Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Condurre un'indagine investigativa
Utilizza Esegui un'indagine per analizzare risorse quali gli utenti IAM e i ruoli IAM e per generare un report di indagini. Il rapporto generato descrive in dettaglio un comportamento anomalo che indica una potenziale compromissione.
- Console
Segui questi passaggi per eseguire un'indagine investigativa dalla pagina Investigazioni utilizzando la console Amazon Detective.
-
Accedi alla console di gestione. AWS Quindi apri la console Detective all'indirizzo https://console.aws.amazon.com/detective/
. -
Nel riquadro di navigazione scegli Indagini
-
Nella pagina Investigazioni, scegli Esegui indagine nell'angolo in alto a destra.
-
Nella sezione Seleziona risorsa, hai tre modi per eseguire un'indagine. Puoi scegliere di eseguire l'indagine per una risorsa consigliata da Detective. È possibile eseguire l'indagine per una risorsa specifica. Puoi anche esaminare una risorsa dalla pagina Ricerca di Detective.
-
Choose a recommended resource— Detective consiglia le risorse in base alla sua attività di ricerca e ricerca di gruppi. Per eseguire l'indagine su una risorsa consigliata da Detective, nella tabella Risorse consigliate, seleziona una risorsa da esaminare.La tabella Risorse consigliate fornisce i seguenti dettagli:
-
ARN della risorsa: l'Amazon Resource Name (ARN) della risorsa. AWS
-
Motivo dell'indagine: visualizza i motivi principali per esaminare la risorsa. I motivi per cui Detective suggerisce di esaminare una risorsa sono i seguenti:
-
Se una risorsa è stata coinvolta in un esito di elevata gravità nelle ultime 24 ore.
-
Se una risorsa è stata coinvolta in un gruppo di risultati osservati negli ultimi sette giorni. I gruppi di risultati di Detective ti consentono di esaminare più attività in relazione a un potenziale evento di sicurezza. Per ulteriori dettagli, consultare Analisi dei gruppi di risultati.
-
Se una risorsa è stata coinvolta in un esito negli ultimi sette giorni.
-
-
Risultati più recenti: i risultati più recenti hanno la priorità all'inizio dell'elenco.
-
Tipo di risorsa: identifica il tipo di risorsa. Ad esempio, un AWS utente o AWS un ruolo.
-
-
Specify an AWS role or user with an ARN— È possibile selezionare un AWS ruolo o un AWS utente ed eseguire un'indagine per la risorsa specifica.Segui questi passaggi per esaminare un tipo di risorsa specifico.
-
Dall'elenco a discesa Seleziona il tipo di risorsa, scegli il AWS ruolo o AWS l'utente.
-
Inserisci l'ARN della risorsa IAM. Per maggiori dettagli sugli ARN delle risorse, consulta Amazon Resource Names (ARN) nella IAM User Guide.
-
-
Find a resource to investigate from the Search page— Puoi cercare tutte le tue risorse IAM dalla pagina Detective Search.Segui questi passaggi per esaminare una risorsa dalla pagina di ricerca.
-
Nel riquadro di navigazione selezionare Search (Cerca).
-
Nella pagina di ricerca, cerca una risorsa IAM.
-
Vai alla pagina del profilo della risorsa ed esegui l'indagine da lì.
-
-
-
Nella sezione Periodo dell'indagine, scegli il Periodo di validità dell'indagine per valutare l'attività della risorsa selezionata. Puoi selezionare una Data di inizio e un'Ora di inizio, nonché una Data di fine e un'Ora di fine. Il periodo di validità selezionato può essere compreso tra un minimo di 3 ore e un massimo di 30 giorni.
-
Scegli Esegui indagine.
-
- API
Per eseguire un'indagine a livello di codice, utilizza il StartInvestigation funzionamento dell'API Detective. Per eseguire un'indagine utilizzando AWS Command Line Interface (AWS CLI), esegui il comando start-investigation. https://awscli.amazonaws.com/v2/documentation/api/latest/reference/detective/start-investigation.html
Nella richiesta, utilizza questi parametri per eseguire un'indagine in Detective:
-
GraphArn: specifica il nome della risorsa Amazon (ARN) del grafico di comportamento. -
EntityArn: specifica il nome della risorsa Amazon (ARN) univoco dell'utente IAM e del ruolo IAM. -
ScopeStartTime: facoltativamente, specifica la data e l'ora a partire dalle quali deve iniziare l'indagine. Il valore è una stringa in formato UTC ISO8601. Ad esempio,.2021-08-18T16:35:56.284Z -
ScopeEndTime: facoltativamente, specifica la data e l'ora in cui deve terminare l'indagine. Il valore è una stringa in formato UTC ISO8601. Ad esempio,2021-08-18T16:35:56.284Z.
Questo esempio è formattato per Linux, macOS o Unix e utilizza il carattere di continuazione di barra rovesciata (\) per migliorare la leggibilità.
aws detective start-investigation \ --graph-arn--entity-arnarn:aws:detective:us-east-1:123456789123:graph:fdac8011456e4e6182facb26dfceade0--scope-start-timearn:aws:iam::123456789123:role/rolename--scope-end-time2023-09-27T20:00:00.00Z2023-09-28T22:00:00.00Z-
Puoi anche eseguire un'indagine dalle seguenti pagine di Detective:
-
Una pagina del profilo di un utente IAM o di un ruolo IAM in Detective.
-
Il pannello di visualizzazione grafica di un gruppo di ricerca.
La colonna Operazioni di una risorsa coinvolta.
-
Un utente IAm o un ruolo IAM in una pagina dei risultati.
Dopo che Detective ha eseguito l'indagine su una risorsa, viene generato un report di indagini. Per accedere al rapporto, vai a Indagini dal riquadro di navigazione.