Aktivität stattgefunden hat, die GuardDuty zur Generierung dieses Ergebnisses geführt hat.
-
Anzahl — Die Häufigkeit, mit der eine Aktivität, die diesem Muster entspricht, dieser Ergebnis-ID zugeordnet wurde, zusammengefasst GuardDuty wurde.
-
Erstellt am – Uhrzeit und Datum des Zeitpunkts, an dem diese Erkenntnis erstmals erstellt wurde. Wenn dieser Wert von Aktualisiert am abweicht, bedeutet dies, dass die Aktivität mehrfach stattgefunden hat und ein fortlaufendes Problem darstellt.
Anmerkung
Zeitstempel für Ergebnisse in der GuardDuty Konsole werden in Ihrer lokalen Zeitzone angezeigt, während JSON-Exporte und CLI-Ausgaben Zeitstempel in UTC anzeigen.
-
Erkenntnis-ID – Eine eindeutige Erkenntnis-ID für diesen Erkenntnistyp und Parametersatz. Neue Vorkommen von Aktivitäten, die diesem Muster entsprechen, werden für dieselbe ID aggregiert.
-
Erkenntnistyp – Eine formatierte Zeichenfolge, die den Typ der Aktivität darstellt, durch den die Erkenntnis ausgelöst wurde. Weitere Informationen finden Sie unter GuardDuty Format finden.
-
Region — Die AWS Region, in der das Ergebnis generiert wurde. Weitere Informationen zu unterstützten Regionen finden Sie unter Regionen und Endpunkte
-
Ressourcen-ID — Die ID der AWS Ressource, für die die Aktivität stattfand, die GuardDuty zur Generierung dieses Ergebnisses geführt hat.
-
Scan-ID — Gilt für Ergebnisse, wenn GuardDuty Malware Protection for EC2 aktiviert ist. Dies ist eine Kennung des Malware-Scans, der auf den EBS-Volumes ausgeführt wird, die an die potenziell gefährdete EC2-Instance oder den Container-Workload angeschlossen sind. Weitere Informationen finden Sie unter Einzelheiten zur Suche nach Schadsoftware Protection for EC2.
-
Schweregrad — Der einem Befund zugewiesene Schweregrad ist entweder Kritisch, Hoch, Mittel oder Niedrig. Weitere Informationen finden Sie unter Schweregrad der Ergebnisse.
-
Aktualisiert am — Das letzte Mal, als dieses Ergebnis mit neuen Aktivitäten aktualisiert wurde, die dem Muster entsprechen, das GuardDuty zur Generierung dieses Ergebnisses geführt hat.
Ressource
Die betroffene Ressource enthält Einzelheiten zu der AWS Ressource, auf die die auslösende Aktivität abzielte. Die verfügbaren Informationen variieren je nach Ressourcentyp und Aktionstyp.
Rolle der Ressource — Die Rolle der AWS Ressource, die den Befund initiiert hat. Dieser Wert kann TARGET oder ACTOR lauten und repräsentiert, ob Ihre Ressource das Ziel verdächtiger Aktivitäten bzw. der Akteur war, der die verdächtigen Aktivitäten ausgeführt hat.
Ressourcen-Typ – der Typ der betroffenen Ressource. Wenn mehrere Ressourcen betroffen waren, kann eine Erkenntnis mehrere Ressourcentypen umfassen. Die Ressourcentypen sind Instance, S3Bucket AccessKey, S3Object, ecsCluster, Container , RdsDBInstance KubernetesCluster, RdsLimitlessDB und Lambda. Je nach Ressourcentyp stehen unterschiedliche Erkenntnisdetails zur Verfügung. Wählen Sie eine Registerkarte mit Ressourcenoptionen aus, um mehr über die für diese Ressource verfügbaren Details zu erfahren.
Einzelheiten zur Suche nach der Angriffssequenz
GuardDuty enthält Details zu jedem Ergebnis, das in Ihrem Konto generiert wird. Diese Angaben helfen Ihnen dabei, die Gründe für den Befund zu verstehen. Dieser Abschnitt konzentriert sich auf Details im Zusammenhang mitTypen von Angriffssequenzen finden. Dazu gehören Erkenntnisse wie potenziell betroffene Ressourcen, der Zeitplan der Ereignisse, Indikatoren, Signale und Endpunkte, die an dem Ergebnis beteiligt waren.
Einzelheiten zu Signalen, bei denen es sich um GuardDuty Ergebnisse handelt, finden Sie in den entsprechenden Abschnitten auf dieser Seite.
Wenn Sie in der GuardDuty Konsole die Suche nach einer Angriffssequenz auswählen, wird der Seitenbereich mit den Details in die folgenden Registerkarten unterteilt:
-
Überblick — Bietet einen kompakten Überblick über die Details der Angriffssequenz, einschließlich Signalen, MITRE-Taktiken und potenziell betroffenen Ressourcen.
-
Signale — Zeigt eine Zeitleiste der Ereignisse an, die an einer Angriffssequenz beteiligt sind.
-
Ressourcen — Stellt Informationen über die potenziell betroffenen Ressourcen oder die potenziell gefährdeten Ressourcen bereit.
Die folgende Liste enthält Beschreibungen zu den Einzelheiten der Suche nach der Angriffssequenz.
- Signale
-
Bei einem Signal kann es sich um eine API-Aktivität oder einen Befund handeln, der zur Erkennung einer Angriffssequenz GuardDuty verwendet wird. GuardDuty betrachtet die schwachen Signale, die sich nicht als klare Bedrohung darstellen, fügt sie zusammen und korreliert mit individuell generierten Ergebnissen. Für mehr Kontext bietet das Register „Signale“ eine Zeitleiste der Signale, wie sie von GuardDuty beobachtet wurden.
Jedem Signal, also einem GuardDuty Ergebnis, ist ein eigener Schweregrad und ein eigener Wert zugewiesen. In der GuardDuty Konsole können Sie jedes Signal auswählen, um die zugehörigen Details anzuzeigen.
- Schauspieler
-
Stellt Details zu den Bedrohungsakteuren in einer Angriffssequenz bereit. Weitere Informationen finden Sie unter Actor in Amazon GuardDuty API Reference.
- Endpunkte
-
Enthält Details zu den Netzwerkendpunkten, die in dieser Angriffssequenz verwendet wurden. Weitere Informationen finden Sie NetworkEndpoint in der GuardDuty Amazon-API-Referenz. Informationen zur GuardDuty Standortbestimmung finden Sie unterEinzelheiten zur Geolokalisierung.
- Indikatoren
-
Beinhaltet beobachtete Daten, die dem Muster eines Sicherheitsproblems entsprechen. Diese Daten geben an, warum GuardDuty es Hinweise auf eine potenziell verdächtige Aktivität gibt. Wenn der Indikatorname beispielsweise lautet, deutet dies auf eine Aktion hin
HIGH_RISK_API, die häufig von Bedrohungsakteuren verwendet wird, oder auf eine sensible Aktion, die potenzielle Auswirkungen auf einen haben kann AWS-Konto, wie z. B. das Zugreifen auf Anmeldeinformationen oder das Ändern einer Ressource.Die folgende Tabelle enthält eine Liste potenzieller Indikatoren und deren Beschreibungen:
Name des Indikators Description ATTACK_TACTICDie MITRE-Taktik, die der Bedrohungsakteur in einer Angriffssequenz verwendet. Beispiele hierfür sind Discovery und Impact.
ATTACK_TECHNIQUEDie MITRE-Technik, die vom Bedrohungsakteur in einer Angriffssequenz verwendet wird. Beispiele hierfür sind der Zugriff auf Ressourcen und deren unbeabsichtigte Nutzung sowie das Ausnutzen von Sicherheitslücken.
CRYPTOMINING_DOMAINWeist auf einen Domainnamen hin, der mit Mining-Pools oder Infrastrukturen für Kryptowährungen verknüpft ist. Beispielsweise können DNS-Abfragen oder Verbindungen zu diesen Domänen aus Container- oder Kubernetes-Umgebungen auf unbefugte Cryptomining-Aktivitäten hinweisen.
