Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Bearbeitung der GuardDuty Ergebnisse mit Amazon EventBridge
GuardDuty veröffentlicht (sendet) Ergebnisse automatisch als Ereignisse an Amazon EventBridge (früher Amazon CloudWatch Events), einen serverlosen Eventbus-Service. EventBridge liefert einen Datenstrom nahezu in Echtzeit von Anwendungen und Diensten an Ziele wie Amazon Simple Notification Service (Amazon SNS) -Themen, AWS Lambda Funktionen und Amazon Kinesis-Streams. Weitere Informationen finden Sie im EventBridge Amazon-Benutzerhandbuch.
EventBridge ermöglicht die automatische Überwachung und Verarbeitung von GuardDuty Ergebnissen durch Empfang von Ereignissen. EventBridge empfängt Ereignisse sowohl für neu generierte als auch für aggregierte Ergebnisse, bei denen das spätere Auftreten eines vorhandenen Ergebnisses mit dem ursprünglichen Ergebnis kombiniert wird. Jedem GuardDuty Ergebnis wird eine Ergebnis-ID zugewiesen, und für jedes Ergebnis mit einer eindeutigen Ergebnis-ID wird ein EventBridge Ereignis GuardDuty erstellt. Informationen zur Funktionsweise der Aggregation finden Sie GuardDuty unterGuardDuty Aggregation finden.
Zusätzlich zur automatisierten Überwachung und Verarbeitung EventBridge ermöglicht die Verwendung von eine längerfristige Aufbewahrung Ihrer Ergebnisdaten. GuardDuty speichert die Ergebnisse 90 Tage lang. Mit EventBridge können Sie Ergebnisdaten an Ihre bevorzugte Speicherplattform senden und die Daten so lange speichern, wie Sie möchten. Um Ergebnisse für einen längeren Zeitraum aufzubewahren, GuardDuty unterstütztGenerierte Ergebnisse nach Amazon S3 exportieren.
Themen
Grundlegendes zur Häufigkeit von EventBridge Benachrichtigungen in GuardDuty
In diesem Abschnitt wird erklärt, wie oft Sie Benachrichtigungen über EventBridge Suchvorgänge erhalten und wie Sie die Häufigkeit für nachfolgende Treffer aktualisieren können.
- Benachrichtigungen für neu generierte Ergebnisse mit einer eindeutigen Fund-ID
-
GuardDuty sendet diese Benachrichtigungen nahezu in Echtzeit, wenn ein Ergebnis mit einer eindeutigen Ergebnis-ID generiert wird. Die Benachrichtigung beinhaltet alle nachfolgenden Vorkommen dieser Ergebnis-ID während des Generierungsprozesses der Benachrichtigung.
Die Benachrichtigungshäufigkeit für neu generierte Ergebnisse erfolgt nahezu in Echtzeit. Standardmäßig können Sie diese Häufigkeit nicht ändern.
- Benachrichtigungen für nachfolgende Erkenntnisse
-
GuardDuty fasst alle nachfolgenden Vorkommen eines bestimmten Ergebnistyps, die innerhalb der 6-Stunden-Intervalle auftreten, zu einem einzigen Ereignis zusammen. Nur ein Administratorkonto kann die EventBridge Benachrichtigungshäufigkeit für nachfolgende Funde aktualisieren. Ein Mitgliedskonto kann diese Häufigkeit nicht für sein eigenes Konto aktualisieren. Wenn beispielsweise das delegierte GuardDuty Administratorkonto die Häufigkeit auf eine Stunde aktualisiert, erhalten alle Mitgliedskonten ebenfalls eine einstündige Benachrichtigung über nachfolgende Auffindungen, die an gesendet werden. EventBridge Weitere Informationen finden Sie unter Mehrere Konten bei Amazon GuardDuty.
Als Administratorkonto können Sie die Standardfrequenz der Benachrichtigungen über nachfolgende Funde anpassen. Mögliche Werte sind 15 Minuten, 1 Stunde oder standardmäßig 6 Stunden. Weitere Informationen zum Einrichten der Häufigkeit für diese Benachrichtigungen finden Sie unter Schritt 5 — Häufigkeit für den Export aktualisierter aktiver Ergebnisse festlegen.
Weitere Informationen über das Administratorkonto, das EventBridge Benachrichtigungen für Mitgliedskonten erhält, finden Sie unterEventBridge Regel für Umgebungen mit mehreren Konten.
