View a markdown version of this page

Exportation des GuardDuty résultats générés vers des compartiments Amazon S3 - Amazon GuardDuty

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Exportation des GuardDuty résultats générés vers des compartiments Amazon S3

GuardDuty conserve les résultats générés pendant une période de 90 jours. GuardDuty exporte les résultats actifs vers Amazon EventBridge (EventBridge). Vous pouvez éventuellement exporter les résultats générés vers un compartiment Amazon Simple Storage Service (Amazon S3). Cela vous aidera à suivre l'historique des activités potentiellement suspectes sur votre compte et à évaluer si les mesures correctives recommandées ont été couronnées de succès.

Tous les nouveaux résultats actifs GuardDuty générés sont automatiquement exportés dans les 5 minutes environ suivant leur génération. Vous pouvez définir la fréquence à laquelle les mises à jour des résultats actifs sont exportées EventBridge. La fréquence que vous sélectionnez s'applique à l'exportation de nouvelles occurrences de résultats existants vers EventBridge votre compartiment S3 (lorsqu'il est configuré) et Detective (lorsqu'il est intégré). Pour plus d'informations sur la manière dont les occurrences multiples de résultats existants sont GuardDuty agrégées, consultezGuardDuty recherche d'agrégation.

Lorsque vous configurez les paramètres pour exporter les résultats vers un compartiment Amazon S3, GuardDuty utilise AWS Key Management Service (AWS KMS) pour chiffrer les données des résultats dans votre compartiment S3. Cela nécessite que vous ajoutiez des autorisations à votre compartiment S3 et à la AWS KMS clé afin que GuardDuty vous puissiez les utiliser pour exporter les résultats de votre compte.

Considérations

Avant de passer aux conditions préalables et aux étapes à suivre pour exporter les résultats, considérez les concepts clés suivants :

  • Les paramètres d'exportation sont régionaux  : vous devez configurer les options d'exportation dans chaque région que vous utilisez GuardDuty.

  • Exportation des résultats vers des compartiments Amazon S3 situés dans différents compartiments Régions AWS (entre régions)  : GuardDuty prend en charge les paramètres d'exportation suivants :

    • Votre compartiment ou objet Amazon S3 et votre AWS KMS clé doivent appartenir au même compartiment Région AWS.

    • Pour les résultats générés dans une région commerciale, vous pouvez choisir d'exporter ces résultats vers un compartiment S3 dans n'importe quelle région commerciale. Cependant, vous ne pouvez pas exporter ces résultats vers un compartiment S3 situé dans une région optionnelle.

    • Pour les résultats générés dans une région optionnelle, vous pouvez choisir d'exporter ces résultats vers la même région optionnelle que celle dans laquelle ils ont été générés ou vers n'importe quelle région commerciale. Cependant, vous ne pouvez pas exporter les résultats d'une région optionnelle vers une autre région optionnelle.

  • Autorisations d'exportation des résultats  : pour configurer les paramètres d'exportation des résultats actifs, votre compartiment S3 doit disposer d'autorisations GuardDuty permettant de télécharger des objets. Vous devez également disposer d'une AWS KMS clé GuardDuty permettant de chiffrer les résultats.

  • Les résultats archivés ne sont pas exportés — Le comportement par défaut est que les résultats archivés, y compris les nouvelles instances de résultats supprimés, ne sont pas exportés.

    Lorsqu'une GuardDuty découverte est générée comme archivée, vous devez la désarchiver. Cela fait passer l'état de recherche du filtre à Actif. GuardDuty exporte les mises à jour des résultats non archivés existants en fonction de la façon dont vous les configurezÉtape 5 — Fréquence d'exportation des résultats.

  • GuardDuty un compte administrateur peut exporter les résultats générés dans les comptes membres associés — Lorsque vous configurez les résultats d'exportation dans un compte administrateur, tous les résultats des comptes membres associés qui sont générés dans la même région sont également exportés vers le même emplacement que celui que vous avez configuré pour le compte administrateur. Pour de plus amples informations, veuillez consulter Comprendre la relation entre le compte GuardDuty administrateur et les comptes des membres.

