Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Memproses GuardDuty temuan dengan Amazon EventBridge
GuardDuty secara otomatis menerbitkan (mengirim) temuan sebagai peristiwa ke Amazon EventBridge (sebelumnya Amazon Ev CloudWatch ents), layanan bus acara tanpa server. EventBridge memberikan aliran data hampir real-time dari aplikasi dan layanan ke target seperti topik Amazon Simple Notification Service (Amazon SNS), AWS Lambda fungsi, dan aliran Amazon Kinesis. Untuk informasi selengkapnya, lihat Panduan EventBridge Pengguna Amazon.
EventBridge memungkinkan pemantauan otomatis dan pemrosesan GuardDuty temuan dengan menerima peristiwa. EventBridge menerima peristiwa untuk temuan yang baru dihasilkan dan temuan agregat, di mana kejadian selanjutnya dari temuan yang ada digabungkan dengan yang asli. Setiap GuardDuty temuan diberi ID temuan, dan GuardDuty membuat EventBridge peristiwa untuk setiap temuan dengan ID temuan unik. Untuk informasi tentang cara kerja agregasi GuardDuty, lihatGuardDuty menemukan agregasi.
Selain pemantauan dan pemrosesan otomatis, penggunaan EventBridge memungkinkan penyimpanan data temuan Anda dalam jangka panjang. GuardDuty menyimpan temuan selama 90 hari. Dengan EventBridge, Anda dapat mengirim data temuan ke platform penyimpanan pilihan Anda dan menyimpan data selama yang Anda suka. Untuk mempertahankan temuan untuk durasi yang lebih lama, GuardDuty mendukungMengekspor temuan yang dihasilkan ke Amazon S3.
Topik
Memahami frekuensi EventBridge notifikasi di GuardDuty
Bagian ini menjelaskan seberapa sering Anda menerima notifikasi pencarian melalui EventBridge dan cara memperbarui frekuensi untuk kejadian penemuan berikutnya.
- Pemberitahuan untuk temuan yang baru dibuat dengan ID temuan unik
-
GuardDuty mengirimkan pemberitahuan ini hampir real-time ketika menghasilkan temuan dengan ID temuan unik. Pemberitahuan mencakup semua kejadian berikutnya dari ID temuan ini selama proses pembuatan notifikasi.
Frekuensi pemberitahuan untuk temuan yang baru dihasilkan hampir real-time. Secara default, Anda tidak dapat mengubah frekuensi ini.
- Pemberitahuan untuk kejadian temuan berikutnya
-
GuardDuty menggabungkan semua kejadian berikutnya dari jenis temuan tertentu yang terjadi dalam interval 6 jam menjadi satu peristiwa tunggal. Hanya akun administrator yang dapat memperbarui frekuensi EventBridge notifikasi untuk kejadian penemuan berikutnya. Akun anggota tidak dapat memperbarui frekuensi ini untuk akun mereka sendiri. Misalnya, jika akun GuardDuty administrator yang didelegasikan memperbarui frekuensi menjadi satu jam, semua akun anggota juga akan memiliki frekuensi pemberitahuan satu jam tentang kejadian temuan berikutnya yang dikirim ke EventBridge. Untuk informasi selengkapnya, lihat Beberapa akun di Amazon GuardDuty.
Sebagai akun administrator, Anda dapat menyesuaikan frekuensi default pemberitahuan tentang kejadian temuan berikutnya. Nilai yang mungkin adalah 15 menit, 1 jam, atau default 6 jam. Untuk informasi tentang menyetel frekuensi untuk notifikasi ini, lihatLangkah 5 - Mengatur frekuensi untuk mengekspor temuan aktif yang diperbarui.
Untuk detail selengkapnya tentang akun administrator menerima EventBridge notifikasi untuk akun anggota, lihatEventBridge aturan untuk lingkungan multi-akun.
