Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Aturan penindasan di GuardDuty
Aturan penekanan adalah satu set kriteria, yang terdiri dari atribut filter yang dipasangkan dengan sebuah nilai, digunakan untuk memfilter temuan dengan secara otomatis mengarsipkan temuan baru yang sesuai dengan kriteria yang ditentukan. Aturan penekanan dapat digunakan untuk memfilter temuan bernilai rendah, temuan positif palsu, atau ancaman yang tidak ingin Anda tindaklanjuti, agar lebih mudah mengenali ancaman keamanan dengan dampak paling besar terhadap lingkungan Anda.
Setelah membuat aturan penekanan, temuan baru yang sesuai dengan kriteria yang ditentukan dalam aturan akan diarsipkan secara otomatis selama aturan penekanan berlaku. Anda dapat menggunakan filter yang ada untuk membuat aturan penekanan atau membuat aturan penekanan dari filter baru yang Anda tentukan. Anda dapat mengonfigurasi aturan penekanan untuk menekan seluruh tipe temuan, atau menentukan kriteria filter yang lebih terperinci guna menekan instans spesifik dari tipe temuan tertentu. Anda dapat mengedit aturan penindasan kapan saja.
Temuan yang ditekan tidak dikirim ke AWS Security Hub CSPM, Amazon Simple Storage Service, Amazon Detective, atau Amazon EventBridge, mengurangi tingkat kebisingan pencarian jika Anda menggunakan GuardDuty temuan melalui Security Hub CSPM, SIEM pihak ketiga, atau aplikasi peringatan dan tiket lainnya. Jika Anda telah mengaktifkanPerlindungan Malware untuk EC2, GuardDuty temuan yang ditekan tidak akan memulai pemindaian malware.
GuardDuty terus menghasilkan temuan bahkan ketika mereka cocok dengan aturan penindasan Anda, namun, temuan tersebut secara otomatis ditandai sebagai diarsipkan. Temuan yang diarsipkan disimpan GuardDuty selama 90 hari dan dapat dilihat kapan saja selama periode tersebut. Anda dapat melihat temuan yang ditekan di GuardDuty konsol dengan memilih Diarsipkan dari tabel temuan, atau melalui GuardDuty ListFindings API menggunakan API dengan findingCriteria kriteria service.archived sama dengan true.
catatan
Dalam lingkungan multi-akun hanya GuardDuty administrator yang dapat membuat aturan penindasan.
Menggunakan aturan penindasan dengan Deteksi Ancaman yang Diperluas
GuardDuty Deteksi Ancaman yang Diperluas secara otomatis mendeteksi serangan multi-tahap yang mencakup sumber data, berbagai jenis AWS sumber daya, dan waktu, dalam. Akun AWS Ini menghubungkan peristiwa di berbagai sumber data untuk mengidentifikasi skenario yang menampilkan dirinya sebagai ancaman potensial terhadap AWS lingkungan Anda, dan kemudian menghasilkan temuan urutan serangan. Untuk informasi selengkapnya, lihat Cara kerja Extended Threat Detection.
Saat Anda membuat aturan penindasan yang mengarsipkan temuan, Deteksi Ancaman yang Diperluas tidak dapat menggunakan temuan yang diarsipkan ini saat menghubungkan peristiwa untuk urutan serangan. Aturan penekanan yang luas dapat memengaruhi kemampuan GuardDuty mendeteksi perilaku yang selaras dengan mendeteksi serangan multi-tahap. Temuan yang diarsipkan karena aturan penekanan tidak dianggap sebagai sinyal untuk urutan serangan. Misalnya, jika Anda membuat aturan penindasan yang mengarsipkan semua temuan terkait cluster EKS alih-alih menargetkan aktivitas tertentu yang diketahui, tidak GuardDuty akan dapat menggunakan temuan tersebut untuk mendeteksi urutan serangan di mana aktor ancaman mengeksploitasi wadah, memperoleh token istimewa, dan mengakses sumber daya sensitif.