Étape 1 — Autorisations requises pour exporter les résultats

Lorsque vous configurez les paramètres d'exportation des résultats, vous sélectionnez un compartiment Amazon S3 dans lequel vous pouvez stocker les résultats et une AWS KMS clé à utiliser pour le chiffrement des données. Outre les autorisations relatives aux GuardDuty actions, vous devez également disposer des autorisations nécessaires pour effectuer les actions suivantes afin de configurer correctement les paramètres d'exportation des résultats :

  • s3:GetBucketLocation

  • s3:PutObject

Si vous devez exporter les résultats vers un préfixe spécifique de votre compartiment Amazon S3, vous devez également ajouter les autorisations suivantes au rôle IAM :

  • s3:GetObject

  • s3:ListBucket

Étape 2 — Associer une politique à votre clé KMS

GuardDuty chiffre les données de résultats de votre compartiment à l'aide AWS Key Management Service de. Pour configurer correctement les paramètres, vous devez d'abord GuardDuty autoriser l'utilisation d'une clé KMS. Vous pouvez accorder les autorisations en attachant la stratégie à votre clé KMS.

Lorsque vous utilisez une clé KMS provenant d'un autre compte, vous devez appliquer la politique de clé en vous connectant au Compte AWS propriétaire de la clé. Lorsque vous configurez les paramètres d'exportation des résultats, vous aurez également besoin de l'ARN clé du compte propriétaire de la clé.

Pour modifier la politique de clé KMS GuardDuty afin de chiffrer vos résultats exportés
  1. Ouvrez la AWS KMS console à l'adresse https://console.aws.amazon.com/kms.

  2. Pour modifier la Région AWS, utilisez le sélecteur de région situé dans le coin supérieur droit de la page.

  3. Sélectionnez une clé KMS existante ou suivez les étapes pour créer une nouvelle clé dans le Guide du AWS Key Management Service développeur, que vous utiliserez pour crypter les résultats exportés.

    Note

    La Région AWS valeur de votre clé KMS et celle du compartiment Amazon S3 doivent être identiques.

    Vous pouvez utiliser le même compartiment S3 et la même paire de clés KMS pour exporter les résultats depuis n'importe quelle région applicable. Pour plus d'informations, consultez la section consacrée Considérations à l'exportation des résultats d'une région à l'autre.

  4. Dans la section Key policy (Politique de clé), choisissez Edit (Modifier).

    Si l'option Passer en mode stratégie s'affiche, choisissez-la pour afficher la politique clé, puis choisissez Modifier.

  5. Copiez le bloc de politique suivant dans votre politique de clé KMS, pour GuardDuty autoriser l'utilisation de votre clé.

    { "Sid": "AllowGuardDutyKey", "Effect": "Allow", "Principal": { "Service": "guardduty.amazonaws.com" }, "Action": "kms:GenerateDataKey", "Resource": "KMS key ARN", "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012", "aws:SourceArn": "arn:aws:guardduty:Region2:123456789012:detector/SourceDetectorID" } } }
  6. Modifiez la politique en remplaçant les valeurs suivantes qui sont mises en forme red dans l'exemple de stratégie :

    1. KMS key ARNRemplacez-le par l'Amazon Resource Name (ARN) de la clé KMS. Pour localiser l'ARN de la clé, consultez la section Recherche de l'ID de clé et de l'ARN dans le Guide du AWS Key Management Service développeur.

    2. 123456789012Remplacez-le par l' Compte AWS identifiant propriétaire du GuardDuty compte exportant les résultats.

    3. Remplacez Region2 par l' Région AWS endroit où les GuardDuty résultats sont générés.

    4. Remplacer SourceDetectorID par le detectorID nom du GuardDuty compte dans la région spécifique où les résultats ont été générés.

      detectorIdPour trouver les paramètres correspondant à votre compte et à votre région actuelle, consultez la page Paramètres de la https://console.aws.amazon.com/guardduty/ console ou exécutez l'ListDetectorsAPI.

    Note

    Si vous utilisez GuardDuty dans une région optionnelle, remplacez la valeur du « Service » par le point de terminaison régional de cette région. Par exemple, si vous utilisez GuardDuty dans la région Moyen-Orient (Bahreïn) (me-south-1), remplacez par"Service": "guardduty.amazonaws.com". "Service": "guardduty.me-south-1.amazonaws.com" Pour plus d'informations sur les points de terminaison pour chaque région optionnelle, consultez la section GuardDuty Points de terminaison et quotas.

  7. Si vous avez ajouté la déclaration de politique avant la déclaration finale, ajoutez une virgule avant d'ajouter cette déclaration. Assurez-vous que la syntaxe JSON de votre politique de clé KMS est valide.

    Choisissez Enregistrer.

  8. (Facultatif) copiez l'ARN de la clé dans un bloc-notes pour l'utiliser ultérieurement.

Étape 3 — Associer une politique au compartiment Amazon S3

Ajoutez des autorisations au compartiment Amazon S3 vers lequel vous allez exporter les résultats afin que vous GuardDuty puissiez télécharger des objets dans ce compartiment S3. Indépendamment de l'utilisation d'un compartiment Amazon S3 appartenant à votre compte ou à un autre Compte AWS, vous devez ajouter ces autorisations.

