Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengekspor GuardDuty temuan yang dihasilkan ke bucket Amazon S3
GuardDuty mempertahankan temuan yang dihasilkan untuk jangka waktu 90 hari. GuardDuty mengekspor temuan aktif ke Amazon EventBridge (EventBridge). Secara opsional, Anda dapat mengekspor temuan yang dihasilkan ke bucket Amazon Simple Storage Service (Amazon S3). Ini akan membantu Anda melacak data historis aktivitas yang berpotensi mencurigakan di akun Anda dan mengevaluasi apakah langkah perbaikan yang disarankan berhasil.
Setiap temuan aktif baru yang GuardDuty dihasilkan secara otomatis diekspor dalam waktu sekitar 5 menit setelah temuan dihasilkan. Anda dapat mengatur frekuensi untuk seberapa sering pembaruan pada temuan aktif diekspor EventBridge. Frekuensi yang Anda pilih berlaku untuk mengekspor kejadian baru dari temuan yang ada ke EventBridge, bucket S3 Anda (saat dikonfigurasi), dan Detective (saat terintegrasi). Untuk informasi tentang bagaimana menggabungkan GuardDuty beberapa kejadian dari temuan yang ada, lihat. GuardDuty menemukan agregasi
Saat Anda mengonfigurasi pengaturan untuk mengekspor temuan ke bucket Amazon S3 GuardDuty , AWS Key Management Service gunakan (AWS KMS) untuk mengenkripsi data temuan di bucket S3 Anda. Ini mengharuskan Anda menambahkan izin ke bucket S3 Anda dan AWS KMS kunci sehingga GuardDuty dapat menggunakannya untuk mengekspor temuan di akun Anda.
Pertimbangan-pertimbangan
Sebelum melanjutkan dengan prasyarat dan langkah-langkah untuk mengekspor temuan, pertimbangkan konsep-konsep kunci berikut:
-
Pengaturan ekspor bersifat regional — Anda perlu mengonfigurasi opsi ekspor di setiap Wilayah tempat Anda menggunakan GuardDuty.
-
Mengekspor temuan ke bucket Amazon S3 yang berbeda Wilayah AWS (Lintas wilayah) — GuardDuty mendukung pengaturan ekspor berikut:
-
Bucket atau objek Amazon S3 Anda, dan AWS KMS kunci harus milik yang sama Wilayah AWS.
-
Untuk temuan yang dihasilkan di Wilayah komersial, Anda dapat memilih untuk mengekspor temuan ini ke bucket S3 di Wilayah komersial mana pun. Namun, Anda tidak dapat mengekspor temuan ini ke bucket S3 di Wilayah opt-in.
-
Untuk temuan yang dihasilkan di Wilayah opt-in, Anda dapat memilih untuk mengekspor temuan ini ke Wilayah opt-in yang sama di mana mereka dihasilkan atau Wilayah komersial mana pun. Namun, Anda tidak dapat mengekspor temuan dari satu Wilayah pilihan ke Wilayah pilihan lain.
-
-
Izin untuk mengekspor temuan — Untuk mengonfigurasi pengaturan untuk mengekspor temuan aktif, bucket S3 Anda harus memiliki izin yang memungkinkan GuardDuty untuk mengunggah objek. Anda juga harus memiliki AWS KMS kunci yang GuardDuty dapat digunakan untuk mengenkripsi temuan.
-
Temuan yang diarsipkan tidak diekspor — Perilaku defaultnya adalah bahwa temuan yang diarsipkan, termasuk contoh baru dari temuan yang ditekan, tidak diekspor.
Saat tem GuardDuty uan dibuat sebagai Diarsipkan, Anda harus mem batalkan arsip nya. Ini mengubah status pencarian Filter menjadi Aktif. GuardDuty mengekspor pembaruan ke temuan yang tidak diarsipkan yang ada berdasarkan cara Anda mengonfigurasiLangkah 5 — Frekuensi untuk mengekspor temuan.
-
GuardDuty akun administrator dapat mengekspor temuan yang dihasilkan di akun anggota terkait — Saat Anda mengonfigurasi temuan ekspor di akun administrator, semua temuan dari akun anggota terkait yang dibuat di Wilayah yang sama juga diekspor ke lokasi yang sama yang Anda konfigurasi untuk akun administrator. Untuk informasi selengkapnya, lihat Memahami hubungan antara akun GuardDuty administrator dan akun anggota.
