Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Apa itu Detektif Amazon?
Amazon Detective membantu Anda menganalisis, menyelidiki, dan mengidentifikasi akar penyebab temuan keamanan atau aktivitas mencurigakan dengan cepat. Detektif secara otomatis mengumpulkan data log dari AWS sumber daya Anda. Kemudian menggunakan pembelajaran mesin, analisis statistik, dan teori grafik untuk menghasilkan visualisasi yang membantu Anda melakukan investigasi keamanan yang lebih cepat dan lebih efisien. Agregasi data bawaan Detective, ringkasan, dan konteks membantu Anda menganalisis dan menentukan dengan cepat sifat dan tingkat kemungkinan masalah keamanan.
Dengan Detective, Anda dapat mengakses hingga satu tahun data peristiwa historis. Data ini tersedia melalui serangkaian visualisasi yang menunjukkan perubahan jenis dan volume aktivitas selama jendela waktu yang dipilih. Detektif menghubungkan perubahan ini dengan GuardDuty temuan. Untuk informasi lebih lanjut tentang sumber data di Detective, lihatSumber data yang digunakan dalam grafik perilaku Detektif.
Dengan mengumpulkan data secara otomatis dan menyediakan alat visual, Amazon Detective memungkinkan Anda melakukan investigasi keamanan yang lebih cepat dan lebih efisien. Anda dapat dengan cepat menganalisis potensi masalah dan menentukan ruang lingkup ancaman keamanan.
Topik
Fitur Amazon Detective
Berikut adalah beberapa cara utama Amazon Detective membantu untuk menyelidiki aktivitas mencurigakan di AWS lingkungan Anda dan menganalisis sumber daya untuk mengidentifikasi akar penyebab masalah keamanan.
- Kelompok pencarian detektif
-
Grup pencarian detektif memungkinkan Anda memeriksa beberapa aktivitas yang berhubungan dengan peristiwa keamanan potensial. Anda dapat menganalisis akar penyebab GuardDuty temuan tingkat keparahan tinggi menggunakan kelompok pencarian. Jika aktor ancaman mencoba membahayakan AWS lingkungan Anda, mereka biasanya melakukan serangkaian tindakan yang menghasilkan beberapa temuan keamanan dan perilaku yang tidak biasa.
Halaman grup pencarian di Detektif menampilkan semua grup temuan terkait yang diekstrak dari grafik perilaku Anda. Untuk informasi selengkapnya tentang cara memanfaatkan grup pencarian untuk menganalisis akar penyebab temuan keamanan, lihat Meng analisis grup temuan di Detektif.
Detektif menyediakan visualisasi interaktif dari setiap kelompok temuan untuk membantu Anda menyelidiki masalah keamanan lebih cepat dan lebih menyeluruh. Visualisasi dirancang untuk menampilkan entitas dan temuan yang terlibat dalam insiden keamanan, sehingga lebih mudah untuk memahami koneksi dan akar penyebab. membantu Anda menyelidiki masalah lebih cepat dan lebih menyeluruh dengan sedikit usaha. Panel Visualisasi grup Finding menampilkan temuan dan entitas yang terlibat dalam kelompok temuan.
- Investigasi Detektif untuk melakukan triase temuan
-
Dengan Detective In vestigation, Anda dapat menyelidiki pengguna IAM dan peran IAM menggunakan indikator kompromi, yang dapat membantu Anda menentukan apakah sumber daya terlibat dalam insiden keamanan. Indikator penyusupan (IOC) adalah artefak yang diamati di dalam atau pada jaringan, sistem, atau lingkungan yang dapat (dengan tingkat kepercayaan tinggi) mengidentifikasi aktivitas berbahaya atau insiden keamanan. Dengan investigasi Detektif, Anda dapat memaksimalkan efisiensi, fokus pada ancaman keamanan, dan memperkuat kemampuan respons insiden.
Detective Investigation menggunakan model pembelajaran mesin dan intelijen ancaman hanya untuk memunculkan masalah yang paling kritis dan mencurigakan, memungkinkan Anda untuk fokus pada penyelidikan tingkat tinggi. Ini secara otomatis menganalisis sumber daya di AWS lingkungan Anda untuk mengidentifikasi indikator potensial kompromi atau aktivitas yang mencurigakan. Ini memungkinkan Anda mengidentifikasi pola dan memahami sumber daya mana yang terkena dampak peristiwa keamanan, menawarkan pendekatan proaktif untuk identifikasi dan mitigasi ancaman.