Pertimbangkan rekomendasi berikut dari GuardDuty:
-
Terus gunakan aturan penekanan untuk mengurangi peringatan dari aktivitas tepercaya yang diketahui.
-
Jaga agar aturan penindasan tetap fokus pada perilaku tertentu yang tidak GuardDuty ingin Anda hasilkan temuan.
Kasus penggunaan umum untuk aturan penekanan dan contoh
Jenis temuan berikut memiliki kasus penggunaan umum untuk menerapkan aturan penekanan. Pilih nama temuan untuk mempelajari lebih lanjut tentang temuan itu. Tinjau deskripsi kasus penggunaan untuk memutuskan apakah Anda ingin membuat aturan penindasan untuk jenis pencarian tersebut.
penting
GuardDuty merekomendasikan agar Anda membuat aturan penekanan secara reaktif dan hanya untuk temuan yang telah berulang kali Anda identifikasi positif palsu di lingkungan Anda.
-
UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.OutsideAWSGunakan aturan penindasan untuk secara otomatis mengarsipkan temuan yang dihasilkan saat jaringan VPC dikonfigurasi untuk merutekan lalu lintas internet sedemikian rupa sehingga keluar dari gateway lokal dan bukan dari Gateway Internet VPC.
Temuan ini dibuat saat jaringan dikonfigurasi untuk merutekan lalu lintas internet sedemikian rupa sehingga keluar dari gateway on-premise, bukan dari Gateway Internet VPC (IGW). Konfigurasi umum, seperti penggunaan AWS Outposts, atau koneksi VPN VPC, dapat mengakibatkan lalu lintas dirutekan dengan cara ini. Jika ini adalah perilaku yang diharapkan, disarankan agar Anda menggunakan aturan penekanan dan membuat aturan yang terdiri dari dua kriteria filter. Kriteria pertama adalah tipe temuan, yaitu
UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.OutsideAWS. Kriteria filter kedua adalah alamat IPv4 pemanggil API dengan alamat IP atau rentang CIDR dari gateway internet on-premise Anda. Contoh di bawah ini merupakan filter yang akan Anda gunakan untuk menekan tipe temuan ini berdasarkan alamat IP pemanggil API.Finding type:UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.OutsideAWSAPI caller IPv4 address:198.51.100.6catatan
Untuk menyertakan beberapa IP pemanggil API, Anda dapat menambahkan setiap alamat IP ke daftar nilai untuk Setara atau NotEquals kondisi, atau menggunakan pola wildcard untuk Kecocokan atau NotMatches kondisi.
-
Recon:EC2/Portscan – Gunakan aturan penekanan untuk mengarsipkan temuan secara otomatis saat menggunakan aplikasi penilaian kerentanan.
Aturan penekanan harus terdiri dari dua kriteria filter. Kriteria pertama harus menggunakan atibut Tipe temuan dengan nilai
Recon:EC2/Portscan. Kriteria filter kedua harus sesuai dengan instans yang menghosting alat penilaian kerentanan ini. Anda dapat menggunakan atribut ID citra instans atau atribut nilai Tanda, tergantung kriteria yang diidentifikasi dengan instans yang meng-host alat ini. Contoh di bawah ini merupakan filter yang akan Anda gunakan untuk menekan tipe temuan ini berdasarkan instans dengan AMI tertentu.Finding type:Recon:EC2/PortscanInstance image ID:ami-999999999 -
UnauthorizedAccess:EC2/SSHBruteForce – Gunakan aturan penekanan untuk mengarsipkan temuan secara otomatis ketika ditargetkan ke instans bastion.
