Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Recomendaciones para habilitar Detective
Considere seguir estas recomendaciones antes de habilitar Detective
Alineación recomendada con GuardDuty y AWS Security Hub CSPM
Si está inscrito en GuardDuty y AWS Security Hub CSPM, le recomendamos que su cuenta sea una cuenta de administrador para esos servicios. Si las cuentas de administrador son la misma para los tres servicios, los siguientes puntos de integración funcionan sin problemas.
-
En GuardDuty Security Hub CSPM, al ver los detalles de una GuardDuty búsqueda, puedes pasar de los detalles de la búsqueda al perfil de búsqueda del detective.
-
En Detective, cuando investigas un GuardDuty hallazgo, puedes elegir la opción de archivarlo.
Si tiene diferentes cuentas de administrador para GuardDuty Security Hub CSPM, le recomendamos que alinee las cuentas de administrador en función del servicio que utilice con más frecuencia.
-
Si lo usa con GuardDuty más frecuencia, habilite Detective con la cuenta de GuardDuty administrador.
Si la usa AWS Organizations para administrar cuentas, designe la cuenta de GuardDuty administrador como la cuenta de administrador de Detective para la organización.
-
Si usa Security Hub CSPM con más frecuencia, habilite Detective con la cuenta de administrador de Security Hub CSPM.
Si usa las organizaciones para administrar cuentas, designe la cuenta de administrador de CSPM de Security Hub como la cuenta de administrador de Detective de la organización.
Si no puede utilizar las mismas cuentas de administrador en todos los servicios, puede crear un rol para varias cuentas después de habilitar Detective. Este rol concede acceso como administrador de cuenta a otras cuentas.
Para obtener información sobre el modo en que IAM admite este tipo de funciones, consulte la Guía del usuario de IAM sobre cómo proporcionar acceso a un usuario de IAM en otra AWS cuenta de su propiedad.
Actualización recomendada de la frecuencia de las notificaciones GuardDuty CloudWatch
En GuardDuty, los detectores se configuran con una frecuencia de CloudWatch notificación de Amazon para informar de las incidencias posteriores de un hallazgo. Esto afecta al envío de notificaciones a Detective.
De forma predeterminada, la frecuencia es de seis horas. Con esta frecuencia, incluso si un resultado se repite muchas veces, las nuevas apariciones no se muestran en Detective hasta seis horas después.
Para reducir el tiempo que tarda el Detective en recibir estas actualizaciones, recomendamos que la cuenta de GuardDuty administrador cambie la configuración de sus detectores a 15 minutos. Tenga en cuenta que cambiar la configuración no afecta al coste de uso GuardDuty.
Para obtener información sobre cómo configurar la frecuencia de las notificaciones, consulte Monitoring GuardDuty Findings with Amazon CloudWatch Events en la guía del GuardDuty usuario de Amazon.