Anda dapat menggunakan memulai Investigasi Detektif dari konsol Detektif dengan Men jalankan Investigasi Detektif. Untuk menjalankan investigasi secara terprogram, gunakan StartInvestigation operasi Detective API. Untuk menjalankan investigasi menggunakan AWS Command Line Interface (AWS CLI) jalankan perintah
start-investigasi. - Integrasi detektif dengan Amazon Security Lake
-
Detective terintegrasi dengan Amazon Security Lake, yang berarti Anda dapat menanyakan dan mengambil data log mentah yang disimpan oleh Security Lake. Dengan integrasi ini, Anda dapat mengumpulkan log dan peristiwa dari sumber-sumber berikut yang didukung oleh Security Lake secara asli.
-
AWS CloudTrail acara manajemen versi 1.0 dan setelahnya
-
Amazon Virtual Private Cloud (Amazon VPC) Flow Log versi 1.0 dan setelahnya
-
Layanan Amazon Elastic Kubernetes (Amazon EKS) Log Audit versi 2.0
Setelah Anda mengintegrasikan Detective dengan Security Lake, Detective mulai menarik log mentah dari Security Lake terkait dengan peristiwa AWS CloudTrail manajemen dan Amazon VPC Flow Log. Anda dapat menanyakan log mentah untuk melihat log dan peristiwa di Detective.
-
- Selidiki volume aliran VPC
-
Dengan Detective, Anda dapat secara interaktif memeriksa detail aktivitas aliran jaringan cloud pribadi virtual (VPC) dari instans Amazon Elastic Compute Cloud (Amazon EC2) dan pod Kubernetes Anda. Detective secara otomatis mengumpulkan log aliran VPC dari akun yang dipantau, mengumpulkannya berdasarkan instans EC2, dan menyajikan ringkasan visual dan analitik tentang alur jaringan ini.
Untuk instans EC2, detail aktivitas untuk keseluruhan volume aliran VPC menunjukkan interaksi antara instans EC2 dan alamat IP selama rentang waktu yang dipilih.
Untuk pod Kubernetes, Volume aliran VPC Keseluruhan menampilkan volume keseluruhan byte masuk dan keluar dari alamat IP yang ditetapkan pod Kubernetes untuk semua alamat IP tujuan.
Mengakses Amazon Detective
Amazon Detective tersedia di sebagian besar Wilayah AWS. Untuk daftar Wilayah tempat Detektif saat ini tersedia, lihat titik akhir dan kuota Amazon Detective di Referensi Umum AWS. Untuk informasi tentang mengelola Wilayah AWS untuk Anda Akun AWS, lihat Menentukan Wilayah AWS akun mana yang dapat digunakan dalam Panduan AWS Account Management Referensi.
Di setiap Wilayah, Anda dapat bekerja dengan Detektif dengan salah satu cara berikut.
- Konsol Manajemen AWS
-
Ini Konsol Manajemen AWS adalah antarmuka berbasis browser yang dapat Anda gunakan untuk membuat dan mengelola AWS sumber daya. Sebagai bagian dari konsol itu, konsol Amazon Detective menyediakan akses ke akun, data, dan sumber daya Detektif Anda. Anda dapat melakukan tugas Detektif apa pun dengan menggunakan konsol Detektif—meninjau potensi ancaman keamanan dan menganalisis, menyelidiki, dan mengidentifikasi akar penyebab temuan keamanan.
- AWS alat baris perintah
-
Dengan alat baris AWS perintah, Anda dapat mengeluarkan perintah di baris perintah sistem Anda untuk melakukan tugas dan AWS tugas Detektif. Menggunakan baris perintah dapat lebih cepat dan lebih nyaman dibandingkan konsol. Alat baris perintah juga berguna jika Anda ingin membangun skrip yang melakukan tugas.
AWS menyediakan dua set alat baris perintah: AWS Command Line Interface (AWS CLI) dan Alat AWS untuk PowerShell. Untuk informasi tentang menginstal dan menggunakan AWS CLI, lihat Panduan AWS Command Line Interface Pengguna. Untuk informasi tentang menginstal dan menggunakan Alat untuk PowerShell, lihat Panduan Alat AWS untuk PowerShell Pengguna.