CRYPTOMINING_IPZeigt eine IP-Adresse an, die mit Mining-Pools oder Infrastrukturen für Kryptowährungen verknüpft ist. Beispielsweise können Verbindungen zu diesen Adressen aus Container- oder Kubernetes-Umgebungen auf unbefugte Cryptomining-Aktivitäten hinweisen.
CRYPTOMINING_PROCESSWeist auf einen Prozess hin, der als Cryptocurrency-Mining-Software identifiziert wurde und in Container- oder Kubernetes-Umgebungen ausgeführt wird. Beispielsweise können diese Prozesse übermäßig viele CPU-Ressourcen verbrauchen.
HIGH_RISK_APIDie AWS API, die den AWS-Service Namen enthält und
eventNameauf eine Aktion hinweist, die häufig von Bedrohungsakteuren verwendet wird, oder es handelt sich um eine vertrauliche Aktion, die potenzielle Auswirkungen auf einen haben kann AWS-Konto, z. B. den Zugriff auf Anmeldeinformationen oder die Änderung von Ressourcen.MALICIOUS_DOMAINWeist auf einen Domainnamen hin, dessen verdächtige Bedrohungsdaten auf böswillige Absichten hinweisen. Dazu gehören beispielsweise Command-and-Control-Server (C&C), Websites zur Verbreitung von Schadsoftware oder Phishing-Domains, die von Container- oder Kubernetes-Umgebungen aus kontaktiert wurden.
MALICIOUS_FILEWeist auf eine Datei hin, von der aufgrund von Bedrohungsinformationen oder Verhaltensanalysen vermutet wird, dass sie bösartig ist. Dazu gehören beispielsweise bekannte Malware-Binärdateien, bösartige Skripts oder nicht autorisierte ausführbare Dateien.
MALICIOUS_IPDie IP-Adresse enthält bestätigte Bedrohungsinformationen, die auf böswillige Absichten hinweisen.
MALICIOUS_PACKAGEZeigt an, dass eine an der Angriffssequenz beteiligte Ressource ein als bösartig identifiziertes Softwarepaket enthält. Die Indikatorwerte enthalten bösartige Paketkennungen mit der OSV-Bezeichnung (MAL-*), die den erkannten Paketen zugeordnet sind.
MALICIOUS_PROCESSWeist auf einen Prozess hin, von dem aufgrund von Bedrohungsinformationen oder Verhaltensanalysen ausgegangen wird, dass er bösartig ist. Dazu gehören beispielsweise bekannte Malware, Hintertüren oder nicht autorisierte Tools, die in einer Instanz oder Containerumgebung ausgeführt werden.
MISCONFIGURATIONWeist darauf hin, dass eine an der Angriffssequenz beteiligte Ressource eine Sicherheitsfehlkonfiguration aufweist, die die potenziellen Auswirkungen verstärken kann. Beispiele hierfür sind administrative Zugriffsrichtlinien, deaktivierte Versionierung oder fehlende Verschlüsselung. Diese Fehlkonfigurationen werden durch identifiziert. AWS Security Hub CSPM Weitere Informationen finden Sie im AWS Security Hub CSPM Benutzerhandbuch unter Unterstützte Eigenschaftstypen.
REACHABILITYZeigt an, dass eine an der Angriffssequenz beteiligte Ressource über das Internet erreichbar oder öffentlich zugänglich ist. Beispiele hierfür sind über das Internet erreichbare Amazon EC2-Instances, Amazon EKS-Cluster, Amazon ECS-Cluster oder öffentlich zugängliche Amazon S3-Buckets. Weitere Informationen finden Sie im Benutzerhandbuch unter Unterstützte Merkmalstypen. AWS Security Hub CSPM
SENSITIVE_DATAZeigt an, dass ein Amazon S3-Bucket, der an der Angriffssequenz beteiligt ist, vertrauliche Daten enthält, wie von Amazon Macie über AWS Security Hub CSPM identifiziert.
SUSPICIOUS_NETWORKDas Netzwerk weist bekanntermaßen niedrige Reputationswerte auf, wie z. B. riskante VPN-Anbieter (Virtual Private Network) und Proxydienste.
SUSPICIOUS_PROCESSWeist auf einen verdächtigen Prozess hin, der aufgrund von Bedrohungsinformationen oder Verhaltensanalysen als anomal eingestuft wurde. Dazu gehören beispielsweise ungewöhnliche Prozessausführungsmuster, unerwartete Beziehungen zwischen Eltern und Kindern oder Prozesse mit verdächtigen Merkmalen innerhalb einer Instanz- oder Containerumgebung.
SUSPICIOUS_USER_AGENTDer Benutzeragent ist mit potenziell bekannten verdächtigen oder ausgenutzten Anwendungen verknüpft, wie z. B. Amazon S3-Clients und Angriffstools.
TOR_IPDie IP-Adresse ist einem Tor-Ausgangsknoten zugeordnet.
UNUSUAL_API_FOR_ACCOUNTZeigt an, dass die AWS API auf der Grundlage der historischen Basisdaten des Accounts anomal aufgerufen wurde. Weitere Informationen finden Sie unter Anormales Verhalten.
UNUSUAL_ASN_FOR_ACCOUNTZeigt an, dass die Autonomous System Number (ASN) auf der Grundlage der historischen Basisdaten des Kontos als anomal identifiziert wurde. Weitere Informationen finden Sie unter Anormales Verhalten.
UNUSUAL_ASN_FOR_USERZeigt an, dass die Autonome Systemnummer (ASN) auf der Grundlage der historischen Basisdaten des Benutzers als anomal identifiziert wurde. Weitere Informationen finden Sie unter Anormales Verhalten.
VULNERABILITYZeigt an, dass eine an der Angriffssequenz beteiligte Ressource bekannte Sicherheitslücken mit kritischem, hohem, mittlerem oder niedrigem Schweregrad aufweist. Die Indikatorwerte beinhalten CVE-Identifikatoren und deren Schweregrade. Diese Sicherheitslücken werden von Amazon Inspector erkannt und können die potenziellen Auswirkungen der Angriffssequenz erhöhen. Weitere Informationen zu Schweregraden finden Sie unter Grundlegendes zu Schweregraden im Amazon Inspector-Benutzerhandbuch.
MITRE (Taktik)
Dieses Feld gibt die MITRE ATT&CK-Taktik an, die der Bedrohungsakteur mithilfe einer Angriffssequenz versucht. GuardDuty verwendet das MITRE ATT&ACK-Framework, das der gesamten Angriffssequenz Kontext hinzufügt. Die Farben, die die GuardDuty Konsole verwendet, um die vom Bedrohungsakteur verwendeten Bedrohungszwecke zu kennzeichnen, stimmen mit den Farben überein, die für „kritisch“, „hoch“, „mittel“ und „niedrig“ stehen. Schweregrad der Ergebnisse
- Netzwerk-Indikatoren
-
Zu den Indikatoren gehört eine Kombination von Netzwerkindikatorwerten, die erklären, warum ein Netzwerk auf ein verdächtiges Verhalten hinweist. Dieser Abschnitt gilt nur, wenn der Indikator
SUSPICIOUS_NETWORKoderMALICIOUS_IPenthält. Das folgende Beispiel zeigt, wie Netzwerkindikatoren einem Indikator zugeordnet werden können, wobei:-
AnyCompanyist ein Autonomes System (AS). -
TUNNEL_VPNIS_ANONYMOUS, undALLOWS_FREE_ACCESSsind die Netzwerkindikatoren.