Langkah 1 - Izin diperlukan untuk mengekspor temuan
Saat mengonfigurasi pengaturan untuk mengekspor temuan, Anda memilih bucket Amazon S3 tempat Anda dapat menyimpan temuan dan AWS KMS kunci untuk digunakan untuk enkripsi data. Selain izin untuk GuardDuty tindakan, Anda juga harus memiliki izin untuk tindakan berikut agar berhasil mengkonfigurasi pengaturan untuk mengekspor temuan:
-
s3:GetBucketLocation -
s3:PutObject
Jika Anda perlu mengekspor temuan ke awalan tertentu di bucket Amazon S3 Anda, Anda juga harus menambahkan izin berikut ke peran IAM:
-
s3:GetObject -
s3:ListBucket
Langkah 2 - Melampirkan kebijakan ke kunci KMS Anda
GuardDuty mengenkripsi data temuan di bucket Anda dengan menggunakan AWS Key Management Service. Agar berhasil mengkonfigurasi pengaturan, Anda harus terlebih dahulu memberikan GuardDuty izin untuk menggunakan kunci KMS. Anda dapat memberikan izin dengan melampirkan kebijakan ke kunci KMS Anda.
Saat Anda menggunakan kunci KMS dari akun lain, Anda perlu menerapkan kebijakan kunci dengan masuk ke Akun AWS yang memiliki kunci tersebut. Saat Anda mengonfigurasi pengaturan untuk mengekspor temuan, Anda juga memerlukan kunci ARN dari akun yang memiliki kunci.
Untuk mengubah kebijakan kunci KMS GuardDuty untuk mengenkripsi temuan yang diekspor
-
Buka AWS KMS konsol di https://console.aws.amazon.com/kms
. -
Untuk mengubah Wilayah AWS, gunakan pemilih Wilayah di sudut kanan atas halaman.
-
Pilih kunci KMS yang ada atau lakukan langkah-langkah untuk Membuat kunci baru di Panduan AWS Key Management Service Pengembang, yang akan Anda gunakan untuk mengenkripsi temuan yang diekspor.
catatan
K Wilayah AWS unci KMS Anda dan bucket Amazon S3 harus sama.
Anda dapat menggunakan bucket S3 dan pasangan kunci KMS yang sama untuk mengekspor temuan dari Wilayah yang berlaku. Untuk informasi selengkapnya, lihat Pertimbangan-pertimbangan untuk mengekspor temuan di seluruh Wilayah.
-
Di bagian Kebijakan utama, pilih Edit.
Jika Tampilan Beralih ke kebijakan ditampilkan, pilih untuk menampilkan kebijakan Kunci, lalu pilih Edit.
-
Salin blok kebijakan berikut ke kebijakan kunci KMS Anda, untuk memberikan GuardDuty izin untuk menggunakan kunci Anda.
{ "Sid": "AllowGuardDutyKey", "Effect": "Allow", "Principal": { "Service": "guardduty.amazonaws.com" }, "Action": "kms:GenerateDataKey", "Resource": "KMS key ARN", "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012", "aws:SourceArn": "arn:aws:guardduty:Region2:123456789012:detector/SourceDetectorID" } } } -
Edit kebijakan dengan mengganti nilai-nilai berikut yang diformat
reddalam contoh kebijakan:-
Ganti
KMS key ARNdengan Nama Sumber Daya Amazon (ARN) dari kunci KMS. Untuk menemukan kunci ARN, lihat M enemukan ID kunci dan ARN di Panduan AWS Key Management Service Pengembang. -
Ganti
123456789012dengan Akun AWS ID yang memiliki GuardDuty akun yang mengekspor temuan. -
Ganti
Region2dengan Wilayah AWS tempat tem GuardDuty uan dihasilkan. -
Ganti
SourceDetectorIDdengandetectorIDGuardDuty akun di Wilayah tertentu tempat temuan dihasilkan.Untuk menemukan akun Anda dan Wilayah saat ini, lihat halaman Peng aturan di https://console.aws.amazon.com/guardduty/
konsol, atau jalankan ListDetectors API. detectorId
catatan
Jika Anda menggunakan GuardDuty di Wilayah opt-in, ganti nilai untuk “Layanan” dengan titik akhir Regional untuk Wilayah tersebut. Misalnya, jika Anda menggunakan GuardDuty di Wilayah Timur Tengah (Bahrain) (me-south-1), ganti
"Service": "guardduty.amazonaws.com"dengan."Service": "guardduty.me-south-1.amazonaws.com"Untuk informasi tentang titik akhir untuk setiap Wilayah pilihan, lihat titik akhir dan kuota GuardDuty . -
-
Jika Anda menambahkan pernyataan kebijakan sebelum pernyataan akhir, tambahkan koma sebelum menambahkan pernyataan ini. Pastikan sintaks JSON kebijakan kunci KMS Anda valid.
