Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menjalankan Investigasi Detektif
Gunakan Jalankan investigasi untuk menganalisis sumber daya seperti pengguna IAM dan peran IAM dan untuk menghasilkan laporan investigasi. Laporan yang dihasilkan merinci perilaku anomali yang menunjukkan potensi kompromi.
- Console
Ikuti langkah-langkah berikut untuk menjalankan Investigasi Detektif dari halaman Investigasi menggunakan konsol Amazon Detective.
-
Masuk ke Konsol AWS Manajemen. Kemudian buka konsol Detektif di https://console.aws.amazon.com/detective/
. -
Di panel navigasi, pilih Investigasi.
-
Di halaman Investigasi, pilih J alankan investigasi di pojok kanan atas.
-
Di bagian Pilih sumber daya, Anda memiliki tiga cara untuk menjalankan penyelidikan. Anda dapat memilih untuk menjalankan penyelidikan untuk sumber daya yang direkomendasikan oleh Detektif. Anda dapat menjalankan penyelidikan untuk sumber daya tertentu. Anda juga dapat menyelidiki sumber daya dari halaman Pencarian Detektif.
-
Choose a recommended resource— Detektif merekomendasikan sumber daya berdasarkan aktivitasnya dalam temuan dan kelompok pencarian. Untuk menjalankan penyelidikan sumber daya yang direkomendasikan oleh Detektif, di tabel Sumber daya yang direkomendasikan, pilih sumber daya untuk diselidiki.Tabel sumber daya yang direkomendasikan memberikan rincian berikut:
-
Sumber Daya ARN — Nama Sumber Daya Amazon (ARN) dari AWS sumber daya.
-
Alasan untuk menyelidiki — Menampilkan alasan utama untuk menyelidiki sumber daya. Alasan mengapa Detektif merekomendasikan untuk menyelidiki sumber daya adalah sebagai berikut:
-
Jika sumber daya terlibat dalam temuan Tingkat Keparahan Tinggi dalam 24 jam terakhir.
-
Jika sumber daya terlibat dalam kelompok temuan yang diamati dalam 7 hari terakhir. Kelompok pencari detektif memungkinkan Anda memeriksa beberapa aktivitas karena berhubungan dengan peristiwa keamanan potensial. Untuk detail selengkapnya, lihat Menganalisis grup temuan.
-
Jika sumber daya terlibat dalam temuan dalam 7 hari terakhir.
-
-
Temuan terbaru — Temuan terbaru diprioritaskan di atas daftar.
-
Jenis sumber daya — Mengidentifikasi jenis sumber daya. Misalnya, AWS pengguna atau AWS peran.
-
-
Specify an AWS role or user with an ARN— Anda dapat memilih AWS peran atau AWS pengguna dan menjalankan penyelidikan untuk sumber daya tertentu.Ikuti langkah-langkah ini untuk menyelidiki jenis sumber daya tertentu.
-
Dari daftar drop-down Pilih jenis sumber daya, pilih AWS peran atau AWS pengguna.
-
Masukkan ARN Sumber Daya dari sumber daya IAM. Untuk detail selengkapnya tentang ARN Sumber Daya, lihat Nama Sumber Daya Amazon (ARN) di Panduan Pengguna IAM.
-
-
Find a resource to investigate from the Search page— Anda dapat mencari semua sumber daya IAM Anda dari halaman Pencarian Detektif.Ikuti langkah-langkah ini untuk menyelidiki sumber daya dari halaman Pencarian.
-
Di panel navigasi, pilih Cari.
-
Di halaman Pencarian, cari sumber daya IAM.
-
Arahkan ke halaman profil sumber daya dan jalankan penyelidikan dari sana.
-
-
-
Di bagian Waktu ruang lingkup investigasi, pilih waktu Ling kup untuk penyelidikan untuk menilai aktivitas sumber daya yang dipilih. Anda dapat memilih Tanggal Mulai dan Waktu mulai; dan Tanggal Ak hir dan Waktu Akhir dalam format UTC. Jendela waktu ruang lingkup yang dipilih dapat antara minimal 3 jam dan maksimum 30 hari.
-
Pilih J alankan investigasi.
-
- API
Untuk menjalankan investigasi secara terprogram, gunakan StartInvestigation operasi Detective API. Untuk menjalankan investigasi menggunakan AWS Command Line Interface (AWS CLI) jalankan perintah
start-investigasi. Dalam permintaan Anda, gunakan parameter ini untuk menjalankan penyelidikan di Detective:
-
GraphArn— Tentukan Nama Sumber Daya Amazon (ARN) dari grafik perilaku. -
EntityArn— Tentukan Nama Sumber Daya Amazon (ARN) unik dari pengguna IAM dan peran IAM. -
ScopeStartTime— Secara opsional, tentukan data dan waktu dari mana penyelidikan harus dimulai. Nilainya adalah string berformat UTC ISO8601. Misalnya,2021-08-18T16:35:56.284Z. -
ScopeEndTime— Secara opsional, tentukan data dan waktu kapan penyelidikan harus berakhir. Nilainya adalah string berformat UTC ISO8601. Misalnya,2021-08-18T16:35:56.284Z.
Contoh ini diformat untuk Linux, macOS, atau Unix, dan menggunakan karakter garis miring terbalik (\) untuk meningkatkan keterbacaan.
aws detective start-investigation \ --graph-arn--entity-arnarn:aws:detective:us-east-1:123456789123:graph:fdac8011456e4e6182facb26dfceade0--scope-start-timearn:aws:iam::123456789123:role/rolename--scope-end-time2023-09-27T20:00:00.00Z2023-09-28T22:00:00.00Z-
Anda juga dapat menjalankan penyelidikan dari halaman-halaman berikut di Detektif:
-
Pengguna IAM atau halaman profil peran IAM di Detektif.
-
Panel visualisasi grafik dari grup temuan.
Kolom tindakan dari sumber daya yang terlibat.
-
Pengguna IAM atau peran IAM pada halaman pencarian.
Setelah Detektif menjalankan penyelidikan untuk sumber daya, laporan investigasi dihasilkan. Untuk mengakses laporan, buka Investigasi dari panel navigasi.