...{ "key": "SUSPICIOUS_NETWORK", "values": [{ "AnyCompany": [ "TUNNEL_VPN", "IS_ANONYMOUS", "ALLOWS_FREE_ACCESS" ] }] } ...Die folgende Tabelle enthält die Werte der Netzwerkindikatoren und ihre Beschreibung. Diese Tags werden auf der Grundlage der Bedrohungsinformationen hinzugefügt, die aus Quellen wie Spur GuardDuty gesammelt werden
Wert des Netzwerk-Indikators Description TUNNEL_VPNDie Netzwerk- oder IP-Adresse ist einem VPN-Tunneltyp zugeordnet. Dies bezieht sich auf ein bestimmtes Protokoll, das beim Aufbau einer sicheren, verschlüsselten Verbindung zwischen zwei Punkten über ein öffentliches Netzwerk hilft.
TUNNEL_PROXYDie Netzwerk- oder IP-Adresse ist einem Proxy-Tunneltyp zugeordnet. Dies bezieht sich auf ein bestimmtes Protokoll, das beim Herstellen einer Verbindung über einen Proxyserver hilft.
TUNNEL_RDPMit einer Netzwerk- oder IP-Adresse wird eine Methode zur Kapselung des RDP-Datenverkehrs (Remote Desktop) innerhalb eines anderen Protokolls verknüpft, um die Sicherheit zu erhöhen, Netzwerkbeschränkungen zu umgehen oder den Fernzugriff über Firewalls zu ermöglichen.
IS_ANONYMOUSDie Netzwerk- oder IP-Adresse ist mit bekannten anonymen Diensten oder Proxydiensten verknüpft. Dies kann auf potenzielle verdächtige Aktivitäten hinweisen, die sich hinter anonymen Netzwerken verstecken.
KNOWN_THREAT_OPERATORDas Netzwerk oder die IP-Adresse ist mit einem bekannten riskanten Tunnelanbieter verknüpft. Dies weist darauf hin, dass verdächtige Aktivitäten von einer IP-Adresse aus erkannt wurden, die mit einem VPN, einem Proxy oder anderen Tunneldiensten verknüpft ist, die häufig für böswillige Zwecke verwendet werden.
ALLOWS_FREE_ACCESSDie Netzwerk- oder IP-Adresse ist mit einem Tunnelbetreiber verknüpft, der den Zugriff auf seinen Dienst ermöglicht, ohne dass eine Authentifizierung oder Zahlung erforderlich ist. Dazu können auch Testkonten oder eingeschränkte Nutzungserlebnisse gehören, die von verschiedenen Onlinediensten angeboten werden.
ALLOWS_CRYPTODie Netzwerk- oder IP-Adresse ist mit einem Tunnelanbieter (z. B. einem VPN- oder Proxydienst) verknüpft, der ausschließlich Kryptowährungen oder andere digitale Währungen als Zahlungsmethode akzeptiert.
ALLOWS_TORRENTSDie Netzwerk- oder IP-Adresse ist Diensten oder Plattformen zugeordnet, die Torrent-Verkehr ermöglichen. Solche Dienste werden häufig mit der Unterstützung und Nutzung von Torrents sowie mit Aktivitäten zur Umgehung von Urheberrechten in Verbindung gebracht.
RISK_CALLBACK_PROXYDie Netzwerk- oder IP-Adresse ist Geräten zugeordnet, von denen bekannt ist, dass sie den Datenverkehr für private Proxys, Malware-Proxys oder andere Callback-Proxy-Netzwerke weiterleiten. Dies bedeutet nicht, dass alle Aktivitäten im Netzwerk mit einem Proxy zusammenhängen, sondern dass das Netzwerk in der Lage ist, den Datenverkehr im Namen dieser Proxynetzwerke weiterzuleiten.
RISK_GEO_MISMATCHDieser Indikator deutet darauf hin, dass das Rechenzentrum oder der Hosting-Standort eines Netzwerks von dem erwarteten Standort der Benutzer und Geräte dahinter abweicht. Wenn dieser Indikatorwert nicht vorhanden ist, bedeutet das nicht, dass keine Diskrepanz vorliegt. Dies könnte bedeuten, dass nicht genügend Daten vorliegen, um die Diskrepanz zu bestätigen.
IS_SCANNERDie Netzwerk- oder IP-Adresse ist mit der Durchführung anhaltender Anmeldeversuche gegen Webformulare verknüpft.
RISK_WEB_SCRAPINGDas Netzwerk der IP-Adresse ist mit automatisierten Webclients und anderen programmatischen Webaktivitäten verknüpft.
CLIENT_BEHAVIOR_FILE_SHARINGDie Netzwerk- oder IP-Adresse ist mit dem Verhalten eines Clients verknüpft, das auf Dateifreigabeaktivitäten wie Peer-to-Peer-Netzwerke (P2P) oder Filesharing-Protokolle hinweist.
CATEGORY_COMMERCIAL_VPNDie Netzwerk- oder IP-Adresse ist einem Tunnelbetreiber zugeordnet, der als herkömmlicher VPN-Dienst (Commercial Virtual Private Network) eingestuft ist, der im Rechenzentrum betrieben wird.
CATEGORY_FREE_VPNDas Netzwerk oder die IP-Adresse ist einem Tunnelbetreiber zugeordnet, der als völlig kostenloser VPN-Dienst eingestuft ist.
CATEGORY_RESIDENTIAL_PROXYDie Netzwerk- oder IP-Adresse ist mit einem Tunnelbetreiber verknüpft, der als SDK, Malware oder Proxydienst, der von Get-Paid-to bezogen wird, kategorisiert ist.
OPERATOR_XXXDer Name des Dienstanbieters, der diesen Tunnel betreibt.
-
Details zu benutzerdefinierten Erkennungsregeln finden
Die Ergebnisse benutzerdefinierter Erkennungsregeln verwenden dieselbe Service.Detection.Sequence Struktur wieEinzelheiten zur Suche nach der Angriffssequenz. Die Felder „Actors“, „Endpoints“, „Resources“ und „Signals“ verwenden dasselbe Schema. In diesem Abschnitt werden die Unterschiede beschrieben, die sich auf die Ergebnisse benutzerdefinierter Erkennungsregeln beziehen.
- Typ
-
Der Ergebnistyp folgt dem Format
Tactic:Service/Technique. Beispiel,Persistence:EC2/ExternalRemoteServices. - Signale
-
Jedes Signal steht für ein einzelnes übereinstimmendes Regelereignis. Das
NameFeld enthält den Namen der benutzerdefinierten Erkennungsregeln sowieSignalIndicatorsdie Taktik und Technik von MITRE ATT&CK®. Es können mehrere Signale mit derselben Regel auftreten, wenn die Regel mehreren Ereignissen im Aggregationsfenster entspricht. - Akteure
-
Details zu den IAM-Prinzipalen, die die erkannte Aktivität ausgeführt haben. Enthält den Benutzertyp (z. B.
AssumedRoleoderIAMUser), Anmeldeinformationen und Sitzungsdetails, einschließlich des ARN der ausstellenden Rolle und des MFA-Status. - Ressourcen
-
Einzelheiten zu den AWS Ressourcen, die an der erkannten Aktivität beteiligt waren, falls zutreffend, wie Amazon EC2-Instances, Amazon S3-Buckets oder IAM-Zugriffsschlüssel.
- Endpunkte
-
Details zu den Netzwerkendpunkten, von denen die Aktivität ausging. Enthält die IP-Adresse, den geografischen Standort (Stadt und Land) sowie den Namen und die Nummer des autonomen Systems (AS).
Benutzerdetails für die RDS-Datenbank (DB)
Anmerkung
Dieser Abschnitt bezieht sich auf Ergebnisse, wenn Sie die RDS-Schutzfunktion in aktivieren GuardDuty. Weitere Informationen finden Sie unter GuardDuty RDS-Schutz.
Das GuardDuty Ergebnis liefert die folgenden Benutzer- und Authentifizierungsdetails der potenziell gefährdeten Datenbank:
-
Benutzer – Der Benutzername, der für den anomalen Anmeldeversuch verwendet wurde.
-
Anwendung – Der Anwendungsname, der für den anomalen Anmeldeversuch verwendet wurde.