Si, à tout moment, vous décidez d'exporter les résultats vers un autre compartiment S3, pour continuer à exporter les résultats, vous devez ajouter des autorisations à ce compartiment S3 et configurer à nouveau les paramètres d'exportation des résultats.

Si vous ne possédez pas encore de compartiment Amazon S3 dans lequel vous souhaitez exporter ces résultats, consultez la section Création d'un compartiment dans le guide de l'utilisateur Amazon S3.

Pour associer des autorisations à votre politique de compartiment S3

  1. Suivez les étapes décrites dans la section Pour créer ou modifier une politique de compartiment dans le guide de l'utilisateur Amazon S3, jusqu'à ce que la page Modifier la politique de compartiment apparaisse.

  2. L'exemple de politique montre comment accorder GuardDuty l'autorisation d'exporter les résultats vers votre compartiment Amazon S3. Si vous modifiez le chemin après avoir configuré les résultats de l'exportation, vous devez modifier la politique pour accorder l'autorisation d'accéder au nouvel emplacement.

    Copiez l'exemple de politique suivant et collez-le dans l'éditeur de politiques Bucket.

    Si vous avez ajouté la déclaration de politique avant la déclaration finale, ajoutez une virgule avant d'ajouter cette déclaration. Assurez-vous que la syntaxe JSON de votre politique de clé KMS est valide.

    Exemple de stratégie de compartiment S3

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Sid": "Allow GetBucketLocation", "Effect": "Allow", "Principal": { "Service": "guardduty.amazonaws.com" }, "Action": "s3:GetBucketLocation", "Resource": "arn:aws:s3:::amzn-s3-demo-bucket", "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012", "aws:SourceArn": "arn:aws:guardduty:us-east-2:123456789012:detector/SourceDetectorID" } } }, { "Sid": "Allow PutObject", "Effect": "Allow", "Principal": { "Service": "guardduty.amazonaws.com" }, "Action": "s3:PutObject", "Resource": "arn:aws:s3:::amzn-s3-demo-bucket[optional prefix]/*", "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012", "aws:SourceArn": "arn:aws:guardduty:us-east-2:123456789012:detector/SourceDetectorID" } } }, { "Sid": "Deny unencrypted object uploads", "Effect": "Deny", "Principal": { "Service": "guardduty.amazonaws.com" }, "Action": "s3:PutObject", "Resource": "arn:aws:s3:::amzn-s3-demo-bucket[optional prefix]/*", "Condition": { "StringNotEquals": { "s3:x-amz-server-side-encryption": "aws:kms" } } }, { "Sid": "Deny incorrect encryption header", "Effect": "Deny", "Principal": { "Service": "guardduty.amazonaws.com" }, "Action": "s3:PutObject", "Resource": "arn:aws:s3:::amzn-s3-demo-bucket[optional prefix]/*", "Condition": { "StringNotEquals": { "s3:x-amz-server-side-encryption-aws-kms-key-id": "arn:aws:kms:us-east-2:111122223333:key/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111" } } }, { "Sid": "Deny non-HTTPS access", "Effect": "Deny", "Principal": "*", "Action": "s3:*", "Resource": "arn:aws:s3:::amzn-s3-demo-bucket[optional prefix]/*", "Condition": { "Bool": { "aws:SecureTransport": "false" } } } ] }
  3. Modifiez la politique en remplaçant les valeurs suivantes qui sont mises en forme red dans l'exemple de stratégie :

    1. Amazon S3 bucket ARNRemplacez-le par le nom de ressource Amazon (ARN) du compartiment Amazon S3. L'ARN du bucket se trouve sur la page Modifier la politique du bucket de la https://console.aws.amazon.com/s3/ console.

    2. 123456789012Remplacez-le par l' Compte AWS identifiant propriétaire du GuardDuty compte exportant les résultats.

    3. Remplacez us-east-2 par l' Région AWS endroit où les GuardDuty résultats sont générés.

    4. Remplacer SourceDetectorID par le detectorID nom du GuardDuty compte dans la région spécifique où les résultats ont été générés.

      detectorIdPour trouver les paramètres correspondant à votre compte et à votre région actuelle, consultez la page Paramètres de la https://console.aws.amazon.com/guardduty/ console ou exécutez l'ListDetectorsAPI.

    5. Remplacez une [optional prefix] partie de la valeur de l'S3 bucket ARN/[optional prefix]espace réservé par un emplacement de dossier facultatif vers lequel vous souhaitez exporter les résultats. Pour plus d'informations sur l'utilisation des préfixes, consultez la section Organisation des objets à l'aide de préfixes dans le guide de l'utilisateur Amazon S3.