- AWS SDK
-
AWS menyediakan SDK yang terdiri dari pustaka dan kode sampel untuk berbagai bahasa pemrograman dan platform — misalnya, Java, Go, Python, C++, dan .NET. SDK menyediakan akses terprogram yang nyaman ke Detective dan lainnya. Layanan AWS SDK menangani tugas seperti menandatangani permintaan secara kriptografis, mengelola kesalahan, dan mencoba kembali permintaan secara otomatis. Untuk informasi tentang menginstal dan menggunakan AWS SDK, lihat Alat untuk Membangun. AWS
- API REST Detektif Amazon
-
Amazon Detective REST API memberi Anda akses terprogram yang komprehensif ke akun, data, dan sumber daya Detektif Anda. Dengan API ini, Anda dapat mengirim permintaan HTTPS langsung ke Detective. Namun, tidak seperti alat baris AWS perintah dan SDK, penggunaan API ini mengharuskan aplikasi Anda untuk menangani detail tingkat rendah seperti menghasilkan hash untuk menandatangani permintaan. Untuk informasi tentang API ini, lihat Referensi Detective API.
Harga untuk Amazon Detective
Seperti AWS produk lain, tidak ada kontrak atau komitmen minimum untuk menggunakan Amazon Detective.
Harga detektif didasarkan pada beberapa dimensi— dan mengenakan tarif tetap berjenjang per GB untuk semua data terlepas dari sumbernya. Untuk informasi selengkapnya, lihat Harga Amazon Detective
Untuk membantu Anda memahami dan memperkirakan biaya penggunaan Detective, Detective memberikan perkiraan biaya penggunaan untuk akun Anda. Anda dapat meninjau perkiraan ini di konsol Amazon Detective dan mengaksesnya dengan Amazon Detective API. Tergantung pada cara Anda menggunakan layanan ini, Anda mungkin dikenakan biaya tambahan untuk menggunakan fitur lain Layanan AWS dalam kombinasi dengan fitur Detektif tertentu, seperti integrasi Security Lake dan Investigasi Detektif.
Ketika Anda mengaktifkan Detektif untuk pertama kalinya, Anda Akun AWS secara otomatis terdaftar dalam uji coba Detektif gratis 30 hari. Ini termasuk akun individual yang diaktifkan sebagai bagian dari organisasi di AWS Organizations. Selama uji coba gratis, tidak ada biaya untuk menggunakan Detective dalam yang berlaku Wilayah AWS.
Untuk membantu Anda memahami dan memperkirakan biaya penggunaan Detektif setelah uji coba gratis berakhir, Detektif memberi Anda perkiraan biaya penggunaan berdasarkan penggunaan Detektif Anda selama uji coba. Data penggunaan Anda juga menunjukkan jumlah waktu yang tersisa sebelum uji coba gratis berakhir. Anda dapat meninjau data terkait penggunaan akun Detektif Anda di konsol Amazon Detective dan mengaksesnya dengan Amazon Detective API.
Bagaimana cara kerja detektif?
Detective secara otomatis mengekstrak peristiwa berbasis waktu seperti upaya login, panggilan API, dan lalu lintas jaringan dari AWS CloudTrail dan log aliran Amazon VPC. Ini juga menelan temuan yang terdeteksi oleh GuardDuty.
Dari peristiwa tersebut, Detektif menggunakan pembelajaran mesin dan visualisasi untuk membuat tampilan interaktif dan terpadu tentang perilaku sumber daya Anda dan interaksi di antara mereka dari waktu ke waktu. Anda dapat menjelajahi grafik perilaku ini untuk memeriksa tindakan yang berbeda seperti upaya masuk yang gagal atau panggilan API yang mencurigakan. Anda juga dapat melihat bagaimana tindakan ini memengaruhi sumber daya seperti AWS akun dan instans Amazon EC2. Anda dapat menyesuaikan cakupan dan garis waktu grafik perilaku untuk berbagai tugas:
-
Selidiki dengan cepat aktivitas apa pun yang berada di luar norma.
-
Identifikasi pola yang mungkin mengindikasikan masalah keamanan.
-
Memahami semua sumber daya yang dipengaruhi oleh temuan.
Visualisasi khusus detektif memberikan dasar dan meringkas informasi akun. Temuan ini dapat membantu menjawab pertanyaan seperti “Apakah ini panggilan API yang tidak biasa untuk peran ini?” Atau “Apakah lonjakan lalu lintas dari contoh ini diharapkan?”
Dengan Detective, Anda tidak perlu mengatur data apa pun atau mengembangkan, mengkonfigurasi, atau menyetel kueri dan algoritma Anda sendiri. Tidak ada biaya di muka dan Anda hanya membayar untuk peristiwa yang dianalisis, tanpa perangkat lunak tambahan untuk diterapkan atau umpan lain untuk berlangganan.
Siapa yang menggunakan Detektif?