-
Datenbank – Der Name der Datenbank-Instance, die an dem anomalen Anmeldeversuch beteiligt war.
-
SSL – Die für das Netzwerk verwendete Version von Secure Socket Layer (SSL).
-
Authentifizierungsmethode – Die Authentifizierungsmethode, die von dem Benutzer verwendet wurde, der an der Erkenntnis beteiligt war.
Hinweise zur potenziell gefährdeten Ressource finden Sie unter. Ressource
Details zu den Erkenntnissen der Laufzeitüberwachung
Anmerkung
Diese Details sind möglicherweise nur verfügbar, wenn eine der GuardDuty GuardDuty Findetypen für die Laufzeitüberwachung generiert wird.
Dieser Abschnitt enthält die Laufzeitdetails wie Prozessdetails und den erforderlichen Kontext. Prozessdetails beschreiben Informationen über den beobachteten Prozess, und der Laufzeitkontext beschreibt alle zusätzlichen Informationen über die potenziell verdächtige Aktivität.
Details zum Prozess
-
Name – Der Name des Prozesses.
-
Ausführbarer Pfad – Absoluter Pfad der ausführbaren Zieldatei des Prozesses.
-
Ausführbar SHA-256 — Der
SHA256Hash der ausführbaren Datei des Prozesses. -
Namespace-PID – Die Prozess-ID des Prozesses in einem sekundären PID-Namespace, bei dem es sich nicht um den PID-Namespace auf Host-Ebene handelt. Bei Prozessen innerhalb eines Containers ist dies die Prozess-ID, die innerhalb des Containers beobachtet wird.
-
Derzeitiges Arbeitsverzeichnis – Das aktuelle Arbeitsverzeichnis des Prozesses.
-
Prozess-ID – Die ID, die dem Prozess vom Betriebssystem zugewiesen wurde.
-
Startzeit – Die Uhrzeit, zu der der Prozess gestartet wurde. Dieses Feld hat das UTC-Datums-Zeichenfolgenformat (
2023-03-22T19:37:20.168Z). -
UUID — Die eindeutige ID, die dem Prozess von zugewiesen wurde. GuardDuty
-
Parent UUID – Die eindeutige ID des übergeordneten Prozesses. Diese ID wird dem übergeordneten Prozess von zugewiesen. GuardDuty
-
Benutzername – Der Benutzername, der den Prozess ausgeführt hat.
-
Benutzer-ID – Die Benutzer-ID des Benutzers, der den Prozess ausgeführt hat.
-
Effektive Benutzer-ID – Die effektive Benutzer-ID des Prozesses zum Zeitpunkt des Ereignisses.
-
Herkunft – Informationen über die Vorfahren des Prozesses.
-
Prozess-ID – Die ID, die dem Prozess vom Betriebssystem zugewiesen wurde.
-
UUID — Die eindeutige ID, die dem Prozess von zugewiesen wurde. GuardDuty
-
Ausführbarer Pfad – Absoluter Pfad der ausführbaren Zieldatei des Prozesses.
-
Effektive Benutzer-ID – Die effektive Benutzer-ID des Prozesses zum Zeitpunkt des Ereignisses.
-
Parent UUID – Die eindeutige ID des übergeordneten Prozesses. Diese ID wird dem übergeordneten Prozess von zugewiesen. GuardDuty
-
Startzeit – Die Uhrzeit, zu der der Prozess gestartet wurde.
-
Namespace-PID – Die Prozess-ID des Prozesses in einem sekundären PID-Namespace, bei dem es sich nicht um den PID-Namespace auf Host-Ebene handelt. Bei Prozessen innerhalb eines Containers ist dies die Prozess-ID, die innerhalb des Containers beobachtet wird.
-
Benutzer-ID – Die Benutzer-ID des Benutzers, der den Prozess ausgeführt hat.
-
Name – Der Name des Prozesses.
-
Laufzeitkontext
Aus den folgenden Feldern kann eine generierte Erkenntnis nur die Felder enthalten, die für den Erkenntnistyp relevant sind.
-
Mount-Quelle – Der Pfad auf dem Host, der vom Container bereitgestellt wird.
-
Mount-Ziel – Der Pfad im Container, der dem Host-Verzeichnis zugeordnet ist.
-
Dateisystem-Typ – Stellt den Typ des eingehängten Dateisystems dar.
-
Flags – Stellt Optionen dar, die das Verhalten des Ereignisses steuern, das an dieser Erkenntnis beteiligt ist.
-
Verändernder Prozess – Informationen über den Prozess, der zur Laufzeit eine Binärdatei, ein Skript oder eine Bibliothek in einem Container erstellt oder geändert hat.
-
Geändert am – Der Zeitstempel, zu dem der Prozess zur Laufzeit eine Binärdatei, ein Skript oder eine Bibliothek in einem Container erstellt oder geändert hat. Dieses Feld hat das UTC-Datums-Zeichenfolgenformat (
2023-03-22T19:37:20.168Z). -
Bibliothekspfad – Der Pfad zur neuen Bibliothek, die geladen wurde.
-
LD-Vorladungs-Wert – Der Wert der
LD_PRELOAD-Umgebungsvariable. -
Socket-Pfad – Der Pfad zum Docker-Socket, auf den zugegriffen wurde.
-
Runc-Binär-Pfad – Der Pfad zur
runc-Binärdatei. -
Release-Agent-Pfad – Der Pfad zur
cgroup-Release-Agent-Datei. -
Beispiel für eine Befehlszeile — Das Beispiel für die Befehlszeile, die an der potenziell verdächtigen Aktivität beteiligt ist.
-
Werkzeugkategorie — Kategorie, zu der das Tool gehört. Einige der Beispiele sind Backdoor Tool, Pentest Tool, Network Scanner und Network Sniffer.
-
Toolname — Der Name des potenziell verdächtigen Tools.
-
Dateivorgang — Die Art der Dateioperation, die die Suche ausgelöst hat, z. B. Schreiben, Löschen, Umbenennen, Verknüpfen oder Symlink.
-
Dateipfad — Der Pfad der vertraulichen Datei, die geändert wurde. Die Änderung umfasst Schreib-, Lösch-, Umbenennungs-, Link- oder Symlink-Operationen.
-
Verwandte Dateipfade — Alle Dateipfade, die durch denselben Prozess geändert wurden, der die Suche ausgelöst hat, bis zu einem Maximum von 25 Pfaden.
-
Skriptpfad — Der Pfad zu dem ausgeführten Skript, das das Ergebnis generiert hat.
-
Pfad der Bedrohungsdatei — Der verdächtige Pfad, für den die Bedrohungsinformationen gefunden wurden.
-
Dienstname — Der Name des Sicherheitsdienstes, der deaktiviert wurde.
-
Modulname — Der Name des Moduls, das in den Kernel geladen wird.
-
Modul SHA256 — Der SHA256-Hash des Moduls.
-
Moduldateipfad — Der Pfad zu dem Modul, das in den Kernel geladen wurde.
Scan-Details der EBS-Volumes
Anmerkung
Dieser Abschnitt bezieht sich auf Ergebnisse, wenn Sie den GuardDuty-initiated Malware-Scan einschaltenMalware-Schutz für EC2.
Der EBS-Volume-Scan liefert Details über das EBS-Volume, das an die potenziell kompromittierte EC2-Instance oder den Container-Workload angehängt ist.
-
Scan-ID – Die Kennung des Malware-Scans.
-
Scan gestartet am – Das Datum und die Uhrzeit, zu der der Malware-Scan gestartet wurde.
-
Scan abgeschlossen am – Das Datum und die Uhrzeit, zu der der Malware-Scan abgeschlossen wurde.
-
Such-ID des Auslösers — Die Such-ID des GuardDuty Befundes, der diesen Malware-Scan initiiert hat.