      Lorsque vous indiquez un emplacement de dossier facultatif, le dossier doit déjà exister dans le compartiment S3. GuardDuty ne crée pas le dossier en votre nom. Cette exigence s'applique quel que soit le propriétaire du compartiment.

    6. Remplacez KMS key ARN par l'Amazon Resource Name (ARN) de la clé KMS associée au chiffrement des résultats exportés vers le compartiment S3. Pour localiser l'ARN de la clé, consultez la section Recherche de l'ID de clé et de l'ARN dans le Guide du AWS Key Management Service développeur.

    Note

    Si vous utilisez GuardDuty dans une région optionnelle, remplacez la valeur du « Service » par le point de terminaison régional de cette région. Par exemple, si vous utilisez GuardDuty dans la région Moyen-Orient (Bahreïn) (me-south-1), remplacez par"Service": "guardduty.amazonaws.com". "Service": "guardduty.me-south-1.amazonaws.com" Pour plus d'informations sur les points de terminaison pour chaque région optionnelle, consultez la section GuardDuty Points de terminaison et quotas.

  4. Choisissez Enregistrer.

Étape 4 - Exportation des résultats vers un compartiment S3 (console)

GuardDuty vous permet d'exporter les résultats vers un compartiment existant dans un autre Compte AWS.

Lorsque vous créez un nouveau compartiment S3 ou que vous choisissez un compartiment existant dans votre compte, vous pouvez ajouter un préfixe facultatif. Le préfixe et le chemin du dossier dans lesquels les résultats sont écrits doivent déjà exister dans le compartiment S3. GuardDuty ne crée aucun dossier en votre nom. GuardDuty écrit les objets des résultats dans le chemin/AWSLogs/123456789012/GuardDuty/Region. Vous devez donc créer cette structure de dossiers avant d'exporter les résultats.

Le chemin complet de l'objet S3 seraamzn-s3-demo-bucket/prefix-name/UUID.jsonl.gz. Le UUID est généré de manière aléatoire et ne représente pas l'identifiant du détecteur ou l'identifiant de la découverte.

Important

La clé KMS doit se trouver dans la même région que le compartiment S3.

Avant de terminer ces étapes, assurez-vous d'avoir joint les politiques correspondantes à votre clé KMS et à votre compartiment S3 existant.

Pour configurer les résultats de l'exportation
  1. Ouvrez la GuardDuty console à l'adresse https://console.aws.amazon.com/guardduty/.

  2. Dans le panneau de navigation, sélectionnez Settings (Paramètres).

  3. Sur la page Paramètres, sous Options d'exportation des résultats, pour le compartiment S3, choisissez Configurer maintenant (ou Modifier, selon les besoins).

  4. Pour l'ARN du compartiment S3, entrez lebucket ARN. Pour trouver l'ARN du compartiment, consultez la section Affichage des propriétés d'un compartiment S3 dans le guide de l'utilisateur Amazon S3.

  5. Pour l'ARN de la clé KMS, entrez le key ARN. Pour localiser l'ARN de la clé, consultez la section Recherche de l'ID de clé et de l'ARN dans le Guide du AWS Key Management Service développeur.

  6. Joindre des politiques
  7. Choisissez Enregistrer.

Étape 5 — Définition de la fréquence d'exportation des résultats actifs mis à jour

Configurez la fréquence d'exportation des résultats actifs mis à jour en fonction de votre environnement. Par défaut, les conclusions mises à jour sont exportées toutes les 6 heures. Cela signifie que tous les résultats mis à jour après l'exportation la plus récente sont inclus dans la nouvelle exportation. Si les résultats mis à jour sont exportés toutes les 6 heures et que l'exportation se produit à 12 h, tout résultat mis à jour après 12 h est exporté à 18 h.

Pour définir la fréquence
  1. Ouvrez la GuardDuty console à l'adresse https://console.aws.amazon.com/guardduty/.

  2. Cliquez sur Paramètres.

  3. Dans la section Options d'exportation des résultats choisissez Fréquence des résultats mis à jour. Cela définit la fréquence d'exportation des résultats Active mis à jour à la fois vers Amazon S3 EventBridge et vers Amazon S3. Sélectionnez parmi les éléments suivants :

    • Mise à jour EventBridge et S3 toutes les 15 minutes

    • Mise à jour EventBridge et S3 toutes les 1 heure

    • Mise à jour EventBridge et S3 toutes les 6 heures (par défaut)

  4. Sélectionnez Enregistrer les modifications.