Richten Sie ein Amazon SNS-Thema und einen Endpunkt ein (E-Mail, Slack und Amazon Chime)
Amazon Simple Notification Service (Amazon SNS) ist ein vollständig verwalteter Dienst, der die Nachrichtenzustellung von Herausgebern an Abonnenten ermöglicht. Verlage kommunizieren asynchron mit Abonnenten, indem sie Nachrichten zu einem Thema senden. Ein Topic ist ein logischer Zugangspunkt und ein Kommunikationskanal, über den Sie mehrere Endpunkte wie AWS Lambda Amazon Simple Queue Service (Amazon SQS) und eine E-Mail-Adresse gruppieren können. HTTP/S
Anmerkung
Sie können Ihrer bevorzugten EventBridge Event-Regel während oder nach der Erstellung der Regel ein Amazon SNS-Thema hinzufügen.
- Erstellen Sie ein Amazon SNS-Thema
-
Zunächst müssen Sie in Amazon SNS ein Thema einrichten und einen Endpunkt hinzufügen. Um ein Thema zu erstellen, führen Sie die Schritte unter Schritt 1: Thema erstellen im Amazon Simple Notification Service Developer Guide aus. Nachdem das Thema erstellt wurde, kopieren Sie den Themen-ARN in die Zwischenablage. Sie werden diesen Themen-ARN verwenden, um mit einem der bevorzugten Setups fortzufahren.
Wählen Sie eine bevorzugte Methode, um festzulegen, wohin Sie die Suchdaten senden GuardDuty möchten.
Amazon EventBridge für GuardDuty Ergebnisse verwenden
Mit EventBridge erstellen Sie Regeln zur Angabe der Ereignisse, die Sie überwachen möchten. Diese Regeln geben auch die Zieldienste und -anwendungen an, die automatische Aktionen ausführen können, wenn diese Ereignisse eintreten. Ein Ziel ist ein Ziel (eine Ressource oder ein Endpunkt), EventBridge an das ein Ereignis gesendet wird, wenn das Ereignis dem in der Regel definierten Ereignismuster entspricht. Jedes Ereignis ist ein JSON-Objekt, das dem EventBridge Schema für AWS Ereignisse entspricht und eine JSON-Darstellung eines Ergebnisses enthält. Sie können die Regel so anpassen, dass nur Ereignisse gesendet werden, die bestimmte Kriterien erfüllen. Weitere Informationen finden Sie unter [JSON-Schema-Thema]. Da die Ergebnisdaten als EventBridge Ereignis strukturiert sind, können Sie die Ergebnisse mithilfe anderer Anwendungen, Dienste und Tools überwachen, verarbeiten und darauf reagieren.
Um Benachrichtigungen über GuardDuty Ergebnisse zu erhalten, die auf Ereignissen basieren, müssen Sie eine EventBridge Regel und ein Ziel für erstellen GuardDuty. Diese Regel ermöglicht EventBridge das Senden von Benachrichtigungen für Ergebnisse, die GuardDuty generiert werden, an das in der Regel angegebene Ziel.
Anmerkung
EventBridge und CloudWatch Events sind derselbe zugrundeliegende Dienst und dieselbe API. EventBridge Enthält jedoch zusätzliche Funktionen, mit denen Sie Ereignisse aus SaaS-Anwendungen (Software-as-a-Service) und Ihren eigenen Anwendungen empfangen können. Da der zugrunde liegende Dienst und die API identisch sind, ist auch das Ereignisschema für GuardDuty Ergebnisse dasselbe.
Wie GuardDuty funktionieren archivierte und nicht archivierte Ergebnisse EventBridge
Bei Ergebnissen, die Sie manuell archivieren, werden das erste und alle nachfolgenden Vorkommen dieser Ergebnisse (die nach Abschluss der Archivierung generiert wurden) EventBridge anhand einer bestimmten Benachrichtigungshäufigkeit an folgende Adresse gesendet. Weitere Informationen finden Sie unter Grundlegendes zur Häufigkeit von EventBridge Benachrichtigungen in GuardDuty.
Bei Ergebnissen, die automatisch mit archiviert werdenUnterdrückungsregeln, werden das erste und alle nachfolgenden Vorkommen dieser Ergebnisse (die nach Abschluss der Archivierung generiert wurden) nicht an gesendet. EventBridge Sie können diese automatisch archivierten Ergebnisse in der GuardDuty Konsole einsehen.