-
Quellen — Die möglichen Werte sind
BitdefenderundAmazon.Weitere Informationen über die Scan Engine, die zur Erkennung von Schadsoftware verwendet wird, finden Sie unterGuardDuty Scan-Engine zur Malware-Erkennung.
-
Scan-Erkennungen – Die vollständige Ansicht der Details und Ergebnisse jedes Malware-Scans.
-
Anzahl gescannter Objekte – Die Gesamtzahl der gescannten Dateien. Liefert Details wie
totalGb,filesundvolumes. -
Anzahl der entdeckten Bedrohungen – Die Gesamtzahl der während des Scans erkannten schädlichen
files. -
Bedrohungsdetails mit dem höchsten Schweregrad – Die Details der Bedrohung mit dem höchsten Schweregrad, die während des Scans erkannt wurde, und die Anzahl der schädlichen Dateien. Liefert Details wie
severity,threatNameundcount. -
Nach Namen erkannte Bedrohungen – Das Container-Element, in dem Bedrohungen aller Schweregrade gruppiert werden. Liefert Details wie
itemCount,uniqueThreatNameCount,shortenedundthreatNames.
-
Einzelheiten zur Suche nach Schadsoftware Protection for EC2
Anmerkung
Dieser Abschnitt bezieht sich auf Ergebnisse, die beim Einschalten des GuardDuty-initiated Malware-Scans festgestellt werden. Malware-Schutz für EC2
Wenn der Scan von Malware Protection for EC2 Malware entdeckt, können Sie die Scandetails anzeigen, indem Sie das entsprechende Ergebnis auf der Seite „Ergebnisse“ in der https://console.aws.amazon.com/guardduty/
Die folgenden Informationen sind im Abschnitt Entdeckte Bedrohungen im Detailbereich verfügbar.
-
Name – Der Name der Bedrohung, der durch Gruppierung der Dateien nach Entdeckung ermittelt wurde.
-
Schweregrad – Der Schweregrad der erkannten Bedrohung.
-
Hash — Der Wert SHA-256 der Datei.
-
Dateipfad – Der Speicherort der schädlichen Datei auf dem EBS-Volume.
-
Dateiname – Der Name der Datei, in der die Bedrohung erkannt wurde.
-
Volume-ARN – Der ARN der gescannten EBS-Volumes.
Die folgenden Informationen sind im Abschnitt Malware-Scan-Details im Detailbereich verfügbar.
-
Scan-ID – Die Kennung des Malware-Scans.
-
Scan gestartet am – Das Datum und die Uhrzeit, zu der der Malware-Scan gestartet wurde.
-
Scan abgeschlossen am – Das Datum und die Uhrzeit, zu der der Scan abgeschlossen wurde.
-
Gescannte Dateien – Die Gesamtzahl der gescannten Dateien und Verzeichnisse.
-
Gescannte GB insgesamt – Die Menge an Speicherplatz, die während des Vorgangs gescannt wurde.
-
Such-ID des Auslösers — Die Ergebnis-ID des GuardDuty Befundes, der diesen Malware-Scan initiiert hat.
-
Die folgenden Informationen sind im Abschnitt Volume-Details im Detailbereich verfügbar.
-
Volume-ARN – Der Amazon-Ressourcenname (ARN) des Volumes.
-
Snapshot-ARN – Der ARN des Snapshots des EBS-Volumes.
-
Status – Der Scan-Status des Volumes, z. B.
Running,SkippedundCompleted. -
Verschlüsselungstyp – Der Verschlüsselungstyp, der zur Verschlüsselung des Volumes verwendet wird. Beispiel,
CMCMK. -
Gerätename – Der Name des Geräts. Beispiel,
/dev/xvda.
-
Einzelheiten zu Erkenntnissen von Malware Protection für S3
Die folgenden Details zum Malware-Scan sind verfügbar, wenn Sie beide GuardDuty und Malware Protection for S3 in Ihrem Konto aktivieren AWS-Konto:
-
Bedrohungen — Eine Liste der Bedrohungen, die während des Malware-Scans erkannt wurden.
Mehrere potenzielle Bedrohungen in Archivdateien
Wenn Sie eine Archivdatei mit potenziell mehreren Bedrohungen haben, meldet Malware Protection for S3 nur die erste erkannte Bedrohung. Danach wird der Scanstatus als abgeschlossen markiert. GuardDuty generiert den zugehörigen Ergebnistyp und sendet auch die von ihm generierten EventBridge Ereignisse. Weitere Informationen zur Überwachung der Amazon S3-Objektscans mithilfe der EventBridge Ereignisse finden Sie im Beispiel-Benachrichtigungsschema für THREATS_FOUND unter. Ergebnis des S3-Objektscans
-
Elementpfad — Eine Liste mit verschachtelten Elementpfaden und Hash-Details des gescannten S3-Objekts.
-
Verschachtelter Elementpfad — Elementpfad des gescannten S3-Objekts, in dem die Bedrohung erkannt wurde.
Der Wert dieses Felds ist nur verfügbar, wenn das Objekt der obersten Ebene ein Archiv ist und wenn in einem Archiv eine Bedrohung erkannt wird.
-
Hash — Hash der Bedrohung, die in diesem Ergebnis erkannt wurde.
Anmerkung
In Fällen, in denen der Hash nicht berechnet werden kann, wird das Scan-Ergebnis trotzdem geliefert und der Hashwert wird standardmäßig auf eine leere Zeichenfolge (
e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855) gesetzt. SHA-256
-
-
Quellen — Die möglichen Werte sind
BitdefenderundAmazon.Weitere Informationen über die Scan Engine, die zur Erkennung von Schadsoftware verwendet wird, finden Sie unterGuardDuty Scan-Engine zur Malware-Erkennung.
Action
Die Aktion einer Erkenntnis gibt Details über die Art der Aktivität, durch die das Ergebnis ausgelöst wurde. Die verfügbaren Informationen variieren je nach Aktionstyp.
Aktionstyp – Der Aktivitätstyp der Erkenntnis. Dieser Wert kann NETWORK_CONNECTION, PORT_PROBE, DNS_REQUEST oder RDS_LOGIN_ATTEMPT sein. AWS_API_CALL Die verfügbaren Informationen variieren je nach Aktionstyp:
-
NETWORK_CONNECTION – Gibt an, dass Netzwerkdatenverkehr zwischen der identifizierten EC2-Instance und dem Remote-Host ausgetauscht wurde. Dieser Aktionstyp enthält die folgenden zusätzlichen Informationen:
-
Verbindungsrichtung — Die Netzwerkverbindungsrichtung, die in der Aktivität beobachtet wurde, die zur Generierung des Ergebnisses aufgefordert wurde. GuardDuty Bei ihnen kann es sich um einen der folgenden Werte handeln:
-
INBOUND – Gibt an, dass ein Remote-Host eine Verbindung mit einem lokalen Port auf der in Ihrem Konto identifizierten EC2-Instance initiiert hat.
-
OUTBOUND – Gibt an, dass die identifizierte EC2-Instance eine Verbindung mit einem Remote-Host initiiert hat.
-
UNKNOWN — Zeigt an, dass die Richtung der Verbindung nicht bestimmt werden GuardDuty konnte.
-
-
Protokoll — Das Netzwerkverbindungsprotokoll, das bei der Aktivität beobachtet wurde, die GuardDuty zur Generierung des Ergebnisses geführt hat.
-
Lokale IP – Die ursprüngliche Quell-IP-Adresse des Datenverkehrs, der die Erkenntnis ausgelöst hat. Diese Informationen können verwendet werden, um zwischen der IP-Adresse einer Zwischenebene, durch die Datenverkehr fließt, und der ursprünglichen Quell-IP-Adresse des Datenverkehrs , der die Suche ausgelöst hat, zu unterscheiden. Zum Beispiel die IP-Adresse eines EKS-Pods im Gegensatz zur IP-Adresse der Instance, auf der der EKS-Pod ausgeführt wird.
-
Blockiert – Gibt an, ob der Ziel-Port blockiert ist.
