Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Procesamiento de GuardDuty hallazgos con Amazon EventBridge
GuardDuty publica (envía) automáticamente los hallazgos como eventos a Amazon EventBridge (anteriormente Amazon CloudWatch Events), un servicio de bus de eventos sin servidor. EventBridge ofrece un flujo de datos prácticamente en tiempo real desde aplicaciones y servicios a destinos como los temas, AWS Lambda funciones y transmisiones de Amazon Kinesis de Amazon Simple Notification Service (Amazon SNS). Para obtener más información, consulte la Guía del EventBridge usuario de Amazon.
EventBridge permite la supervisión y el procesamiento automatizados de GuardDuty los hallazgos mediante la recepción de eventos. EventBridge recibe eventos tanto para los hallazgos recién generados como para los hallazgos agregados, donde las ocurrencias posteriores de un hallazgo existente se combinan con el original. A cada GuardDuty hallazgo se le asigna un identificador de búsqueda y GuardDuty crea un EventBridge evento para cada hallazgo con un identificador de hallazgo único. Para obtener información sobre cómo funciona la agregación GuardDuty, consulteGuardDuty buscar la agregación.
Además de la supervisión y el procesamiento automatizados, el uso de EventBridge permite la retención a largo plazo de los datos de sus hallazgos. GuardDuty almacena los hallazgos durante 90 días. Con EventBridge, puede enviar los datos de los hallazgos a su plataforma de almacenamiento preferida y almacenar los datos durante el tiempo que desee. Para conservar los hallazgos durante más tiempo, GuardDuty apoyaExportar los resultados generados a Amazon S3.
Temas
Comprender la frecuencia EventBridge de las notificaciones en GuardDuty
En esta sección se explica la frecuencia con la que recibe las notificaciones de búsqueda EventBridge y cómo actualizar la frecuencia para que se produzcan búsquedas posteriores.
- Notificaciones de resultados recién generados con un identificador de resultado único
-
GuardDuty envía estas notificaciones prácticamente en tiempo real cuando genera un hallazgo con un identificador de búsqueda único. La notificación incluye todas las apariciones posteriores de este identificador de búsqueda durante el proceso de generación de la notificación.
La frecuencia de notificación de los resultados recién generados es casi en tiempo real. De forma predeterminada, no se puede modificar esta frecuencia.
- Notificaciones de casos de resultados subsiguientes
-
GuardDuty agrupa en un solo evento todas las ocurrencias posteriores de un tipo de hallazgo en particular que tengan lugar dentro de los intervalos de 6 horas. Solo una cuenta de administrador puede actualizar la frecuencia de las EventBridge notificaciones para las búsquedas posteriores. Una cuenta de miembro no puede actualizar esta frecuencia para su propia cuenta. Por ejemplo, si la cuenta de GuardDuty administrador delegado actualiza la frecuencia a una hora, todas las cuentas de los miembros también tendrán una frecuencia de notificación de una hora sobre las incidencias de búsqueda posteriores a las que se envíen EventBridge. Para obtener más información, consulte Varias cuentas en Amazon GuardDuty.
Como cuenta de administrador, puede personalizar la frecuencia predeterminada de las notificaciones sobre las incidencias de resultados posteriores. Los valores posibles son 15 minutos, una hora o seis horas, que es el valor predeterminado. Para obtener información acerca de la configuración de la frecuencia de estas notificaciones, consulte Paso 5: Establecer la frecuencia de exportación de los resultados activos actualizados.
Para obtener más información sobre cómo la cuenta de administrador recibe EventBridge notificaciones de cuentas de miembros, consulteEventBridge regla para entornos de cuentas múltiples.
Configuración de un tema y un punto de conexión de Amazon SNS (correo electrónico, Slack y Amazon Chime)
Amazon Simple Notification Service (Amazon SNS) es un servicio totalmente administrado que proporciona la entrega de mensajes de los publicadores a los suscriptores. Los publicadores se comunican de forma asíncrona con los suscriptores mediante el envío mensajes a un tema. Un tema es un punto de acceso lógico y un canal de comunicación que permite agrupar varios puntos finales AWS Lambda, como Amazon Simple Queue Service (Amazon SQS) y una dirección de HTTP/S correo electrónico.
nota
Puede añadir un tema de Amazon SNS a su regla de EventBridge eventos preferida durante la creación de la regla o después de crearla.
- Crear un tema de Amazon SNS
-
Para empezar, antes se debe configurar un tema en Amazon SNS y agregar un punto de conexión. Para crear un tema, siga los pasos indicados en Paso 1: Crear un tema en la Guía para desarrolladores de Amazon Simple Notification Service. Después de crear el tema, copie el ARN del tema en el portapeles. Utilizará este ARN del tema para continuar con una de las configuraciones preferidas.
Elija el método que prefiera para establecer a dónde quiere enviar los datos de GuardDuty búsqueda.
¿Utilizas Amazon EventBridge para los GuardDuty hallazgos?
