View a markdown version of this page

Bearbeitung der GuardDuty Ergebnisse mit Amazon EventBridge - Amazon GuardDuty

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Bearbeitung der GuardDuty Ergebnisse mit Amazon EventBridge

GuardDuty veröffentlicht (sendet) Ergebnisse automatisch als Ereignisse an Amazon EventBridge (früher Amazon CloudWatch Events), einen serverlosen Eventbus-Service. EventBridge liefert einen Datenstrom nahezu in Echtzeit von Anwendungen und Diensten an Ziele wie Amazon Simple Notification Service (Amazon SNS) -Themen, AWS Lambda Funktionen und Amazon Kinesis-Streams. Weitere Informationen finden Sie im EventBridge Amazon-Benutzerhandbuch.

EventBridge ermöglicht die automatische Überwachung und Verarbeitung von GuardDuty Ergebnissen durch Empfang von Ereignissen. EventBridge empfängt Ereignisse sowohl für neu generierte als auch für aggregierte Ergebnisse, bei denen das spätere Auftreten eines vorhandenen Ergebnisses mit dem ursprünglichen Ergebnis kombiniert wird. Jedem GuardDuty Ergebnis wird eine Ergebnis-ID zugewiesen, und für jedes Ergebnis mit einer eindeutigen Ergebnis-ID wird ein EventBridge Ereignis GuardDuty erstellt. Informationen zur Funktionsweise der Aggregation finden Sie GuardDuty unterGuardDuty Aggregation finden.

Zusätzlich zur automatisierten Überwachung und Verarbeitung EventBridge ermöglicht die Verwendung von eine längerfristige Aufbewahrung Ihrer Ergebnisdaten. GuardDuty speichert die Ergebnisse 90 Tage lang. Mit EventBridge können Sie Ergebnisdaten an Ihre bevorzugte Speicherplattform senden und die Daten so lange speichern, wie Sie möchten. Um Ergebnisse für einen längeren Zeitraum aufzubewahren, GuardDuty unterstütztGenerierte Ergebnisse nach Amazon S3 exportieren.

Grundlegendes zur Häufigkeit von EventBridge Benachrichtigungen in GuardDuty

In diesem Abschnitt wird erklärt, wie oft Sie Benachrichtigungen über EventBridge Suchvorgänge erhalten und wie Sie die Häufigkeit für nachfolgende Treffer aktualisieren können.

Benachrichtigungen für neu generierte Ergebnisse mit einer eindeutigen Fund-ID

GuardDuty sendet diese Benachrichtigungen nahezu in Echtzeit, wenn ein Ergebnis mit einer eindeutigen Ergebnis-ID generiert wird. Die Benachrichtigung beinhaltet alle nachfolgenden Vorkommen dieser Ergebnis-ID während des Generierungsprozesses der Benachrichtigung.

Die Benachrichtigungshäufigkeit für neu generierte Ergebnisse erfolgt nahezu in Echtzeit. Standardmäßig können Sie diese Häufigkeit nicht ändern.

Benachrichtigungen für nachfolgende Erkenntnisse

GuardDuty fasst alle nachfolgenden Vorkommen eines bestimmten Ergebnistyps, die innerhalb der 6-Stunden-Intervalle auftreten, zu einem einzigen Ereignis zusammen. Nur ein Administratorkonto kann die EventBridge Benachrichtigungshäufigkeit für nachfolgende Funde aktualisieren. Ein Mitgliedskonto kann diese Häufigkeit nicht für sein eigenes Konto aktualisieren. Wenn beispielsweise das delegierte GuardDuty Administratorkonto die Häufigkeit auf eine Stunde aktualisiert, erhalten alle Mitgliedskonten ebenfalls eine einstündige Benachrichtigung über nachfolgende Auffindungen, die an gesendet werden. EventBridge Weitere Informationen finden Sie unter Mehrere Konten bei Amazon GuardDuty.