Menyiapkan topik dan titik akhir Amazon SNS (Email, Slack, dan Amazon Chime)
Amazon Simple Notification Service (Amazon SNS) adalah layanan yang dikelola sepenuhnya yang menyediakan pengiriman pesan dari penerbit ke pelanggan. Penerbit berkomunikasi secara asinkron dengan pelanggan dengan mengirim pesan ke topik. Topik adalah titik akses logis dan saluran komunikasi yang memungkinkan Anda mengelompokkan beberapa titik akhir seperti AWS Lambda, Amazon Simple Queue Service (Amazon SQS), HTTP/S, dan alamat email.
catatan
Anda dapat menambahkan topik Amazon SNS ke aturan EventBridge acara pilihan Anda selama atau setelah pembuatan aturan.
- Buat topik Amazon SNS
-
Untuk memulai, Anda harus terlebih dahulu mengatur topik di Amazon SNS dan menambahkan titik akhir. Untuk membuat topik, lakukan langkah-langkah di Langkah 1: Membuat topik di Panduan Pengembang Layanan Pem beritahuan Sederhana Amazon. Setelah topik dibuat, salin topik ARN ke clipboard. Anda akan menggunakan topik ARN ini untuk melanjutkan dengan salah satu pengaturan yang disukai.
Pilih metode yang disukai untuk menentukan ke mana Anda ingin mengirim GuardDuty data pencarian.
Menggunakan Amazon EventBridge untuk GuardDuty temuan
Dengan EventBridge, Anda membuat aturan untuk menentukan peristiwa yang ingin Anda pantau. Aturan ini juga menentukan layanan target dan aplikasi yang dapat melakukan tindakan otomatis jika peristiwa ini terjadi. Target adalah tujuan (sumber daya atau titik akhir) yang EventBridge mengirimkan peristiwa ke saat peristiwa cocok dengan pola peristiwa yang ditentukan dalam aturan. Setiap peristiwa adalah objek JSON yang sesuai dengan EventBridge skema untuk AWS peristiwa dan berisi representasi JSON dari sebuah temuan. Anda dapat menyesuaikan aturan untuk mengirim hanya acara yang memenuhi kriteria tertentu. Untuk informasi selengkapnya, lihat [topik Skema JSON]. Karena data temuan terstruktur sebagai EventBridge peristiwa, Anda dapat memantau, memproses, dan bertindak berdasarkan temuan dengan menggunakan aplikasi, layanan, dan alat lain.
Untuk menerima pemberitahuan tentang GuardDuty temuan berdasarkan peristiwa, Anda harus membuat EventBridge aturan dan target untuk GuardDuty. Aturan ini memungkinkan EventBridge untuk mengirim notifikasi untuk temuan yang GuardDuty dihasilkan ke target yang ditentukan dalam aturan.
catatan
EventBridge dan CloudWatch Acara adalah layanan dasar dan API yang sama. Namun, EventBridge termasuk fitur tambahan yang membantu Anda menerima acara dari aplikasi perangkat lunak sebagai layanan (SaaS) dan aplikasi Anda sendiri. Karena layanan dan API yang mendasarinya sama, skema peristiwa untuk GuardDuty temuan juga sama.
Bagaimana temuan yang diarsipkan dan non-diarsipkan GuardDuty bekerja dengan EventBridge
Untuk temuan yang Anda arsipkan secara manual, kejadian awal dan selanjutnya dari temuan ini (dihasilkan setelah pengarsipan selesai) dikirim EventBridge berdasarkan frekuensi pemberitahuan tertentu. Untuk informasi selengkapnya, lihat Memahami frekuensi EventBridge notifikasi di GuardDuty.
Untuk temuan yang diarsipkan secara otomatisAturan penekanan, kejadian awal dan semua kejadian selanjutnya dari temuan ini (dihasilkan setelah pengarsipan selesai) tidak dikirim ke. EventBridge Anda dapat melihat temuan yang diarsipkan secara otomatis ini di GuardDuty konsol.