-
-
PORT_PROBE – Gibt an, dass ein Remote-Host die identifizierte EC2-Instance auf mehreren offenen Ports untersucht hat. Dieser Aktionstyp enthält die folgenden zusätzlichen Informationen:
-
Lokale IP – Die ursprüngliche Quell-IP-Adresse des Datenverkehrs, der die Erkenntnis ausgelöst hat. Diese Informationen können verwendet werden, um zwischen der IP-Adresse einer Zwischenebene, durch die Datenverkehr fließt, und der ursprünglichen Quell-IP-Adresse des Datenverkehrs , der die Suche ausgelöst hat, zu unterscheiden. Zum Beispiel die IP-Adresse eines EKS-Pods im Gegensatz zur IP-Adresse der Instance, auf der der EKS-Pod ausgeführt wird.
-
Blockiert – Gibt an, ob der Ziel-Port blockiert ist.
-
-
DNS_REQUEST – Gibt an, dass die identifizierte EC2-Instance einen Domainnamen abgefragt hat. Dieser Aktionstyp enthält die folgenden zusätzlichen Informationen:
-
Protokoll — Das Netzwerkverbindungsprotokoll, das bei der Aktivität beobachtet wurde, die GuardDuty zur Generierung des Ergebnisses geführt hat.
-
Blockiert – Gibt an, ob der Ziel-Port blockiert ist.
-
-
AWS_API_CALL— Zeigt an, dass eine AWS API aufgerufen wurde. Dieser Aktionstyp enthält die folgenden zusätzlichen Informationen:
-
API — Der Name der API-Operation, die aufgerufen und somit aufgefordert wurde, dieses Ergebnis GuardDuty zu generieren.
Anmerkung
Diese Vorgänge können auch Nicht-API-Ereignisse einschließen, die von AWS CloudTrail erfasst wurden. Weitere Informationen finden Sie unter Non-API Ereignisse, die von CloudTrail erfasst wurden.
-
Benutzeragent – Der Benutzeragent, der die API-Anfrage gestellt hat. Dieser Wert gibt an, ob der Anruf von dem AWS-Managementkonsole, einem AWS Dienst, den AWS SDKs oder dem AWS CLI getätigt wurde.
-
ERROR_CODE – Wenn die Erkenntnis durch einen fehlgeschlagenen API-Aufruf ausgelöst wurde, wird der Fehlercode für diesen Aufruf angezeigt.
-
Service-Name – Der DNS-Name des Services, der versucht hat, den API-Aufruf durchzuführen, durch den die Erkenntnis ausgelöst wurde.
-
-
RDS_LOGIN_ATTEMPT – Zeigt an, dass von einer Remote-IP-Adresse aus ein Anmeldeversuch bei der potenziell kompromittierte Datenbank unternommen wurde.
-
IP-Adresse – Die Remote-IP-Adresse, die für den potenziell verdächtigen Anmeldeversuch verwendet wurde.
-
Akteur oder Ziel
Eine Erkenntnis verfügt über den Abschnitt Actor, wenn die Ressourcenrolle TARGET war. Dies zeigt an, dass verdächtige Aktivitäten auf Ihre Ressource ausgerichtet waren, und der Abschnitt Actor enthält Details zur Entität, von der diese auf Ihre Ressource ausgerichtet wurden.
Eine Erkenntnis hat einen Ziel-Abschnitt, wenn die Ressourcenrolle ACTOR lautete. Dies zeigt an, dass Ihre Ressource an verdächtigen Aktivitäten gegen einen Remote-Host beteiligt war. Dieser Abschnitt enthält Informationen zur IP-Adresse und/oder Domain, auf die Ihre Ressource ausgerichtet ist.
Im Abschnitt Actor oder Ziel können folgende Informationen verfügbar sein:
-
Verbunden — Details darüber, ob das AWS Konto des Remote-API-Aufrufers mit Ihrer GuardDuty Umgebung zusammenhängt. Wenn dieser Wert
trueist, ist der API-Aufrufer in irgendeiner Weise Ihrem Konto zugeordnet. Falls der Wertfalseist, stammt der API-Aufrufer von außerhalb Ihrer Umgebung. -
Remote-Konto-ID — Die Konto-ID, der die ausgehende IP-Adresse gehört, die für den Zugriff auf die Ressource im endgültigen Netzwerk verwendet wurde.
-
IP-Adresse — Die IP-Adresse, die an der Aktivität beteiligt war, die GuardDuty zur Generierung des Ergebnisses geführt hat.
-
Standort — Standortinformationen für die IP-Adresse, die an der Aktivität beteiligt war, die GuardDuty zur Generierung des Ergebnisses geführt hat.
-
Organisation — Informationen zur ISP-Organisation der IP-Adresse, die an der Aktivität beteiligt war, die GuardDuty zur Generierung des Ergebnisses geführt hat.
-
Port — Die Portnummer, die an der Aktivität beteiligt war, die GuardDuty zur Generierung des Ergebnisses veranlasst hat.
-
Domain — Die Domain, die an der Aktivität beteiligt war, die GuardDuty zur Generierung des Ergebnisses geführt hat.
-
Domain mit Suffix — Die Domain der zweiten und obersten Ebene, die an einer Aktivität beteiligt ist, die möglicherweise GuardDuty zur Generierung des Ergebnisses geführt hat. Eine Liste der Domänen der obersten und zweiten Ebene finden Sie in der Liste der öffentlichen Suffixe.
Einzelheiten zur Geolokalisierung
GuardDuty bestimmt den Standort und das Netzwerk der Anfragen mithilfe von MaxMind GeoIP-Datenbanken. MaxMind meldet eine sehr hohe Genauigkeit ihrer Daten auf Landesebene, obwohl die Genauigkeit je nach Faktoren wie Land und Art der IP-Adresse variiert.
Weitere Informationen MaxMind dazu finden Sie unter MaxMind IP-Geolokalisierung
Zusätzliche Informationen
Alle Erkenntnisse verfügen über einen Abschnitt Zusätzliche Informationen, der die folgenden Informationen enthalten kann:
-
Name der Bedrohungsliste — Der Name der Bedrohungsliste, die die IP-Adresse oder den Domainnamen enthält, der an der Aktivität beteiligt war, die GuardDuty zur Generierung des Ergebnisses geführt hat.
-
Beispiel – Der Wert Wahr oder Falsch, gibt an, ob es sich um ein Beispiel-Erkenntnis handelt.
-
Archiviert – Der Wert Wahr oder Falsch, gibt an, ob diese Erkenntnis archiviert wurde.
-
Ungewöhnlich – Aktivitätsdetails, die zuvor noch nicht beobachtet wurden. Dabei kann es sich um ungewöhnliche (zuvor nicht beobachtete) Benutzer, Standorte, Zeitpunkte, Buckets, Anmeldeverhalten oder ASN Org handeln.
-
Ungewöhnliches Protokoll — Das Netzwerkverbindungsprotokoll, das an der Aktivität beteiligt war, die GuardDuty zur Generierung des Ergebnisses veranlasst hat.
-
Agentendetails – Details über den Sicherheitsagent, der derzeit auf dem EKS-Cluster in Ihrem AWS-Konto installiert ist. Dies gilt nur für Erkenntnistypen von der EKS-Laufzeit-Überwachung.
-
Agent-Version — Die Version des GuardDuty Security Agents.
-
Agenten-ID — Die eindeutige Kennung des GuardDuty Security Agents.
-
Beweise
Erkenntnisse, die auf Bedrohungsinformationen basieren, haben einen Abschnitt Beweise, der die folgenden Informationen enthält:
-
Details zur Bedrohungsanalyse — Der Name der Bedrohungsliste, auf der die erkannte Bedrohung
Threat nameerscheint. -
Name der Bedrohung — Der Name der Malware-Familie oder eine andere Kennung, die der Bedrohung zugeordnet ist.
-
Bedrohungsdatei SHA256 — SHA256 der Datei, die den Befund generiert hat.
