View a markdown version of this page

Memproses GuardDuty temuan dengan Amazon EventBridge - Amazon GuardDuty

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memproses GuardDuty temuan dengan Amazon EventBridge

GuardDuty secara otomatis menerbitkan (mengirim) temuan sebagai peristiwa ke Amazon EventBridge (sebelumnya Amazon Ev CloudWatch ents), layanan bus acara tanpa server. EventBridge memberikan aliran data hampir real-time dari aplikasi dan layanan ke target seperti topik Amazon Simple Notification Service (Amazon SNS), AWS Lambda fungsi, dan aliran Amazon Kinesis. Untuk informasi selengkapnya, lihat Panduan EventBridge Pengguna Amazon.

EventBridge memungkinkan pemantauan otomatis dan pemrosesan GuardDuty temuan dengan menerima peristiwa. EventBridge menerima peristiwa untuk temuan yang baru dihasilkan dan temuan agregat, di mana kejadian selanjutnya dari temuan yang ada digabungkan dengan yang asli. Setiap GuardDuty temuan diberi ID temuan, dan GuardDuty membuat EventBridge peristiwa untuk setiap temuan dengan ID temuan unik. Untuk informasi tentang cara kerja agregasi GuardDuty, lihatGuardDuty menemukan agregasi.

Selain pemantauan dan pemrosesan otomatis, penggunaan EventBridge memungkinkan penyimpanan data temuan Anda dalam jangka panjang. GuardDuty menyimpan temuan selama 90 hari. Dengan EventBridge, Anda dapat mengirim data temuan ke platform penyimpanan pilihan Anda dan menyimpan data selama yang Anda suka. Untuk mempertahankan temuan untuk durasi yang lebih lama, GuardDuty mendukungMengekspor temuan yang dihasilkan ke Amazon S3.

Memahami frekuensi EventBridge notifikasi di GuardDuty

Bagian ini menjelaskan seberapa sering Anda menerima notifikasi pencarian melalui EventBridge dan cara memperbarui frekuensi untuk kejadian penemuan berikutnya.

Pemberitahuan untuk temuan yang baru dibuat dengan ID temuan unik

GuardDuty mengirimkan pemberitahuan ini hampir real-time ketika menghasilkan temuan dengan ID temuan unik. Pemberitahuan mencakup semua kejadian berikutnya dari ID temuan ini selama proses pembuatan notifikasi.

Frekuensi pemberitahuan untuk temuan yang baru dihasilkan hampir real-time. Secara default, Anda tidak dapat mengubah frekuensi ini.

Pemberitahuan untuk kejadian temuan berikutnya

GuardDuty menggabungkan semua kejadian berikutnya dari jenis temuan tertentu yang terjadi dalam interval 6 jam menjadi satu peristiwa tunggal. Hanya akun administrator yang dapat memperbarui frekuensi EventBridge notifikasi untuk kejadian penemuan berikutnya. Akun anggota tidak dapat memperbarui frekuensi ini untuk akun mereka sendiri. Misalnya, jika akun GuardDuty administrator yang didelegasikan memperbarui frekuensi menjadi satu jam, semua akun anggota juga akan memiliki frekuensi pemberitahuan satu jam tentang kejadian temuan berikutnya yang dikirim ke EventBridge. Untuk informasi selengkapnya, lihat Beberapa akun di Amazon GuardDuty.

Sebagai akun administrator, Anda dapat menyesuaikan frekuensi default pemberitahuan tentang kejadian temuan berikutnya. Nilai yang mungkin adalah 15 menit, 1 jam, atau default 6 jam. Untuk informasi tentang menyetel frekuensi untuk notifikasi ini, lihatLangkah 5 - Mengatur frekuensi untuk mengekspor temuan aktif yang diperbarui.

Untuk detail selengkapnya tentang akun administrator menerima EventBridge notifikasi untuk akun anggota, lihatEventBridge aturan untuk lingkungan multi-akun.