Pilih Simpan.
-
(Opsional) salin kunci ARN ke notepad untuk digunakan pada langkah selanjutnya.
Langkah 3 - Melampirkan kebijakan ke bucket Amazon S3
Tambahkan izin ke bucket Amazon S3 tempat Anda akan mengekspor temuan sehingga GuardDuty dapat mengunggah objek ke bucket S3 ini. Terlepas dari penggunaan bucket Amazon S3 yang dimiliki akun Anda atau di akun lain Akun AWS, Anda harus menambahkan izin ini.
Jika suatu saat, Anda memutuskan untuk mengekspor temuan ke bucket S3 yang berbeda, maka untuk melanjutkan mengekspor temuan, Anda harus menambahkan izin ke bucket S3 tersebut dan mengonfigurasi setelan temuan ekspor lagi.
Jika Anda belum memiliki bucket Amazon S3 tempat Anda ingin mengekspor temuan ini, lihat Membuat bucket di Panduan Pengguna Amazon S3.
Untuk melampirkan izin ke kebijakan bucket S3 Anda
-
Lakukan langkah-langkah di bawah Membuat atau mengedit kebijakan bucket di Panduan Pengguna Amazon S3, hingga halaman Edit kebijakan bucket muncul.
-
Kebijakan contoh menunjukkan cara memberikan GuardDuty izin untuk mengekspor temuan ke bucket Amazon S3 Anda. Jika Anda mengubah jalur setelah mengonfigurasi temuan ekspor, Anda harus mengubah kebijakan untuk memberikan izin ke lokasi baru.
Salin contoh kebijakan berikut dan tempelkan ke editor kebijakan Bucket.
Jika Anda menambahkan pernyataan kebijakan sebelum pernyataan akhir, tambahkan koma sebelum menambahkan pernyataan ini. Pastikan sintaks JSON kebijakan kunci KMS Anda valid.
Kebijakan contoh bucket S3
-
Edit kebijakan dengan mengganti nilai-nilai berikut yang diformat
reddalam contoh kebijakan:-
Ganti
Amazon S3 bucket ARNdengan Nama Sumber Daya Amazon (ARN) dari bucket Amazon S3. Anda dapat menemukan Bucket ARN di halaman kebijakan Edit bucket di https://console.aws.amazon.com/s3/konsol. -
Ganti
123456789012dengan Akun AWS ID yang memiliki GuardDuty akun yang mengekspor temuan. -
Ganti
us-east-2dengan Wilayah AWS tempat tem GuardDuty uan dihasilkan. -
Ganti
SourceDetectorIDdengandetectorIDGuardDuty akun di Wilayah tertentu tempat temuan dihasilkan.Untuk menemukan akun Anda dan Wilayah saat ini, lihat halaman Peng aturan di https://console.aws.amazon.com/guardduty/
konsol, atau jalankan ListDetectors API. detectorId -
Ganti
[optional prefix]bagian dari nilaiS3 bucket ARN/[optional prefix]placeholder dengan lokasi folder opsional tempat Anda ingin mengekspor temuan. Untuk informasi selengkapnya tentang penggunaan awalan, lihat Meng atur objek menggunakan awalan di Panduan Pengguna Amazon S3.Bila Anda memberikan lokasi folder opsional, folder tersebut harus sudah ada di bucket S3. GuardDuty tidak membuat folder atas nama Anda. Persyaratan ini berlaku terlepas dari kepemilikan bucket.