Als Administratorkonto können Sie die Standardfrequenz der Benachrichtigungen über nachfolgende Funde anpassen. Mögliche Werte sind 15 Minuten, 1 Stunde oder standardmäßig 6 Stunden. Weitere Informationen zum Einrichten der Häufigkeit für diese Benachrichtigungen finden Sie unter Schritt 5 — Häufigkeit für den Export aktualisierter aktiver Ergebnisse festlegen.

Weitere Informationen über das Administratorkonto, das EventBridge Benachrichtigungen für Mitgliedskonten erhält, finden Sie unterEventBridge Regel für Umgebungen mit mehreren Konten.

Richten Sie ein Amazon SNS-Thema und einen Endpunkt ein (E-Mail, Slack und Amazon Chime)

Amazon Simple Notification Service (Amazon SNS) ist ein vollständig verwalteter Dienst, der die Nachrichtenzustellung von Herausgebern an Abonnenten ermöglicht. Verlage kommunizieren asynchron mit Abonnenten, indem sie Nachrichten zu einem Thema senden. Ein Topic ist ein logischer Zugangspunkt und ein Kommunikationskanal, über den Sie mehrere Endpunkte wie AWS Lambda Amazon Simple Queue Service (Amazon SQS) und eine E-Mail-Adresse gruppieren können. HTTP/S

Anmerkung

Sie können Ihrer bevorzugten EventBridge Event-Regel während oder nach der Erstellung der Regel ein Amazon SNS-Thema hinzufügen.

Erstellen Sie ein Amazon SNS-Thema

Zunächst müssen Sie in Amazon SNS ein Thema einrichten und einen Endpunkt hinzufügen. Um ein Thema zu erstellen, führen Sie die Schritte unter Schritt 1: Thema erstellen im Amazon Simple Notification Service Developer Guide aus. Nachdem das Thema erstellt wurde, kopieren Sie den Themen-ARN in die Zwischenablage. Sie werden diesen Themen-ARN verwenden, um mit einem der bevorzugten Setups fortzufahren.

Wählen Sie eine bevorzugte Methode, um festzulegen, wohin Sie die Suchdaten senden GuardDuty möchten.

Email setup

Um einen E-Mail-Endpunkt einzurichten

Nach Ihnen Create an Amazon SNS topic besteht der nächste Schritt darin, ein Abonnement für dieses Thema zu erstellen. Führen Sie die Schritte unter Schritt 2: Erstellen eines Abonnements für ein Amazon SNS-Thema im Amazon Simple Notification Service Developer Guide aus.

  1. Verwenden Sie für Themen-ARN das im Create an Amazon SNS topic Schritt erstellte Thema-ARN. Das Thema ARN sieht ähnlich wie folgt aus:

    arn:aws:sns:us-east-2:123456789012:your_topic
  2. Wählen Sie unter Protocol die Option Email aus.

  3. Geben Sie für Endpoint eine E-Mail-Adresse ein, an die Sie die Benachrichtigungen von Amazon SNS erhalten möchten.

    Nachdem das Abonnement erstellt wurde, müssen Sie es über Ihren E-Mail-Client bestätigen.

Slack setup

So konfigurieren Sie einen Amazon Q Developer im Chat-Anwendungsclient — Slack

Nach Ihnen besteht der nächste Schritt darinCreate an Amazon SNS topic, den Client für Slack zu konfigurieren.

Führe die Schritte unter Tutorial: Erste Schritte mit Slack im Administratorhandbuch für Amazon Q Developer in Chat-Anwendungen aus.

Chime setup

So konfigurieren Sie einen Amazon Q Developer im Client für Chat-Anwendungen — Chime

Nach Ihnen besteht der nächste Schritt darinCreate an Amazon SNS topic, Amazon Q Developer für Chime zu konfigurieren.

Führen Sie die Schritte unter Tutorial: Erste Schritte mit Amazon Chime im Administratorhandbuch für Amazon Q Developer in Chat-Anwendungen aus.