Menyiapkan topik dan titik akhir Amazon SNS (Email, Slack, dan Amazon Chime)

Amazon Simple Notification Service (Amazon SNS) adalah layanan yang dikelola sepenuhnya yang menyediakan pengiriman pesan dari penerbit ke pelanggan. Penerbit berkomunikasi secara asinkron dengan pelanggan dengan mengirim pesan ke topik. Topik adalah titik akses logis dan saluran komunikasi yang memungkinkan Anda mengelompokkan beberapa titik akhir seperti AWS Lambda, Amazon Simple Queue Service (Amazon SQS), HTTP/S, dan alamat email.

catatan

Anda dapat menambahkan topik Amazon SNS ke aturan EventBridge acara pilihan Anda selama atau setelah pembuatan aturan.

Buat topik Amazon SNS

Untuk memulai, Anda harus terlebih dahulu mengatur topik di Amazon SNS dan menambahkan titik akhir. Untuk membuat topik, lakukan langkah-langkah di Langkah 1: Membuat topik di Panduan Pengembang Layanan Pem beritahuan Sederhana Amazon. Setelah topik dibuat, salin topik ARN ke clipboard. Anda akan menggunakan topik ARN ini untuk melanjutkan dengan salah satu pengaturan yang disukai.

Pilih metode yang disukai untuk menentukan ke mana Anda ingin mengirim GuardDuty data pencarian.

Email setup

Menyiapkan titik akhir email

Setelah AndaCreate an Amazon SNS topic, langkah selanjutnya adalah membuat langganan topik ini. Lakukan langkah-langkah di bawah Langkah 2: Membuat langganan ke topik Amazon SNS di Panduan Pengembang Layanan Pemberitahuan Sederhana Amazon.

  1. Untuk Topik ARN, gunakan topik ARN yang dibuat dalam Create an Amazon SNS topic langkah. Topik ARN terlihat mirip dengan yang berikut:

    arn:aws:sns:us-east-2:123456789012:your_topic
  2. Untuk Protokol, pilih Email.

  3. Untuk Endpoint, masukkan alamat email tempat Anda ingin menerima notifikasi dari Amazon SNS.

    Setelah langganan dibuat, Anda harus mengonfirmasinya melalui klien email Anda.

Slack setup

Untuk mengonfigurasi Pengembang Amazon Q di klien aplikasi obrolan - Slack

Setelah AndaCreate an Amazon SNS topic, langkah selanjutnya adalah mengkonfigurasi klien untuk Slack.

Lakukan langkah-langkah di bawah Tutorial: Memulai dengan Slack di Panduan Administrator Amazon Q Developer di aplikasi obrolan.

Chime setup

Untuk mengonfigurasi Pengembang Amazon Q di klien aplikasi obrolan - Chime

Setelah AndaCreate an Amazon SNS topic, langkah selanjutnya adalah mengkonfigurasi Amazon Q Developer untuk Chime.

Lakukan langkah-langkah di bawah Tutorial: Memulai dengan Amazon Chime di Panduan Administrator Amazon Q Developer di aplikasi obrolan.

Menggunakan Amazon EventBridge untuk GuardDuty temuan

Dengan EventBridge, Anda membuat aturan untuk menentukan peristiwa yang ingin Anda pantau. Aturan ini juga menentukan layanan target dan aplikasi yang dapat melakukan tindakan otomatis jika peristiwa ini terjadi. Target adalah tujuan (sumber daya atau titik akhir) yang EventBridge mengirimkan peristiwa ke saat peristiwa cocok dengan pola peristiwa yang ditentukan dalam aturan. Setiap peristiwa adalah objek JSON yang sesuai dengan EventBridge skema untuk AWS peristiwa dan berisi representasi JSON dari sebuah temuan. Anda dapat menyesuaikan aturan untuk mengirim hanya acara yang memenuhi kriteria tertentu. Untuk informasi selengkapnya, lihat [topik Skema JSON]. Karena data temuan terstruktur sebagai EventBridge peristiwa, Anda dapat memantau, memproses, dan bertindak berdasarkan temuan dengan menggunakan aplikasi, layanan, dan alat lain.