-
Ganti
KMS key ARNdengan Amazon Resource Name (ARN) dari kunci KMS yang terkait dengan enkripsi temuan yang diekspor ke bucket S3. Untuk menemukan kunci ARN, lihat M enemukan ID kunci dan ARN di Panduan AWS Key Management Service Pengembang.
catatan
Jika Anda menggunakan GuardDuty di Wilayah opt-in, ganti nilai untuk “Layanan” dengan titik akhir Regional untuk Wilayah tersebut. Misalnya, jika Anda menggunakan GuardDuty di Wilayah Timur Tengah (Bahrain) (me-south-1), ganti
"Service": "guardduty.amazonaws.com"dengan."Service": "guardduty.me-south-1.amazonaws.com"Untuk informasi tentang titik akhir untuk setiap Wilayah pilihan, lihat titik akhir dan kuota GuardDuty . -
-
Pilih Simpan.
Langkah 4 - Mengekspor temuan ke bucket S3 (Konsol)
GuardDuty memungkinkan Anda untuk mengekspor temuan ke bucket yang ada di bucket lain Akun AWS.
Saat membuat bucket S3 baru atau memilih bucket yang ada di akun Anda, Anda dapat menambahkan awalan opsional. Baik awalan dan jalur folder tempat temuan ditulis harus sudah ada di bucket S3. GuardDuty tidak membuat folder apa pun atas nama Anda. GuardDuty menulis objek temuan ke jalur/AWSLogs/, jadi Anda harus membuat struktur folder ini sebelum Anda mengekspor temuan. 123456789012/GuardDuty/Region
Seluruh jalur objek S3 akan menjadi. Di amzn-s3-demo-bucket/prefix-name/UUID.jsonl.gzUUID buat secara acak dan tidak mewakili ID detektor atau ID temuan.
penting
Kunci KMS dan bucket S3 harus berada di Wilayah yang sama.
Sebelum menyelesaikan langkah-langkah ini, pastikan Anda telah melampirkan kebijakan masing-masing ke kunci KMS dan bucket S3 yang ada.
Untuk mengonfigurasi temuan ekspor
Buka GuardDuty konsol di https://console.aws.amazon.com/guardduty/
. -
Pada panel navigasi, silakan pilih Pengaturan.
-
Pada halaman Peng aturan, di bawah Opsi ekspor Find ings, untuk bucket S3, pilih Konfigurasikan sekarang (atau Edit, sesuai kebutuhan).
-
Untuk bucket S3 ARN, masukkan
bucket ARN. Untuk menemukan bucket ARN, lihat Melihat properti untuk bucket S3 di Panduan Pengguna Amazon S3. -
Untuk kunci KMS ARN, masukkan.
key ARNUntuk menemukan kunci ARN, lihat M enemukan ID kunci dan ARN di Panduan AWS Key Management Service Pengembang. -
Lampirkan kebijakan
-
Lakukan langkah-langkah untuk melampirkan kebijakan bucket S3. Untuk informasi selengkapnya, lihat Langkah 3 - Melampirkan kebijakan ke bucket Amazon S3.
-
Lakukan langkah-langkah untuk melampirkan kebijakan kunci KMS. Untuk informasi selengkapnya, lihat Langkah 2 - Melampirkan kebijakan ke kunci KMS Anda.
-
-
Pilih Simpan.
Langkah 5 - Mengatur frekuensi untuk mengekspor temuan aktif yang diperbarui
Konfigurasikan frekuensi untuk mengekspor temuan aktif yang diperbarui sesuai dengan lingkungan Anda. Secara default, temuan yang diperbarui diekspor setiap 6 jam. Ini berarti bahwa setiap temuan yang diperbarui setelah ekspor terbaru akan disertakan dalam ekspor berikutnya. Jika temuan yang diperbarui diekspor setiap 6 jam dan ekspor dilakukan pada pukul 12:00, setiap temuan yang Anda perbarui setelah pukul 12:00 akan diekspor pada pukul 18:00.
Untuk mengatur frekuensi
Buka GuardDuty konsol di https://console.aws.amazon.com/guardduty/
. -
Pilih Pengaturan.
-
Di bagian Opsi ekspor Temuan, pilih Fre kuensi untuk temuan yang diperbarui. Ini menetapkan frekuensi untuk mengekspor temuan Aktif yang diperbarui ke keduanya EventBridge dan Amazon S3. Anda dapat memilih dari opsi berikut:
-
Perbarui EventBridge dan S3 setiap 15 menit
-
Update EventBridge dan S3 setiap 1 jam
-
Perbarui EventBridge dan S3 setiap 6 jam (default)
-
-
Pilih Simpan perubahan.