Skema peristiwa
P ola peristiwa mendefinisikan data EventBridge yang digunakan untuk menentukan apakah akan mengirim peristiwa ke target. A EventBridge cara untuk GuardDuty memiliki format sebagai berikut:
{ "version": "0", "id": "cd2d702e-ab31-411b-9344-793ce56b1bc7", "detail-type": "GuardDuty Finding", "source": "aws.guardduty", "account": "111122223333", "time": "1970-01-01T00:00:00Z", "region": "us-east-1", "resources": [], "detail": {GUARDDUTY_FINDING_JSON_OBJECT} }
detailNilai mengembalikan detail JSON dari satu temuan sebagai objek, sebagai lawan dari mengembalikan seluruh sintaks respons temuan yang mendukung beberapa temuan dalam array.
Untuk daftar lengkap semua parameter yang disertakan di dalamnyaGUARDDUTY_FINDING_JSON_OBJECT, lihat GetFindings. Parameter id yang muncul di GUARDDUTY_FINDING_JSON_OBJECT adalah ID temuan yang telah dijelaskan sebelumnya.
Membuat EventBridge aturan untuk GuardDuty temuan
Prosedur berikut menjelaskan cara menggunakan EventBridge konsol Amazon dan AWS Command Line Interface (AWS CLI) untuk membuat EventBridge aturan untuk GuardDuty temuan. Aturan mendeteksi EventBridge peristiwa yang menggunakan skema dan pola peristiwa untuk GuardDuty temuan, dan mengirimkan peristiwa tersebut ke AWS Lambda fungsi untuk diproses.
AWS Lambda adalah layanan komputasi yang dapat Anda gunakan untuk menjalankan kode tanpa penyediaan atau mengelola server. Anda mengemas kode Anda dan mengunggahnya AWS Lambda sebagai fungsi Lambda. AWS Lambda kemudian menjalankan fungsi ketika fungsi dipanggil. Fungsi dapat dipanggil secara manual oleh Anda, secara otomatis dalam respons terhadap peristiwa, atau dalam merespons atas permintaan dari aplikasi atau layanan. Untuk informasi tentang membuat dan memanggil fungsi Lambda, lihat Panduan Developer AWS Lambda.
Pilih metode pilihan Anda untuk membuat EventBridge aturan yang mengirimkan tem GuardDuty uan Anda ke target.
EventBridge aturan untuk lingkungan GuardDuty multi-akun
Saat menggunakan akun GuardDuty administrator yang didelegasikan, Anda dapat melihat peristiwa yang dihasilkan di akun anggota dan mengambil tindakan menggunakan aplikasi dan layanan lain. EventBridge aturan di akun administrator Anda akan dipicu berdasarkan temuan yang berlaku dari akun anggota Anda. Jika Anda mengatur notifikasi pencarian melalui EventBridge akun administrator Anda, Anda akan menerima pemberitahuan temuan dari akun dan akun anggota Anda. Misalnya, Anda dapat menggunakan EventBridge untuk mengirim jenis temuan tertentu ke fungsi Lambda yang memproses dan mengirim data ke sistem insiden keamanan dan manajemen peristiwa (SIEM) Anda.
Anda dapat mengidentifikasi akun anggota tempat GuardDuty temuan berasal menggunakan accountId bidang detail JSON temuan. Untuk membuat aturan acara khusus untuk akun anggota tertentu, buat aturan baru dan gunakan templat berikut di P ola acara. Ganti 123456789012 accountId dengan akun anggota yang ingin Anda picu acara.
{ "source": [ "aws.guardduty" ], "detail-type": [ "GuardDuty Finding" ], "detail": { "accountId": [ "123456789012" ] } }
catatan
Contoh ini membuat aturan yang cocok dengan semua temuan dari ID akun yang ditentukan. Anda dapat menyertakan beberapa ID akun dengan memisahkannya dengan koma, mengikuti sintaks JSON.