Untuk menerima pemberitahuan tentang GuardDuty temuan berdasarkan peristiwa, Anda harus membuat EventBridge aturan dan target untuk GuardDuty. Aturan ini memungkinkan EventBridge untuk mengirim notifikasi untuk temuan yang GuardDuty dihasilkan ke target yang ditentukan dalam aturan.

catatan

EventBridge dan CloudWatch Acara adalah layanan dasar dan API yang sama. Namun, EventBridge termasuk fitur tambahan yang membantu Anda menerima acara dari aplikasi perangkat lunak sebagai layanan (SaaS) dan aplikasi Anda sendiri. Karena layanan dan API yang mendasarinya sama, skema peristiwa untuk GuardDuty temuan juga sama.

Bagaimana temuan yang diarsipkan dan non-diarsipkan GuardDuty bekerja dengan EventBridge

Untuk temuan yang Anda arsipkan secara manual, kejadian awal dan selanjutnya dari temuan ini (dihasilkan setelah pengarsipan selesai) dikirim EventBridge berdasarkan frekuensi pemberitahuan tertentu. Untuk informasi selengkapnya, lihat Memahami frekuensi EventBridge notifikasi di GuardDuty.

Untuk temuan yang diarsipkan secara otomatisAturan penekanan, kejadian awal dan semua kejadian selanjutnya dari temuan ini (dihasilkan setelah pengarsipan selesai) tidak dikirim ke. EventBridge Anda dapat melihat temuan yang diarsipkan secara otomatis ini di GuardDuty konsol.

Skema peristiwa

P ola peristiwa mendefinisikan data EventBridge yang digunakan untuk menentukan apakah akan mengirim peristiwa ke target. A EventBridge cara untuk GuardDuty memiliki format sebagai berikut:

{ "version": "0", "id": "cd2d702e-ab31-411b-9344-793ce56b1bc7", "detail-type": "GuardDuty Finding", "source": "aws.guardduty", "account": "111122223333", "time": "1970-01-01T00:00:00Z", "region": "us-east-1", "resources": [], "detail": {GUARDDUTY_FINDING_JSON_OBJECT} }

detailNilai mengembalikan detail JSON dari satu temuan sebagai objek, sebagai lawan dari mengembalikan seluruh sintaks respons temuan yang mendukung beberapa temuan dalam array.

Untuk daftar lengkap semua parameter yang disertakan di dalamnyaGUARDDUTY_FINDING_JSON_OBJECT, lihat GetFindings. Parameter id yang muncul di GUARDDUTY_FINDING_JSON_OBJECT adalah ID temuan yang telah dijelaskan sebelumnya.

Membuat EventBridge aturan untuk GuardDuty temuan

Prosedur berikut menjelaskan cara menggunakan EventBridge konsol Amazon dan AWS Command Line Interface (AWS CLI) untuk membuat EventBridge aturan untuk GuardDuty temuan. Aturan mendeteksi EventBridge peristiwa yang menggunakan skema dan pola peristiwa untuk GuardDuty temuan, dan mengirimkan peristiwa tersebut ke AWS Lambda fungsi untuk diproses.

AWS Lambda adalah layanan komputasi yang dapat Anda gunakan untuk menjalankan kode tanpa penyediaan atau mengelola server. Anda mengemas kode Anda dan mengunggahnya AWS Lambda sebagai fungsi Lambda. AWS Lambda kemudian menjalankan fungsi ketika fungsi dipanggil. Fungsi dapat dipanggil secara manual oleh Anda, secara otomatis dalam respons terhadap peristiwa, atau dalam merespons atas permintaan dari aplikasi atau layanan. Untuk informasi tentang membuat dan memanggil fungsi Lambda, lihat Panduan Developer AWS Lambda.

Pilih metode pilihan Anda untuk membuat EventBridge aturan yang mengirimkan tem GuardDuty uan Anda ke target.