Amazon EventBridge für GuardDuty Ergebnisse verwenden

Mit EventBridge erstellen Sie Regeln zur Angabe der Ereignisse, die Sie überwachen möchten. Diese Regeln geben auch die Zieldienste und -anwendungen an, die automatische Aktionen ausführen können, wenn diese Ereignisse eintreten. Ein Ziel ist ein Ziel (eine Ressource oder ein Endpunkt), EventBridge an das ein Ereignis gesendet wird, wenn das Ereignis dem in der Regel definierten Ereignismuster entspricht. Jedes Ereignis ist ein JSON-Objekt, das dem EventBridge Schema für AWS Ereignisse entspricht und eine JSON-Darstellung eines Ergebnisses enthält. Sie können die Regel so anpassen, dass nur Ereignisse gesendet werden, die bestimmte Kriterien erfüllen. Weitere Informationen finden Sie unter [JSON-Schema-Thema]. Da die Ergebnisdaten als EventBridge Ereignis strukturiert sind, können Sie die Ergebnisse mithilfe anderer Anwendungen, Dienste und Tools überwachen, verarbeiten und darauf reagieren.

Um Benachrichtigungen über GuardDuty Ergebnisse zu erhalten, die auf Ereignissen basieren, müssen Sie eine EventBridge Regel und ein Ziel für erstellen GuardDuty. Diese Regel ermöglicht EventBridge das Senden von Benachrichtigungen für Ergebnisse, die GuardDuty generiert werden, an das in der Regel angegebene Ziel.

Anmerkung

EventBridge und CloudWatch Events sind derselbe zugrundeliegende Dienst und dieselbe API. EventBridge Enthält jedoch zusätzliche Funktionen, mit denen Sie Ereignisse aus SaaS-Anwendungen (Software-as-a-Service) und Ihren eigenen Anwendungen empfangen können. Da der zugrunde liegende Dienst und die API identisch sind, ist auch das Ereignisschema für GuardDuty Ergebnisse dasselbe.

Wie GuardDuty funktionieren archivierte und nicht archivierte Ergebnisse EventBridge

Bei Ergebnissen, die Sie manuell archivieren, werden das erste und alle nachfolgenden Vorkommen dieser Ergebnisse (die nach Abschluss der Archivierung generiert wurden) EventBridge anhand einer bestimmten Benachrichtigungshäufigkeit an folgende Adresse gesendet. Weitere Informationen finden Sie unter Grundlegendes zur Häufigkeit von EventBridge Benachrichtigungen in GuardDuty.

Bei Ergebnissen, die automatisch mit archiviert werdenUnterdrückungsregeln, werden das erste und alle nachfolgenden Vorkommen dieser Ergebnisse (die nach Abschluss der Archivierung generiert wurden) nicht an gesendet. EventBridge Sie können diese automatisch archivierten Ergebnisse in der GuardDuty Konsole einsehen.

Schema des Ereignisses

Ein Ereignismuster definiert die Daten, anhand EventBridge derer bestimmt wird, ob das Ereignis an das Ziel gesendet werden soll. Das EventBridge Ereignis für GuardDuty hat das folgende Format:

{ "version": "0", "id": "cd2d702e-ab31-411b-9344-793ce56b1bc7", "detail-type": "GuardDuty Finding", "source": "aws.guardduty", "account": "111122223333", "time": "1970-01-01T00:00:00Z", "region": "us-east-1", "resources": [], "detail": {GUARDDUTY_FINDING_JSON_OBJECT} }

Der detail Wert gibt die JSON-Details eines einzelnen Ergebnisses als Objekt zurück, im Gegensatz zur Rückgabe der gesamten Ergebnisantwortsyntax, die mehrere Ergebnisse innerhalb eines Arrays unterstützt.

Eine vollständige Liste aller in enthaltenen Parameter finden Sie GUARDDUTY_FINDING_JSON_OBJECT unter GetFindings. Der id-Parameter, der in der GUARDDUTY_FINDING_JSON_OBJECT angezeigt wird, ist die zuvor beschriebene Ergebnis-ID.