Anormales Verhalten
Befundtypen, die mit „enden“, AnomalousBehavior weisen darauf hin, dass das Ergebnis durch das maschinelle Lernen (ML) GuardDuty -Modell zur Erkennung von Anomalien generiert wurde. Das ML-Modell wertet alle API-Anfragen an Ihr Konto aus und identifiziert anomale Ereignisse, die mit Taktiken von Angreifern in Verbindung gebracht werden. Das ML-Modell verfolgt verschiedene Faktoren der API-Anfrage, z. B. den Benutzer, der die Anfrage gestellt hat, den Standort, von dem aus die Anfrage gestellt wurde, und die spezifische API, die angefordert wurde.
Einzelheiten dazu, welche Faktoren der API-Anfrage für die CloudTrail Benutzeridentität, die die Anfrage aufgerufen hat, ungewöhnlich sind, finden Sie in den Ergebnisdetails. Die Identitäten werden durch das CloudTrail userIdentity-Element definiert, und die möglichen Werte sind:Root,,IAMUser, AssumedRole oder. FederatedUser AWSAccount AWSService
Zusätzlich zu den Details, die für alle GuardDuty Ergebnisse im Zusammenhang mit API-Aktivitäten verfügbar sind, enthalten die AnomalousBehavior Ergebnisse zusätzliche Details, die im folgenden Abschnitt beschrieben werden. Diese Details können in der Konsole eingesehen werden und sind auch in der JSON-Datei des Erkenntnisses verfügbar.
-
Anomale APIs – Eine Liste von API-Anfragen, die von der Benutzeridentität in der Nähe der mit der Erkenntnis verknüpften primären API-Anfrage aufgerufen wurden. In diesem Bereich werden die Details des API-Erkenntnisses wie folgt weiter aufgeschlüsselt.
-
Bei der ersten aufgeführten API handelt es sich um die primäre API, d. h. um die API-Anfrage, die mit der beobachteten Aktivität mit dem höchsten Risiko verknüpft ist. Dies ist die API, welche die Erkenntnis ausgelöst hat und mit der Angriffsphase des Erkenntnistyps korreliert. Dies ist auch die API, die im Abschnitt Aktion in der Konsole und in der JSON-Datei des Erkenntnisses detailliert beschrieben wird.
-
Bei allen anderen aufgeführten APIs handelt es sich um zusätzliche anomale APIs, die anhand der aufgelisteten Benutzeridentität in der Nähe der primären API beobachtet wurden. Wenn nur eine API auf der Liste steht, hat das ML-Modell keine zusätzlichen API-Anfragen von dieser Benutzeridentität als anomal identifiziert.
-
Die Liste der APIs ist danach unterteilt, ob eine API erfolgreich aufgerufen wurde oder ob die API erfolglos aufgerufen wurde, was bedeutet, dass eine Fehlerantwort empfangen wurde. Die Art der empfangenen Fehlerantwort ist über jeder API aufgeführt, die erfolglos aufgerufen wurde. Mögliche Fehlerantworttypen sind:
access denied,access denied exception,auth failure,instance limit exceeded,invalid permission - duplicate,invalid permission - not foundundoperation not permitted. -
APIs werden nach dem zugehörigen Service kategorisiert.
-
Wenn Sie mehr Kontext benötigen, wählen Sie Historische APIs aus, um die Details zu den wichtigsten APIs (maximal 20) anzuzeigen, die normalerweise sowohl für die Benutzeridentität als auch für alle Benutzer innerhalb des Kontos angezeigt werden. Die APIs sind als Selten (weniger als einmal pro Monat), Gelegentlich (einige Male im Monat) oder Häufig (täglich bis wöchentlich) gekennzeichnet, je nachdem, wie oft sie in Ihrem Konto verwendet werden.
-
-
Ungewöhnliches Verhalten (Konto) – In diesem Abschnitt finden Sie zusätzliche Informationen zum profilierten Verhalten Ihres Kontos.
Profiliertes Verhalten
GuardDuty lernt anhand der übermittelten Ereignisse kontinuierlich die Aktivitäten in Ihrem Konto kennen. Diese Aktivitäten und ihre beobachtete Häufigkeit werden als profiliertes Verhalten bezeichnet.
Zu den in diesem Bereich erfassten Informationen gehören:
-
ASN Org — Die Autonomous System Number (ASN) -Organisation, von der aus der anomale API-Aufruf getätigt wurde.
-
Benutzername – Der Name des Benutzers, der den anomalen API-Aufruf ausgeführt hat.
-
Benutzeragent – Der Benutzeragent, der für den anomalen API-Aufruf verwendet wurde. Der Benutzeragent ist die Methode, mit der der Aufruf ausgeführt wird, z. B.
aws-clioderBotocore. -
Benutzertyp – Der Typ des Benutzers, der den anomalen API-Aufruf ausgeführt hat. Mögliche Werte sind
AWS_SERVICE,ASSUMED_ROLE,IAM_USERoderROLE. -
Bucket – Der Name des S3-Buckets, auf den zugegriffen wurde.
-
-
Ungewöhnliches Verhalten (Benutzeridentität) – Dieser Abschnitt enthält zusätzliche Informationen zum profilierten Verhalten der Benutzeridentität, die an der Erkenntnis beteiligt war. Wenn ein Verhalten nicht als historisch eingestuft wird, bedeutet dies, dass das GuardDuty ML-Modell noch nicht erkannt hat, dass diese Benutzeridentität diesen API-Aufruf innerhalb des Trainingszeitraums auf diese Weise getätigt hat. Die folgenden zusätzlichen Details zur Benutzeridentität sind verfügbar:
-
ASN Org – Die ASN-Organisation, von der aus der anomale API-Aufruf getätigt wurde.
-
Benutzeragent – Der Benutzeragent, der für den anomalen API-Aufruf verwendet wurde. Der Benutzeragent ist die Methode, mit der der Aufruf ausgeführt wird, z. B.
aws-clioderBotocore. -
Bucket – Der Name des S3-Buckets, auf den zugegriffen wurde.
-
-
Ungewöhnliches Verhalten (Bucket) – Dieser Abschnitt enthält zusätzliche Informationen zum profilierten Verhalten des S3-Buckets, der mit der Erkenntnis verknüpft ist. Wenn ein Verhalten nicht als historisch eingestuft wird, bedeutet dies, dass das GuardDuty ML-Modell während des Trainingszeitraums noch nie zuvor API-Aufrufe an diesen Bucket auf diese Weise getätigt hat. Zu den in diesem Bereich erfassten Informationen gehören:
-
ASN Org – Die ASN-Organisation, von der aus der anomale API-Aufruf getätigt wurde.
-
Benutzername – Der Name des Benutzers, der den anomalen API-Aufruf ausgeführt hat.
-
Benutzeragent – Der Benutzeragent, der für den anomalen API-Aufruf verwendet wurde. Der Benutzeragent ist die Methode, mit der der Aufruf ausgeführt wird, z. B.
aws-clioderBotocore. -
Benutzertyp – Der Typ des Benutzers, der den anomalen API-Aufruf ausgeführt hat. Mögliche Werte sind
AWS_SERVICE,ASSUMED_ROLE,IAM_USERoderROLE.
Anmerkung
Weitere Informationen zu historischen Verhaltensweisen finden Sie unter Historisches Verhalten in den Abschnitten Ungewöhnliches Verhalten (Konto), Benutzer-ID oder Bucket, wo Sie Details zum erwarteten Verhalten in Ihrem Konto für jede der folgenden Kategorien anzeigen können: Selten (weniger als einmal pro Monat), Gelegentlich (einige Male pro Monat) oder Häufig (täglich bis wöchentlich), je nachdem, wie oft sie in Ihrem Konto verwendet werden.