Console

Ikuti langkah-langkah berikut untuk menggunakan EventBridge konsol Amazon untuk membuat aturan yang secara otomatis mengirimkan semua GuardDuty peristiwa pencarian ke fungsi Lambda untuk diproses. Aturan menggunakan pengaturan default untuk aturan yang berjalan saat peristiwa tertentu diterima. Untuk detail tentang pengaturan aturan atau mempelajari cara membuat aturan yang menggunakan pengaturan khusus, lihat Membuat aturan yang bereaksi terhadap peristiwa di Panduan EventBridge Pengguna Amazon.

Sebelum Anda membuat aturan ini, buat fungsi Lambda yang Anda inginkan aturan tersebut digunakan sebagai target. Saat Anda membuat aturan tersebut, Anda harus menentukan fungsi ini sebagai target aturan. Target Anda juga bisa menjadi topik SNS yang Anda buat sebelumnya. Untuk informasi selengkapnya, lihat Menyiapkan topik dan titik akhir Amazon SNS (Email, Slack, dan Amazon Chime).

Untuk membuat aturan acara dengan menggunakan konsol
  1. Masuk ke Konsol Manajemen AWS dan buka EventBridge konsol Amazon di https://console.aws.amazon.com/events/.

  2. Di panel navigasi, di bawah Bus, pilih A turan.

  3. Di bagian Aturan, pilih Buat aturan.

  4. Pada halaman detail T entukan aturan, lakukan hal berikut:

    1. Untuk Nama, masukkan nama untuk aturan.

    2. (Opsional) Untuk Deskripsi, masukkan deskripsi singkat aturan.

    3. Untuk bus acara, pastikan default dipilih dan Aktifkan aturan pada bus acara yang dipilih diaktifkan.

    4. Untuk Tipe aturan, pilih Aturan dengan pola peristiwa.

    5. Setelah selesai, pilih Selanjutnya.

  5. Pada halaman Build event pattern, lakukan hal berikut:

    1. Untuk Sumber acara, pilih AWS acara atau acara EventBridge mitra.

    2. (Opsional) Untuk acara Sam pel, tinjau acara pencarian sampel GuardDuty untuk mempelajari apa yang mungkin terkandung dalam suatu peristiwa. Untuk melakukan ini, pilih AWS acara. Kemudian, untuk acara Sampel, pilih Men GuardDuty cari.

    3. Opsi 1 - Menggunakan bentuk pola, template yang EventBridge menyediakan

      Di bagian Pola acara, Anda dapat melakukan hal berikut:

      1. Untuk Metode Penciptaan, pilih Gunakan formulir pola.

      2. Untuk Sumber peristiwa, pilih Layanan AWS.

      3. Untuk Layanan AWS, pilih GuardDuty.

      4. Untuk Jenis acara, pilih Men GuardDuty cari.

      Setelah selesai, pilih Selanjutnya.

    4. Opsi 2 - Menggunakan pola acara khusus di JSON

      Di bagian Pola acara, Anda dapat melakukan hal berikut:

      1. Untuk Metode Pembuatan, pilih Pola kustom (editor JSON).

      2. Untuk Pola Peristiwa, tempel JSON khusus berikut yang akan membuat peringatan untuk temuan sedang, tinggi, dan kritis. Untuk informasi selengkapnya, lihat Tingkat keparahan temuan.

        { "source": [ "aws.guardduty" ], "detail-type": [ "GuardDuty Finding" ], "detail": { "severity": [ 4, 4.0, 4.1, 4.2, 4.3, 4.4, 4.5, 4.6, 4.7, 4.8, 4.9, 5, 5.0, 5.1, 5.2, 5.3, 5.4, 5.5, 5.6, 5.7, 5.8, 5.9, 6, 6.0, 6.1, 6.2, 6.3, 6.4, 6.5, 6.6, 6.7, 6.8, 6.9, 7, 7.0, 7.1, 7.2, 7.3, 7.4, 7.5, 7.6, 7.7, 7.8, 7.9, 8, 8.0, 8.1, 8.2, 8.3, 8.4, 8.5, 8.6, 8.7, 8.8, 8.9, 9, 9.0, 9.1, 9.2, 9.3, 9.4, 9.5, 9.6, 9.7, 9.8, 9.9, 10, 10.0 ] } }

      Setelah selesai, pilih Selanjutnya.