Eine EventBridge Regel für GuardDuty Ergebnisse erstellen

Die folgenden Verfahren erläutern, wie Sie die EventBridge Amazon-Konsole und AWS Command Line Interface (AWS CLI) verwenden, um eine EventBridge Regel für GuardDuty Ergebnisse zu erstellen. Die Regel erkennt EventBridge Ereignisse, die das Ereignisschema und das Ereignismuster für GuardDuty Ergebnisse verwenden, und sendet diese Ereignisse zur Verarbeitung an eine AWS Lambda Funktion.

AWS Lambda ist ein Rechendienst, mit dem Sie Code ausführen können, ohne Server bereitzustellen oder zu verwalten. Sie verpacken Ihren Code und laden ihn AWS Lambda als Lambda-Funktion hoch. AWS Lambda führt dann die Funktion aus, wenn die Funktion aufgerufen wird. Eine Funktion kann manuell von Ihnen, automatisch als Reaktion auf Ereignisse oder als Reaktion auf Anforderungen von Anwendungen oder Diensten aufgerufen werden. Informationen zum Erstellen und Abrufen und Lambda-Funktionen finden Sie im AWS Lambda -Entwicklerhandbuch.

Wählen Sie Ihre bevorzugte Methode, um eine EventBridge Regel zu erstellen, die Ihr GuardDuty Ergebnis an ein Ziel sendet.

Console

Folgen Sie diesen Schritten, um mithilfe der EventBridge Amazon-Konsole eine Regel zu erstellen, die automatisch alle GuardDuty Findereignisse zur Verarbeitung an eine Lambda-Funktion sendet. Die Regel verwendet Standardeinstellungen für Regeln, die ausgeführt werden, wenn bestimmte Ereignisse empfangen werden. Einzelheiten zu Regeleinstellungen oder Informationen zum Erstellen einer Regel, die benutzerdefinierte Einstellungen verwendet, finden Sie im EventBridge Amazon-Benutzerhandbuch unter Regeln erstellen, die auf Ereignisse reagieren.

Bevor Sie diese Regel erstellen, erstellen Sie die Lambda-Funktion, die die Regel als Ziel verwenden soll. Wenn Sie die Regel erstellen, müssen Sie diese Funktion als Ziel für die Regel angeben. Ihr Ziel kann auch das SNS-Thema sein, das Sie zuvor erstellt haben. Weitere Informationen finden Sie unter Richten Sie ein Amazon SNS-Thema und einen Endpunkt ein (E-Mail, Slack und Amazon Chime).

So erstellen Sie eine Ereignisregel mithilfe der Konsole
  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die EventBridge Amazon-Konsole unter https://console.aws.amazon.com/events/.

  2. Wählen Sie im Navigationsbereich unter Busse die Option Regeln aus.

  3. Wählen Sie im Abschnitt Rules (Regeln) die Option Create rule (Regel erstellen) aus.

  4. Gehen Sie auf der Seite „Regeldetails definieren“ wie folgt vor:

    1. Geben Sie für Rule name (Regelname) einen Namen für die Regel ein.

    2. (Optional) Geben Sie unter Beschreibung eine kurze Beschreibung der Regel ein.

    3. Vergewissern Sie sich, dass für Event-Bus die Option Standard ausgewählt und die Option Regel auf dem ausgewählten Event-Bus aktivieren aktiviert ist.

    4. Bei Regeltyp wählen Sie Regel mit einem Ereignismuster aus.

    5. Wenn Sie fertig sind, wählen Sie Next (Weiter) aus.

  5. Gehen Sie auf der Seite „Event-Muster erstellen“ wie folgt vor:

    1. Wählen Sie als Eventquelle die Option AWS Ereignisse oder EventBridge Partnerereignisse aus.

    2. (Optional) Sehen Sie sich unter Beispielereignis ein Beispiel für ein Findereignis an GuardDuty , um zu erfahren, was ein Ereignis beinhalten könnte. Wählen Sie dazu AWS Ereignisse aus. Wählen Sie dann für Beispielereignisse die Option GuardDuty Suchen aus.