Jika target upaya brute force adalah tuan rumah benteng, ini mungkin mewakili perilaku yang diharapkan untuk lingkungan Anda AWS . Jika demikian, kami menyarakan Anda untuk membuat aturan penekanan untuk temuan ini. Aturan penekanan harus terdiri dari dua kriteria filter. Kriteria pertama harus menggunakan atibut Tipe temuan dengan nilai
UnauthorizedAccess:EC2/SSHBruteForce. Kriteria filter kedua harus sesuai dengan instans yang berfungsi sebagai host bastion. Anda dapat menggunakan atribut ID citra instans atau atribut nilai Tanda, tergantung kriteria yang diidentifikasi dengan instans yang meng-host alat ini. Contoh di bawah ini merupakan filter yang akan Anda gunakan untuk menekan tipe temuan ini berdasarkan instans dengan nilai tanda instans tertentu.Finding type:UnauthorizedAccess:EC2/SSHBruteForceInstance tag value:devops -
Recon:EC2/PortProbeUnprotectedPort – Gunakan aturan penekanan untuk mengarsipkan temuan secara otomatis ketika ditargetkan ke instans yang sengaja diekspos.
Mungkin ada kasus di mana instans sengaja diekspos, misalnya jika instans meng-host server web. Jika ini terjadi di AWS lingkungan Anda, kami sarankan Anda menyiapkan aturan penindasan untuk temuan ini. Aturan penekanan harus terdiri dari dua kriteria filter. Kriteria pertama harus menggunakan atibut Tipe temuan dengan nilai
Recon:EC2/PortProbeUnprotectedPort. Kriteria filter kedua harus sesuai dengan instans yang berfungsi sebagai host bastion. Anda dapat menggunakan atribut ID citra instans atau atribut nilai Tanda, tergantung kriteria yang dapat diidentifikasi dengan instans yang meng-host alat ini. Contoh di bawah ini merupakan filter yang akan Anda gunakan untuk menekan tipe temuan ini berdasarkan instans dengan kunci tanda instans tertentu di konsol.Finding type:Recon:EC2/PortProbeUnprotectedPortInstance tag key:prod
Aturan penekanan yang direkomendasikan untuk temuan Pemantauan Runtime
-
PrivilegeEscalation:Runtime/DockerSocketAccesseddihasilkan ketika proses di dalam wadah berkomunikasi dengan soket Docker. Mungkin ada wadah di lingkungan Anda yang mungkin perlu mengakses soket Docker untuk alasan yang sah. Akses dari wadah tersebut akan menghasilkan tem PrivilegeEscalation:Runtime/DockerSocketAccessed uan. Jika ini adalah kasus di AWS lingkungan Anda, kami sarankan Anda menyiapkan aturan penindasan untuk jenis temuan ini. Kriteria pertama harus menggunakan bidang Jenis pencarian dengan nilai sama dengan
PrivilegeEscalation:Runtime/DockerSocketAccessed. Kriteria filter kedua adalah bidang jalur yang dapat dieksekusi dengan nilai yang sama dengan prosesexecutablePathdalam temuan yang dihasilkan. Atau, kriteria filter kedua dapat menggunakan SHA-256 bidang Executable dengan nilai yang sama dengan prosesexecutableSha256dalam temuan yang dihasilkan. -
Cluster Kubernetes menjalankan server DNS mereka sendiri sebagai pod, seperti.
corednsOleh karena itu, untuk setiap pencarian DNS dari pod, GuardDuty menangkap dua peristiwa DNS — satu dari pod dan yang lainnya dari pod server. Ini dapat menghasilkan duplikat untuk temuan DNS berikut:Temuan duplikat akan mencakup detail pod, container, dan proses yang sesuai dengan pod server DNS Anda. Anda dapat mengatur aturan penindasan untuk menekan temuan duplikat ini menggunakan bidang ini. Kriteria filter pertama harus menggunakan bidang Jenis pencarian dengan nilai yang sama dengan tipe temuan DNS dari daftar temuan yang disediakan sebelumnya di bagian ini. Kriteria filter kedua bisa berupa jalur yang dapat dieksekusi dengan nilai yang sama dengan server DNS Anda
executablePathatau Executable SHA-256 dengan nilai yang sama dengan server DNS AndaexecutableSHA256dalam temuan yang dihasilkan. Sebagai kriteria filter ketiga opsional, Anda dapat menggunakan bidang gambar kontainer Kubernetes dengan nilai yang sama dengan image wadah dari pod server DNS Anda dalam temuan yang dihasilkan.