Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Mener une enquête de détective
Utilisez Effectuer une enquête pour analyser des ressources telles que les utilisateurs IAM et les rôles IAM, et pour générer un rapport d’enquête. Le rapport généré détaille un comportement anormal qui indique une compromission potentielle.
- Console
Suivez ces étapes pour lancer une enquête détective depuis la page Investigations à l'aide de la console Amazon Detective.
-
Connectez-vous à la console AWS de gestion. Ouvrez ensuite la console Detective à l'adresse https://console.aws.amazon.com/detective/
. -
Dans le volet de navigation, choisissez Enquêtes.
-
Sur la page Enquêtes, choisissez Lancer une enquête dans le coin supérieur droit.
-
Dans la section Sélectionner une ressource, vous pouvez mener une enquête de trois manières. Vous pouvez choisir de mener l'enquête pour une ressource recommandée par Detective. Vous pouvez mener l'enquête pour une ressource spécifique. Vous pouvez également enquêter sur une ressource depuis la page Rechercher de Detective.
-
Choose a recommended resource— Le détective recommande des ressources en fonction de son activité en matière de découvertes et de groupes de recherche. Pour lancer l'enquête sur une ressource recommandée par Detective, dans le tableau Ressources recommandées, sélectionnez une ressource à examiner.Le tableau Ressources recommandées fournit les détails suivants :
-
ARN de la ressource : nom de ressource Amazon (ARN) de la AWS ressource.
-
Motif de l’enquête : affiche les principaux motifs menant à enquêter sur la ressource. Les motifs pour lesquels Detective recommande d’enquêter sur une ressource sont les suivants :
-
Si une ressource a été impliquée dans un résultat de haute gravité au cours des dernières 24 heures.
-
Si une ressource a été impliquée dans un groupe de résultats observé au cours des 7 derniers jours. Les groupes de résultats Detective vous permettent d’examiner plusieurs activités liées à un événement de sécurité potentiel. Pour en savoir plus, consultez Analyse des groupes de résultats.
-
Si une ressource a été impliquée dans un résultat observé au cours des 7 derniers jours.
-
-
Dernier résultat : les résultats les plus récents sont placés en tête de liste.
-
Type de ressource : identifie le type de ressource. Par exemple, un AWS utilisateur ou un AWS rôle.
-
-
Specify an AWS role or user with an ARN— Vous pouvez sélectionner un AWS rôle ou un AWS utilisateur et lancer une enquête pour la ressource en question.Suivez ces étapes pour étudier un type de ressource spécifique.
-
Dans la liste déroulante Sélectionner le type de ressource, choisissez AWS un rôle ou un AWS utilisateur.
-
Entrez l'ARN de la ressource IAM. Pour plus de détails sur les ARN de ressources, consultez Amazon Resource Names (ARN) dans le guide de l'utilisateur IAM.
-
-
Find a resource to investigate from the Search page— Vous pouvez rechercher toutes vos ressources IAM depuis la page Detective Search.Suivez ces étapes pour rechercher une ressource à partir de la page de recherche.
-
Dans le volet de navigation, sélectionnez Recherche.
-
Sur la page de recherche, recherchez une ressource IAM.
-
Accédez à la page de profil de la ressource et lancez une enquête à partir de là.
-
-
-
Dans la section Durée de l'enquête, choisissez la durée de l'enquête afin d'évaluer l'activité de la ressource sélectionnée. Vous pouvez sélectionner une date de début et une heure de début, ainsi qu’une date de fin et une heure de fin au format UTC. La fenêtre de durée de validité sélectionnée peut être comprise entre un minimum de 3 heures et un maximum de 30 jours.
-
Choisissez Exécuter une enquête.
-
- API
Pour exécuter une enquête par programmation, utilisez le StartInvestigation fonctionnement de l'API Detective. Pour lancer une enquête à l'aide du AWS Command Line Interface (AWS CLI), exécutez la commande
start-investigation. Dans votre demande, utilisez les paramètres suivants pour effectuer une enquête dans Detective :
-
GraphArn: spécifiez l’Amazon Resource Name (ARN) du graphique de comportement. -
EntityArn: spécifiez l’Amazon Resource Name (ARN) unique de l’utilisateur et du rôle IAM. -
ScopeStartTime: spécifiez éventuellement la date et l’heure à partir desquelles l’enquête doit commencer. La valeur est une chaîne au format UTC ISO8601. Par exemple,2021-08-18T16:35:56.284Z. -
ScopeEndTime: spécifiez éventuellement la date et l’heure auxquelles l’enquête doit se terminer. La valeur est une chaîne au format UTC ISO8601. Par exemple,2021-08-18T16:35:56.284Z.
Cet exemple est formaté pour Linux, macOS ou Unix et utilise le caractère de continuation de ligne barre oblique inverse (\) pour améliorer la lisibilité.
aws detective start-investigation \ --graph-arn--entity-arnarn:aws:detective:us-east-1:123456789123:graph:fdac8011456e4e6182facb26dfceade0--scope-start-timearn:aws:iam::123456789123:role/rolename--scope-end-time2023-09-27T20:00:00.00Z2023-09-28T22:00:00.00Z-
Vous pouvez également exécuter une enquête à partir des pages suivantes de Detective :
-
Page de profil d’utilisateur ou de rôle IAM dans Detective.
-
Volet de visualisation de graphique d’un groupe de résultats.
Colonne Actions d’une ressource impliquée.
-
Utilisateur ou rôle IAM sur une page de résultat.
Une fois que Detective a effectué l’enquête pour une ressource, un rapport d’enquête est généré. Pour accéder au rapport, accédez à Investigations dans le volet de navigation.