    3. Option 1 — Verwenden Sie das Musterformular, eine Vorlage, die Folgendes EventBridge bietet

      Im Abschnitt Event-Muster können Sie Folgendes tun:

      1. Wählen Sie als Erstellungsmethode die Option Musterformular verwenden aus.

      2. Wählen Sie für Ereignisquelle die Option AWS-Services aus.

      3. Wählen Sie für AWS-Service GuardDuty aus.

      4. Wählen Sie als Ereignistyp die Option GuardDuty Suchen aus.

      Wenn Sie fertig sind, wählen Sie Next (Weiter) aus.

    4. Option 2 — Verwenden eines benutzerdefinierten Ereignismusters in JSON

      Im Abschnitt Event-Muster können Sie Folgendes tun:

      1. Wählen Sie als Erstellungsmethode die Option Benutzerdefiniertes Muster (JSON-Editor) aus.

      2. Fügen Sie für das Ereignismuster den folgenden benutzerdefinierten JSON-Code ein, der eine Warnung bei mittleren, hohen und kritischen Ergebnissen generiert. Weitere Informationen finden Sie unter Schweregrad der Ergebnisse.

        { "source": [ "aws.guardduty" ], "detail-type": [ "GuardDuty Finding" ], "detail": { "severity": [ 4, 4.0, 4.1, 4.2, 4.3, 4.4, 4.5, 4.6, 4.7, 4.8, 4.9, 5, 5.0, 5.1, 5.2, 5.3, 5.4, 5.5, 5.6, 5.7, 5.8, 5.9, 6, 6.0, 6.1, 6.2, 6.3, 6.4, 6.5, 6.6, 6.7, 6.8, 6.9, 7, 7.0, 7.1, 7.2, 7.3, 7.4, 7.5, 7.6, 7.7, 7.8, 7.9, 8, 8.0, 8.1, 8.2, 8.3, 8.4, 8.5, 8.6, 8.7, 8.8, 8.9, 9, 9.0, 9.1, 9.2, 9.3, 9.4, 9.5, 9.6, 9.7, 9.8, 9.9, 10, 10.0 ] } }

      Wenn Sie fertig sind, wählen Sie Next (Weiter) aus.

  6. Option A — Auswählen AWS-Service - AWS Lambda als Ziel

    Gehen Sie auf der Seite „Ziel (e) auswählen“ wie folgt vor:

    1. Wählen Sie für Zieltypen aus AWS-Service.

    2. Für Select a target (Ein Ziel auswählen), wählen die Option Lambda function (Lambda-Funktion) aus. Wählen Sie dann für Function die Lambda-Funktion aus, an die Sie Findereignisse senden möchten.

    3. Geben Sie für Configure version/alias die Versions- oder Aliaseinstellungen für die Lambda-Zielfunktion ein.

    4. (Optional) Geben Sie für Zusätzliche Einstellungen benutzerdefinierte Einstellungen ein, um anzugeben, welche Ereignisdaten Sie an die Lambda-Funktion senden möchten. Sie können auch angeben, wie Ereignisse behandelt werden sollen, die nicht erfolgreich an die Funktion übermittelt werden.

    5. Wenn Sie fertig sind, wählen Sie Next (Weiter) aus.

  7. Option B — SNS-Thema als Ziel auswählen

    Gehen Sie auf der Seite „Ziel (e) auswählen“ wie folgt vor:

    1. Wählen Sie für Zieltypen aus AWS-Service.

    2. Für Select a target (Wählen Sie ein Ziel aus), wählen Sie SNS-Thema aus. Wählen Sie dann für Zielstandort die passende Option aus, die auf Ihrem Zielstandort basiert. Wählen Sie für Thema den Namen des SNS-Themas aus, das Sie erstellt haben.