-
-
Ungewöhnliches Verhalten (Datenbank) – Dieser Abschnitt enthält zusätzliche Informationen zum profilierten Verhalten der Datenbank-Instance, das mit der Erkenntnis verknüpft ist. Wenn ein Verhalten nicht als historisch identifiziert wird, bedeutet dies, dass das GuardDuty ML-Modell innerhalb des Trainingszeitraums noch keinen Anmeldeversuch auf diese Weise an dieser Datenbankinstanz erlebt hat. Zu den Informationen, die für diesen Abschnitt im Erkenntnisbereich verfolgt werden, gehören:
-
Benutzer – Der Benutzername, der für den anomalen Anmeldeversuch verwendet wurde.
-
ASN Org – Die ASN-Organisation, von der aus der anomale API-Aufruf getätigt wurde.
-
Anwendung – Der Anwendungsname, der für den anomalen Anmeldeversuch verwendet wurde.
-
Datenbank – Der Name der Datenbank-Instance, die an dem anomalen Anmeldeversuch beteiligt war.
Der Abschnitt Historisches Verhalten bietet mehr Kontext zu den zuvor beobachteten Benutzernamen, ASN-Organisationen, Anwendungsnamen und Datenbanknamen für die zugehörige Datenbank. Jedem Einzelwert ist eine Anzahl zugeordnet, die angibt, wie oft dieser Wert bei einer erfolgreichen Anmeldung beobachtet wurde.
-
-
Ungewöhnliches Verhalten (Konto-Kubernetes-Cluster, Kubernetes-Namespace und Kubernetes-Benutzername) – In diesem Abschnitt finden Sie zusätzliche Informationen zum profilierten Verhalten des Kubernetes-Clusters und des mit der Erkenntnis verbundenen Namespaces. Wenn ein Verhalten nicht als historisch identifiziert wird, bedeutet dies, dass das GuardDuty ML-Modell dieses Konto, diesen Cluster, diesen Namespace oder diesen Benutzernamen noch nicht auf diese Weise beobachtet hat. Zu den Informationen, die für diesen Abschnitt im Erkenntnisbereich verfolgt werden, gehören:
-
Benutzername – Der Benutzer, der die der Erkenntnis zugeordnete Kubernetes-API aufgerufen hat.
-
Impersonierter Nutzername – Der Benutzer, für den sich
usernameausgibt. -
Namespace – Der Kubernetes-Namespace innerhalb des Amazon-EKS-Clusters, in dem die Aktion stattgefunden hat.
-
Benutzeragent – Der Benutzeragent, der dem Kubernetes-API-Aufruf zugeordnet ist. Der Benutzeragent ist die Methode, mit der der Aufruf ausgeführt wird, z. B.
kubectl. -
API – Die Kubernetes-API, die von
usernameinnerhalb des Amazon-EKS-Clusters aufgerufen wird. -
ASN-Informationen – Die ASN-Informationen, wie Organisation und ISP, die der IP-Adresse des Benutzers zugeordnet sind, der diesen Aufruf tätigt.
-
Wochentag – Der Wochentag, an dem der Kubernetes-API-Aufruf getätigt wurde.
-
Permission — Das Kubernetes-Verb und die Ressource, für die der Zugriff überprüft wird, geben an, ob sie die Kubernetes-API verwenden
usernamekönnen oder nicht. -
Dienstkontoname — Das dem Kubernetes-Workload zugeordnete Dienstkonto, das dem Workload eine Identität verleiht.
-
Registry — Die Container-Registry, die dem Container-Image zugeordnet ist, das im Kubernetes-Workload bereitgestellt wird.
-
Image — Das Container-Image ohne die zugehörigen Tags und Digest, das im Kubernetes-Workload bereitgestellt wird.
-
Image-Präfix-Konfiguration — Das Image-Präfix mit aktivierter Container- und Workload-Sicherheitskonfiguration, z. B.
hostNetworkoder, für den Containerprivileged, der das Image verwendet. -
Betreffname — Die Subjekte, z. B. ein
usergroup, oder,serviceAccountNamedie an eine Referenzrolle in einemRoleBindingoder gebunden sindClusterRoleBinding. -
Rollenname — Der Name der Rolle, die an der Erstellung oder Änderung von Rollen oder der
roleBindingAPI beteiligt ist.
-
Volumenbezogene S3-Anomalien
In diesem Abschnitt werden die Kontextinformationen für volumenbasierte S3-Anomalien detailliert beschrieben. Die volumenbasierte Erkenntnis (Exfiltration:S3/AnomalousBehavior) überwacht, ob Benutzer ungewöhnlich viele S3-API-Aufrufe an die S3-Buckets tätigen, was auf eine mögliche Datenexfiltration hindeutet. Die folgenden S3-API-Aufrufe werden im Hinblick auf die volumenbasierte Erkennung von Anomalien überwacht.
-
GetObject -
CopyObject.Read -
SelectObjectContent
Die folgenden Metriken würden dabei helfen, eine Grundlage für das übliche Verhalten zu schaffen, wenn eine IAM-Entität auf einen S3-Bucket zugreift. Um Datenexfiltration zu erkennen, werden bei der volumenbasierten Erkennung von Anomalien alle Aktivitäten anhand der üblichen Verhaltensgrundlagen bewertet. Wählen Sie die Option Historisches Verhalten in den Abschnitten Ungewöhnliches Verhalten (Benutzeridentität), Beobachtetes Volumen (Benutzeridentität) und Beobachtetes Volumen (Bucket) aus, um jeweils die folgenden Metriken anzuzeigen.
-
Anzahl der
s3-api-name-API-Aufrufe, die von dem IAM-Benutzer oder der IAM-Rolle (je nachdem, welche ausgestellt wurde), der/die dem betroffenen S3-Bucket zugeordnet ist, in den letzten 24 Stunden durchgeführt wurden. -
Anzahl der
s3-api-name-API-Aufrufe, die vom IAM-Benutzer oder von der IAM-Rolle (je nachdem, welche ausgestellt wurde) der/die allen S3-Buckets zugeordnet ist, in den letzen 24 Stunden durchgeführt wurden. -
Anzahl der
s3-api-name-API-Aufrufe über alle IAM-Benutzer oder IAM-Rollen (je nachdem, welche ausgestellt wurden), die dem betroffenen S3-Bucket zugeordnet sind, in den letzten 24 Stunden durchgeführt wurden.
Anomalien aufgrund von RDS-Anmeldeaktivitäten
In diesem Abschnitt wird die Anzahl der Anmeldeversuche des ungewöhnlichen Akteurs detailliert beschrieben und nach den Ergebnissen der Anmeldeversuche gruppiert. Die Erkenntnistypen für RDS Protection identifizieren anomales Verhalten, indem sie die Anmeldeereignisse auf ungewöhnliche Muster von successfulLoginCount, failedLoginCount und incompleteConnectionCount überwachen.
-
erfolgreich LoginCount — Dieser Zähler stellt die Summe der erfolgreichen Verbindungen (korrekte Kombination von Anmeldeattributen) dar, die von dem ungewöhnlichen Akteur zur Datenbankinstanz hergestellt wurden. Zu den Anmeldeattributen gehören Benutzername, Passwort und Datenbankname.
-
failed LoginCount — Dieser Zähler stellt die Summe der fehlgeschlagenen (erfolglosen) Anmeldeversuche dar, die unternommen wurden, um eine Verbindung zur Datenbankinstanz herzustellen. Dies weist darauf hin, dass ein oder mehrere Attribute der Anmeldekombination, wie Benutzername, Passwort oder Datenbankname, falsch waren.
-
unvollständig ConnectionCount — Dieser Zähler gibt die Anzahl der Verbindungsversuche an, die nicht als erfolgreich oder fehlgeschlagen eingestuft werden können. Diese Verbindungen werden geschlossen, bevor die Datenbank eine Antwort liefert. Beispielsweise Port-Scanning, bei dem der Datenbank-Port zwar verbunden ist, aber keine Information an die Datenbank gesendet wird, oder die Verbindung vor Abschluss der Anmeldung entweder erfolgreich oder fehlgeschlagen abgebrochen wurde.