Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
GuardDuty recherche d'agrégation
GuardDuty met à jour les résultats générés de manière dynamique. Si une nouvelle activité liée au même problème de sécurité est GuardDuty détectée, au lieu de créer une nouvelle découverte, la découverte d'origine GuardDuty sera mise à jour avec les informations les plus récentes. Ce comportement vous permet d'identifier tout problème persistant, sans avoir à consulter plusieurs rapports similaires, et réduit le volume global de résultats concernant les problèmes de sécurité connus.
Par exemple, pour la UnauthorizedAccess:EC2/SSHBruteForce recherche, plusieurs tentatives d'accès à votre instance seront agrégées sous le même identifiant de recherche, ce qui augmentera le nombre de tentatives dans les détails de la découverte. Cela est dû au fait que ce résultat représente un même problème de sécurité lié à l'instance indiquant que le port SSH de l'instance n'est pas correctement sécurisé contre ce type d'activité. Toutefois, si GuardDuty détecte une activité d'accès SSH ciblant une nouvelle instance dans votre environnement, il crée un nouveau résultat avec un ID de résultat unique pour vous alerter sur le fait qu'il existe un problème de sécurité lié à la nouvelle ressource.
Lorsqu'un résultat est agrégé, il est mis à jour avec les informations relatives à la dernière occurrence de cette activité. Dans l'exemple ci-dessus, cela signifie que si votre instance est la cible d'une tentative d'attaque en force de la part d'un nouvel acteur, les détails du résultat seront mis à jour pour refléter l'adresse IP distante de la source la plus récente et les informations plus anciennes seront remplacées. Des informations complètes sur les tentatives d'activité individuelles seront toujours disponibles dans vos CloudTrail journaux ou les journaux de flux VPC.
Les critères qui permettent GuardDuty de générer un nouveau résultat au lieu d'agréger un résultat existant dépendent du type de résultat. Les critères d'agrégation pour chaque type de découverte sont déterminés par nos ingénieurs de sécurité afin de fournir un aperçu des différents problèmes de sécurité liés à votre compte.
Lorsque vous GuardDuty générez un type de recherche de séquence d'attaque dans votre compte, le résultat ne sera agrégé que lorsque vous GuardDuty identifierez les signaux similaires dans la même séquence sur votre compte. Sinon, une autre séquence d'attaque GuardDuty sera générée.