    3. Erweitern Sie Additional settings (Zusätzliche Einstellungen). Wählen Sie für Zieleingang konfigurieren die Option Eingangstransformator aus.

    4. Wählen Sie Configure input transformer (Eingabetransformator konfigurieren).

    5. Kopieren Sie den folgenden Code und fügen Sie ihn in das Feld Eingabepfad im Abschnitt Zieleingangstransformator ein.

      { "severity": "$.detail.severity", "Account_ID": "$.detail.accountId", "Finding_ID": "$.detail.id", "Finding_Type": "$.detail.type", "region": "$.region", "Finding_Description": "$.detail.description" }
    6. Kopieren Sie den folgenden Code und fügen Sie ihn in das Vorlagenfeld ein, um die E-Mail zu formatieren.

      {"message":"You have a severity <severity> GuardDuty finding type <Finding_Type> in the <region> Region.\n\nFinding Description:\n<Finding_Description>.\n\nFor more details open the GuardDuty console at https://console.aws.amazon.com/guardduty/home?region=<region>#/findings?search=id%3D<Finding_ID>"}
      Wichtig

      Stellen Sie die Vorlage als einzeiliges JSON-Objekt bereitmessage, wobei die Nachricht in einen Schlüssel wie im vorherigen Beispiel eingeschlossen ist, und verwenden Sie sie, \n um Zeilenumbrüche hinzuzufügen. GuardDuty Suchen nach Feldern, die Steuerzeichen ohne Escape-Zeichen enthalten description können, einschließlich Zeilenumbrüchen. Wenn Sie die Vorlage in bloßen Anführungszeichen angeben oder ein solches Feld in eine mehrzeilige Vorlage einfügen (eine Vorlage, die separate Zeichenketten in Anführungszeichen in separaten Zeilen verwendet), kann der ersetzte Wert zu ungültigem JSON führen, was EventBridge dazu führt, dass das Ereignis abgelehnt und die Benachrichtigung nicht zugestellt wird.

  8. Geben Sie auf der Seite „Tags konfigurieren“ optional ein oder mehrere Tags ein, die der Regel zugewiesen werden sollen. Klicken Sie anschließend auf Weiter.

  9. Überprüfen Sie auf der Seite Überprüfen und erstellen die Einstellungen der Regel und vergewissern Sie sich, dass sie korrekt sind.

    Um eine Einstellung zu ändern, wählen Sie in dem Abschnitt, der die Einstellung enthält, Bearbeiten aus und geben Sie dann die richtige Einstellung ein. Sie können auch die Navigationsregister verwenden, um zu der Seite zu wechseln, die eine Einstellung enthält.

  10. Wenn Sie mit der Überprüfung der Einstellungen fertig sind, wählen Sie Regel erstellen aus.

API

Das folgende Verfahren zeigt, wie Sie mithilfe von AWS CLI Befehlen eine EventBridge Regel und ein Ziel für GuardDuty erstellen. Das Verfahren zeigt Ihnen insbesondere, wie Sie eine Regel erstellen, die es EventBridge ermöglicht, Ereignisse für alle Ergebnisse, die GuardDuty generiert werden, an eine AWS Lambda Funktion als Ziel für die Regel zu senden.

Anmerkung

In diesem Beispiel verwenden wir eine Lambda-Funktion als Ziel für die Regel, die ausgelöst wird EventBridge. Sie können auch andere AWS Ressourcen als EventBridge auslösende Ziele konfigurieren. GuardDuty und EventBridge unterstützen die folgenden Zieltypen: Amazon EC2-Instances, Amazon Kinesis-Streams, Amazon ECS-Aufgaben, AWS Step Functions Zustandsmaschinen, den run Befehl und integrierte Ziele. Weitere Informationen finden Sie PutTargets in der EventBridge Amazon-API-Referenz.