  6. Opsi A - Memilih Layanan AWS - AWS Lambda sebagai target

    Pada halaman Pilih target, lakukan hal berikut:

    1. Untuk Jenis Target, pilih Layanan AWS.

    2. Untuk Pilih target, pilih Fungsi Lambda. Kemudian, untuk Func tion, pilih fungsi Lambda yang ingin Anda kirim event pencarian.

    3. Untuk Konfigurasi version/alias, masukkan pengaturan versi atau alias untuk fungsi Lambda target.

    4. (Opsional) Untuk Pengaturan tambahan, masukkan pengaturan khusus untuk menentukan data peristiwa mana yang ingin Anda kirim ke fungsi Lambda. Anda juga dapat menentukan cara menangani peristiwa yang tidak berhasil dikirim ke fungsi.

    5. Setelah selesai, pilih Selanjutnya.

  7. Opsi B - Memilih topik SNS sebagai target

    Pada halaman Pilih target, lakukan hal berikut:

    1. Untuk Jenis Target, pilih Layanan AWS.

    2. Untuk Pilih target, pilih Topik SNS. Kemudian, untuk Lokasi Target, pilih opsi yang sesuai berdasarkan lokasi target Anda. Untuk Top ik, pilih nama topik SNS yang Anda buat.

    3. Perluas Pengaturan tambahan. Untuk Konfigurasikan input target, pilih Input transformer.

    4. Pilih Konfigurasikan transformator input.

    5. Salin kode berikut dan tempel di bidang Jal ur Input di bawah bagian transformator input target.

      { "severity": "$.detail.severity", "Account_ID": "$.detail.accountId", "Finding_ID": "$.detail.id", "Finding_Type": "$.detail.type", "region": "$.region", "Finding_Description": "$.detail.description" }
    6. Salin kode berikut dan tempel ke bidang Tem plate untuk memformat email.

      {"message":"You have a severity <severity> GuardDuty finding type <Finding_Type> in the <region> Region.\n\nFinding Description:\n<Finding_Description>.\n\nFor more details open the GuardDuty console at https://console.aws.amazon.com/guardduty/home?region=<region>#/findings?search=id%3D<Finding_ID>"}
      penting

      Berikan template sebagai objek JSON baris tunggal dengan pesan yang dibungkus dalam kunci sepertimessage, seperti yang ditunjukkan pada contoh sebelumnya, dan gunakan \n untuk menambahkan jeda baris. GuardDuty menemukan bidang seperti description dapat berisi karakter kontrol yang tidak lolos, termasuk baris baru. Jika Anda memberikan template sebagai string yang dikutip kosong, atau menempatkan bidang tersebut ke dalam template multi-baris (yang menggunakan string dikutip terpisah pada baris terpisah), nilai yang diganti dapat menghasilkan JSON yang tidak valid, yang EventBridge menyebabkan menolak peristiwa dan gagal mengirimkan pemberitahuan.

  8. Pada halaman Konfigurasi tag, secara opsional masukkan satu atau beberapa tag untuk ditetapkan ke aturan. Lalu pilih Selanjutnya.

  9. Pada halaman T injau dan buat, tinjau setelan aturan dan verifikasi bahwa pengaturan tersebut benar.

    Untuk mengubah pengaturan, pilih Edit di bagian yang berisi pengaturan, lalu masukkan pengaturan yang benar. Anda juga dapat menggunakan tab navigasi untuk membuka halaman yang berisi pengaturan.

  10. Setelah selesai memverifikasi pengaturan, pilih Buat aturan.

API

Prosedur berikut menunjukkan cara menggunakan AWS CLI perintah untuk membuat EventBridge aturan dan target untuk GuardDuty. Secara khusus, prosedur menunjukkan cara membuat aturan yang memungkinkan EventBridge untuk mengirim peristiwa untuk semua temuan GuardDuty yang dihasilkan ke AWS Lambda fungsi sebagai target untuk aturan.

catatan

Dalam contoh ini, kita menggunakan fungsi Lambda sebagai target untuk aturan yang memicu EventBridge. Anda juga dapat mengonfigurasi AWS sumber daya lain sebagai target yang akan dipicu EventBridge. GuardDuty dan EventBridge mendukung jenis target berikut - instans Amazon EC2, aliran Amazon Kinesis, tugas Amazon ECS, mesin AWS Step Functions status, run perintah, dan target bawaan. Untuk informasi selengkapnya, lihat PutTargets di Refer ensi EventBridge API Amazon.