Con EventBridge, puede crear reglas para especificar los eventos que desea supervisar. Estas reglas también especifican los servicios y aplicaciones de destino que pueden realizar acciones automatizadas si se producen estos eventos. Un objetivo es un destino (un recurso o un punto final) EventBridge al que se envía un evento cuando este coincide con el patrón de eventos definido en la regla. Cada evento es un objeto JSON que se ajusta al EventBridge esquema de los AWS eventos y contiene una representación JSON de un hallazgo. Puede personalizar la regla para que envíe solo los eventos que cumplan determinados criterios. Para obtener más información, consulte [tema sobre el esquema de JSON]. Como los datos de los hallazgos están estructurados como un EventBridge evento, puede supervisar, procesar y actuar en función de los hallazgos mediante el uso de otras aplicaciones, servicios y herramientas.
Para recibir notificaciones sobre GuardDuty los hallazgos basados en eventos, debe crear una EventBridge regla y un objetivo para GuardDuty. Esta regla permite EventBridge enviar notificaciones sobre los hallazgos que se GuardDuty generan al objetivo especificado en la regla.
nota
EventBridge y CloudWatch los eventos son el mismo servicio y API subyacentes. Sin embargo, EventBridge incluye funciones adicionales que le ayudan a recibir eventos de aplicaciones de software como servicio (SaaS) y de sus propias aplicaciones. Como el servicio subyacente y la API son los mismos, el esquema de eventos para GuardDuty los hallazgos también es el mismo.
Cómo funcionan los hallazgos archivados y no archivados en GuardDuty EventBridge
En el caso de las conclusiones que se archivan manualmente, las primeras apariciones de estas conclusiones y todas las posteriores (que se generan una vez finalizado el archivado) se envían EventBridge según una frecuencia de notificación específica. Para obtener más información, consulte Comprender la frecuencia EventBridge de las notificaciones en GuardDuty.
En el caso de las conclusiones con las que se archivan automáticamenteReglas de supresión, no se envían a las apariciones iniciales y posteriores de estas conclusiones (generadas una vez finalizado el archivado). EventBridge Puede ver estos hallazgos archivados automáticamente en la consola. GuardDuty
Esquema de evento
Un patrón de eventos define los datos que se EventBridge utilizan para determinar si se debe enviar el evento al objetivo. El EventBridge evento para GuardDuty tiene el siguiente formato:
{ "version": "0", "id": "cd2d702e-ab31-411b-9344-793ce56b1bc7", "detail-type": "GuardDuty Finding", "source": "aws.guardduty", "account": "111122223333", "time": "1970-01-01T00:00:00Z", "region": "us-east-1", "resources": [], "detail": {GUARDDUTY_FINDING_JSON_OBJECT} }
El valor de detail devuelve los detalles en formato JSON de un solo resultado como objeto, en lugar de devolver toda la sintaxis de la respuesta resultados, que puede respaldar varios resultados dentro de una matriz.
Para obtener una lista completa de todos los parámetros incluidos en élGUARDDUTY_FINDING_JSON_OBJECT, consulte GetFindings. El parámetro id que aparece en la GUARDDUTY_FINDING_JSON_OBJECT es el ID de resultado descrito anteriormente.
Crear una EventBridge regla para los GuardDuty hallazgos
Los procedimientos siguientes explican cómo usar la EventBridge consola de Amazon y el AWS Command Line Interface (AWS CLI) para crear una EventBridge regla para GuardDuty los hallazgos. La regla detecta EventBridge los eventos que utilizan el esquema y el patrón de eventos para GuardDuty los hallazgos y envía esos eventos a una AWS Lambda función para su procesamiento.
AWS Lambda es un servicio informático que puedes usar para ejecutar código sin aprovisionar ni administrar servidores. Empaquetas el código y lo subes AWS Lambda como una función de Lambda. AWS Lambda luego ejecuta la función cuando se invoca la función. Una función se puede invocar manualmente, automáticamente en respuesta a eventos o en respuesta a solicitudes de aplicaciones o servicios. Para obtener más información acerca de cómo crear e invocar funciones de Lambda, consulte la Guía para desarrolladores de AWS Lambda.
Elija el método que prefiera para crear una EventBridge regla que envíe su GuardDuty hallazgo a un objetivo.
EventBridge regla para entornos de GuardDuty cuentas múltiples
Al usar una cuenta de GuardDuty administrador delegado, puede ver los eventos generados en las cuentas de los miembros y tomar medidas con otras aplicaciones y servicios. EventBridge las reglas de tu cuenta de administrador se activarán en función de las conclusiones aplicables de tus cuentas de miembro. Si configuras las notificaciones de búsqueda a través EventBridge de tu cuenta de administrador, recibirás notificaciones de los hallazgos tanto de tu cuenta como de las cuentas de los miembros. Por ejemplo, puedes utilizarlas EventBridge para enviar tipos específicos de hallazgos a una función de Lambda que procesa y envía los datos a tu sistema de gestión de incidentes y eventos de seguridad (SIEM).
Puedes identificar la cuenta de miembro en la que se originó el GuardDuty hallazgo mediante el accountId campo de los detalles JSON del hallazgo. Para crear una regla de eventos personalizada para cuentas de miembros específicas, cree una nueva regla y use la siguiente plantilla en Patrón de eventos. 123456789012Sustitúyala por la accountId de la cuenta de miembro para la que quieres activar el evento.
{ "source": [ "aws.guardduty" ], "detail-type": [ "GuardDuty Finding" ], "detail": { "accountId": [ "123456789012" ] } }
nota
En este ejemplo, se crea una regla que coincide con todos los resultados del identificador de cuenta especificado. Se pueden incluir varios ID de cuenta separándolos con comas, siguiendo la sintaxis JSON.