Erstellen von Regeln und Zielen
  1. Führen Sie den folgenden EventBridge CLI-Befehl aus, EventBridge um eine Regel zu erstellen, die das Senden von Ereignissen für alle GuardDuty generierten Ergebnisse ermöglicht.

    aws events put-rule --name your-rule-name --event-pattern "{\"source\":[\"aws.guardduty\"]}"

    Sie können Ihre Regel weiter anpassen, sodass sie anweist, Ereignisse nur für eine Teilmenge der GuardDuty-generated Ergebnisse EventBridge zu senden. Diese Untergruppe basiert auf dem/den in der Regel angegebenen Ergebnisattribut(en). Verwenden Sie beispielsweise den folgenden CLI-Befehl, um eine Regel zu erstellen, die es ermöglicht, nur Ereignisse für die GuardDuty Ergebnisse mit dem Schweregrad 5 oder 8 EventBridge zu senden:

    aws events put-rule --name your-rule-name --event-pattern "{\"source\":[\"aws.guardduty\"],\"detail-type\":[\"GuardDuty Finding\"],\"detail\":{\"severity\":[5,8]}}"

    Zu diesem Zweck können Sie jeden der Eigenschaftswerte verwenden, die im JSON für GuardDuty Ergebnisse verfügbar sind.

  2. Um eine Lambda-Funktion als Ziel für die Regel anzuhängen, die Sie in Schritt 1 erstellt haben, führen Sie den folgenden CloudWatch CLI-Befehl aus.

    aws events put-targets --rule your-target-name --targets Id=1,Arn=arn:aws:lambda:us-east-1:111122223333:function:your_function

    Stellen Sie sicher, dass Sie your-target-name den obigen Befehl durch Ihre tatsächliche Lambda-Funktion für die GuardDuty Ereignisse ersetzen.

  3. Führen Sie den folgenden Lambda-CLI-Befehl aus, um die erforderlichen Berechtigungen zum Aufrufen des Ziels hinzuzufügen.

    aws lambda add-permission --function-name your-target-name --statement-id 1 --action 'lambda:InvokeFunction' --principal events.amazonaws.com

    Stellen Sie sicher, dass Sie your_function den obigen Befehl durch Ihre tatsächliche Lambda-Funktion für die GuardDuty Ereignisse ersetzen.

EventBridge Regel für Umgebungen mit GuardDuty mehreren Konten

Wenn Sie ein delegiertes GuardDuty Administratorkonto verwenden, können Sie die in den Mitgliedskonten generierten Ereignisse einsehen und mithilfe anderer Anwendungen und Dienste Maßnahmen ergreifen. EventBridge Die Regeln in Ihrem Administratorkonto werden auf der Grundlage der entsprechenden Erkenntnisse aus Ihren Mitgliedskonten ausgelöst. Wenn Sie EventBridge in Ihrem Administratorkonto Suchbenachrichtigungen einrichten, erhalten Sie Benachrichtigungen über Ergebnisse sowohl von Ihrem Konto als auch von Mitgliedskonten. So können EventBridge Sie beispielsweise bestimmte Arten von Ergebnissen an eine Lambda-Funktion senden, die die Daten verarbeitet und an Ihr SIEM-System (Security Incident and Event Management) sendet.

Sie können das Mitgliedskonto, von dem das GuardDuty Ergebnis stammt, anhand des accountId Felds mit den JSON-Details des Ergebnisses identifizieren. Um eine benutzerdefinierte Ereignisregel für bestimmte Mitgliedskonten zu erstellen, erstellen Sie eine neue Regel und verwenden Sie die folgende Vorlage im Event-Muster. 123456789012Ersetzen Sie es durch das Mitgliedskonto, für das Sie das Ereignis auslösen möchten. accountId

{ "source": [ "aws.guardduty" ], "detail-type": [ "GuardDuty Finding" ], "detail": { "accountId": [ "123456789012" ] } }
Anmerkung

In diesem Beispiel wird eine Regel erstellt, die allen Ergebnissen der angegebenen Konto-ID entspricht. Sie können mehrere Konto-IDs angeben, indem Sie sie gemäß der JSON-Syntax durch Kommas trennen.