Schema des Ereignisses
Ein Ereignismuster definiert die Daten, anhand EventBridge derer bestimmt wird, ob das Ereignis an das Ziel gesendet werden soll. Das EventBridge Ereignis für GuardDuty hat das folgende Format:
{ "version": "0", "id": "cd2d702e-ab31-411b-9344-793ce56b1bc7", "detail-type": "GuardDuty Finding", "source": "aws.guardduty", "account": "111122223333", "time": "1970-01-01T00:00:00Z", "region": "us-east-1", "resources": [], "detail": {GUARDDUTY_FINDING_JSON_OBJECT} }
Der detail Wert gibt die JSON-Details eines einzelnen Ergebnisses als Objekt zurück, im Gegensatz zur Rückgabe der gesamten Ergebnisantwortsyntax, die mehrere Ergebnisse innerhalb eines Arrays unterstützt.
Eine vollständige Liste aller in enthaltenen Parameter finden Sie GUARDDUTY_FINDING_JSON_OBJECT unter GetFindings. Der id-Parameter, der in der GUARDDUTY_FINDING_JSON_OBJECT angezeigt wird, ist die zuvor beschriebene Ergebnis-ID.
Eine EventBridge Regel für GuardDuty Ergebnisse erstellen
Die folgenden Verfahren erläutern, wie Sie die EventBridge Amazon-Konsole und AWS Command Line Interface (AWS CLI) verwenden, um eine EventBridge Regel für GuardDuty Ergebnisse zu erstellen. Die Regel erkennt EventBridge Ereignisse, die das Ereignisschema und das Ereignismuster für GuardDuty Ergebnisse verwenden, und sendet diese Ereignisse zur Verarbeitung an eine AWS Lambda Funktion.
AWS Lambda ist ein Rechendienst, mit dem Sie Code ausführen können, ohne Server bereitzustellen oder zu verwalten. Sie verpacken Ihren Code und laden ihn AWS Lambda als Lambda-Funktion hoch. AWS Lambda führt dann die Funktion aus, wenn die Funktion aufgerufen wird. Eine Funktion kann manuell von Ihnen, automatisch als Reaktion auf Ereignisse oder als Reaktion auf Anforderungen von Anwendungen oder Diensten aufgerufen werden. Informationen zum Erstellen und Abrufen und Lambda-Funktionen finden Sie im AWS Lambda -Entwicklerhandbuch.
Wählen Sie Ihre bevorzugte Methode, um eine EventBridge Regel zu erstellen, die Ihr GuardDuty Ergebnis an ein Ziel sendet.
EventBridge Regel für Umgebungen mit GuardDuty mehreren Konten
Wenn Sie ein delegiertes GuardDuty Administratorkonto verwenden, können Sie die in den Mitgliedskonten generierten Ereignisse einsehen und mithilfe anderer Anwendungen und Dienste Maßnahmen ergreifen. EventBridge Die Regeln in Ihrem Administratorkonto werden auf der Grundlage der entsprechenden Erkenntnisse aus Ihren Mitgliedskonten ausgelöst. Wenn Sie EventBridge in Ihrem Administratorkonto Suchbenachrichtigungen einrichten, erhalten Sie Benachrichtigungen über Ergebnisse sowohl von Ihrem Konto als auch von Mitgliedskonten. So können EventBridge Sie beispielsweise bestimmte Arten von Ergebnissen an eine Lambda-Funktion senden, die die Daten verarbeitet und an Ihr SIEM-System (Security Incident and Event Management) sendet.
Sie können das Mitgliedskonto, von dem das GuardDuty Ergebnis stammt, anhand des accountId Felds mit den JSON-Details des Ergebnisses identifizieren. Um eine benutzerdefinierte Ereignisregel für bestimmte Mitgliedskonten zu erstellen, erstellen Sie eine neue Regel und verwenden Sie die folgende Vorlage im Event-Muster. 123456789012Ersetzen Sie es durch das Mitgliedskonto, für das Sie das Ereignis auslösen möchten. accountId
{ "source": [ "aws.guardduty" ], "detail-type": [ "GuardDuty Finding" ], "detail": { "accountId": [ "123456789012" ] } }
Anmerkung
In diesem Beispiel wird eine Regel erstellt, die allen Ergebnissen der angegebenen Konto-ID entspricht. Sie können mehrere Konto-IDs angeben, indem Sie sie gemäß der JSON-Syntax durch Kommas trennen.