Ketika akun mengaktifkan Detektif, itu menjadi akun administrator untuk grafik perilaku. Grafik perilaku adalah kumpulan data yang diekstraksi dan dianalisis terkait dari satu atau lebih AWS akun. Akun administrator mengundang akun anggota untuk menyumbangkan data mereka ke grafik perilaku akun administrator.
Detektif juga terintegrasi dengan AWS Organizations. Akun manajemen organisasi Anda menunjuk akun administrator Detektif untuk organisasi. Akun administrator Detektif mengaktifkan akun organisasi sebagai akun anggota dalam grafik perilaku organisasi.
Untuk informasi tentang cara Detective menggunakan data sumber dari akun grafik perilaku, lihatSumber data yang digunakan dalam grafik perilaku Detektif.
Untuk informasi tentang cara akun administrator mengelola grafik perilaku, lihatMengelola akun di Detective. Untuk informasi tentang cara akun anggota mengelola undangan grafik perilaku dan keanggotaan mereka, lihatUntuk akun anggota: Mengelola undangan grafik perilaku dan keanggotaan.
Akun administrator menggunakan analitik dan visualisasi yang dihasilkan dari grafik perilaku untuk menyelidiki AWS sumber daya dan GuardDuty temuan. Menggunakan integrasi Detective dengan GuardDuty dan AWS Security Hub CSPM, Anda dapat beralih dari tem GuardDuty uan di layanan ini langsung ke konsol Detektif.
Investigasi Detektif berfokus pada aktivitas yang terhubung dengan AWS sumber daya yang terlibat. Untuk gambaran umum proses investigasi di Detective, lihat Bagaimana Amazon Detective digunakan untuk penyelidikan di Panduan Pengguna Detektif.
Layanan terkait
Untuk lebih mengamankan data, beban kerja, dan aplikasi Anda AWS, pertimbangkan untuk menggunakan berikut ini Layanan AWS dalam kombinasi dengan Amazon Detective.
- AWS Security Hub CSPM
-
AWS Security Hub CSPM memberi Anda pandangan komprehensif tentang keadaan keamanan AWS sumber daya Anda dan membantu Anda memeriksa AWS lingkungan Anda terhadap standar industri keamanan dan praktik terbaik. Ini dilakukan sebagian dengan mengonsumsi, menggabungkan, mengatur, dan memprioritaskan temuan keamanan Anda dari beberapa produk Layanan AWS (termasuk Detektif) dan Jaringan Mitra (APN) yang didukung AWS . Security Hub CSPM membantu Anda menganalisis tren keamanan dan mengidentifikasi masalah keamanan prioritas tertinggi di seluruh lingkungan Anda AWS .
Untuk mempelajari selengkapnya tentang Security Hub CSPM, lihat Panduan AWS Security Hub CSPM Pengguna.
- Amazon GuardDuty
-
Amazon GuardDuty adalah layanan pemantauan keamanan yang menganalisis dan memproses jenis AWS log tertentu, seperti log peristiwa AWS CloudTrail data untuk Amazon S3 dan log peristiwa CloudTrail manajemen. Ini menggunakan umpan intelijen ancaman, seperti daftar alamat IP dan domain berbahaya, dan pembelajaran mesin untuk mengidentifikasi aktivitas tak terduga dan berpotensi tidak sah dan berbahaya di AWS lingkungan Anda.
Untuk mempelajari selengkap GuardDuty nya, lihat Panduan GuardDuty Pengguna Amazon.
- Amazon Security Lake
-
Amazon Security Lake adalah layanan danau data keamanan yang dikelola sepenuhnya. Anda dapat menggunakan Security Lake untuk secara otomatis memusatkan data keamanan dari AWS lingkungan, penyedia SaaS, sumber lokal, sumber cloud, dan sumber pihak ketiga ke dalam danau data yang dibuat khusus yang disimpan di akun Anda. AWS Security Lake membantu Anda menganalisis data keamanan, sehingga Anda bisa mendapatkan pemahaman yang lebih lengkap tentang postur keamanan Anda di seluruh organisasi Anda. Dengan Security Lake, Anda juga dapat meningkatkan perlindungan beban kerja, aplikasi, dan data Anda.
Untuk mempelajari lebih lanjut tentang Security Lake, lihat Panduan Pengguna Amazon Security Lake. Untuk mempelajari lebih lanjut tentang menggunakan Detective dan Security Lake bersama-sama, lihatIntegrasi Detektif Amazon dengan Amazon Security Lake.
Untuk mempelajari tentang layanan AWS keamanan tambahan, lihat Keamanan, Identitas, dan Kepatuhan aktif AWS