Untuk membuat aturan dan target
  1. Untuk membuat aturan yang memungkinkan EventBridge untuk mengirim peristiwa untuk semua temuan yang GuardDuty dihasilkan, jalankan perintah EventBridge CLI berikut.

    aws events put-rule --name your-rule-name --event-pattern "{\"source\":[\"aws.guardduty\"]}"

    Anda dapat menyesuaikan lebih lanjut aturan Anda sehingga menginstruksikan EventBridge untuk mengirim peristiwa hanya untuk subset temuan. GuardDuty-generated Subset ini didasarkan pada atribut temuan atau atribut yang ditentukan dalam aturan. Misalnya, gunakan perintah CLI berikut untuk membuat aturan yang memungkinkan EventBridge untuk hanya mengirim peristiwa untuk GuardDuty temuan dengan tingkat keparahan 5 atau 8:

    aws events put-rule --name your-rule-name --event-pattern "{\"source\":[\"aws.guardduty\"],\"detail-type\":[\"GuardDuty Finding\"],\"detail\":{\"severity\":[5,8]}}"

    Untuk tujuan ini, Anda dapat menggunakan salah satu nilai properti yang tersedia di JSON untuk GuardDuty temuan.

  2. Untuk melampirkan fungsi Lambda sebagai target untuk aturan yang Anda buat pada langkah 1, jalankan perintah CloudWatch CLI berikut.

    aws events put-targets --rule your-target-name --targets Id=1,Arn=arn:aws:lambda:us-east-1:111122223333:function:your_function

    Pastikan untuk mengganti perintah your-target-name di atas dengan fungsi Lambda Anda yang sebenarnya untuk GuardDuty acara tersebut.

  3. Untuk menambahkan izin yang diperlukan untuk memanggil target, jalankan perintah CLI Lambda berikut.

    aws lambda add-permission --function-name your-target-name --statement-id 1 --action 'lambda:InvokeFunction' --principal events.amazonaws.com

    Pastikan untuk mengganti perintah your_function di atas dengan fungsi Lambda Anda yang sebenarnya untuk GuardDuty acara tersebut.

EventBridge aturan untuk lingkungan GuardDuty multi-akun

Saat menggunakan akun GuardDuty administrator yang didelegasikan, Anda dapat melihat peristiwa yang dihasilkan di akun anggota dan mengambil tindakan menggunakan aplikasi dan layanan lain. EventBridge aturan di akun administrator Anda akan dipicu berdasarkan temuan yang berlaku dari akun anggota Anda. Jika Anda mengatur notifikasi pencarian melalui EventBridge akun administrator Anda, Anda akan menerima pemberitahuan temuan dari akun dan akun anggota Anda. Misalnya, Anda dapat menggunakan EventBridge untuk mengirim jenis temuan tertentu ke fungsi Lambda yang memproses dan mengirim data ke sistem insiden keamanan dan manajemen peristiwa (SIEM) Anda.

Anda dapat mengidentifikasi akun anggota tempat GuardDuty temuan berasal menggunakan accountId bidang detail JSON temuan. Untuk membuat aturan acara khusus untuk akun anggota tertentu, buat aturan baru dan gunakan templat berikut di P ola acara. Ganti 123456789012 accountId dengan akun anggota yang ingin Anda picu acara.

{ "source": [ "aws.guardduty" ], "detail-type": [ "GuardDuty Finding" ], "detail": { "accountId": [ "123456789012" ] } }
catatan

Contoh ini membuat aturan yang cocok dengan semua temuan dari ID akun yang ditentukan. Anda dapat menyertakan beberapa ID akun dengan memisahkannya dengan koma, mengikuti sintaks JSON.