Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
GuardDuty Rilevamento esteso delle minacce
GuardDuty Extended Threat Detection rileva automaticamente gli attacchi in più fasi che riguardano fonti di dati, più tipi di AWS risorse e tempo, all'interno di un. Account AWS Con questa funzionalità, GuardDuty si concentra sulla sequenza di più eventi che osserva monitorando diversi tipi di fonti di dati. Extended Threat Detection mette in correlazione questi eventi per identificare gli scenari che si presentano come una potenziale minaccia per l' AWS ambiente e quindi genera una sequenza di attacco che rileva la sequenza di attacco.
Argomenti
Esempi di scenari di minaccia legati alla sequenza di attacco
Extended Threat Detection copre scenari di minaccia che comportano la compromissione legata all'uso improprio AWS delle credenziali, i tentativi di compromissione dei dati nei bucket Amazon S3 e la compromissione di container e risorse Kubernetes nei cluster Amazon EKS. Una singola scoperta può comprendere un'intera sequenza di attacco. Ad esempio, l'elenco seguente descrive gli scenari che GuardDuty potrebbero rilevare:
- Esempio 1: compromissione AWS delle credenziali e dei dati del bucket Amazon S3
-
-
Un autore di minacce che ottiene l'accesso non autorizzato a un carico di lavoro di elaborazione.
-
L'attore esegue quindi una serie di azioni come l'escalation dei privilegi e la determinazione della persistenza.
-
Infine, l'attore che estrae i dati da una risorsa Amazon S3.
-
- Esempio 2: compromissione del cluster Amazon EKS
-
-
Un autore di minacce tenta di sfruttare un'applicazione container all'interno di un cluster Amazon EKS.
-
L'attore utilizza quel contenitore compromesso per ottenere token di account di servizio privilegiati.
-
L'attore sfrutta quindi questi privilegi elevati per accedere a segreti o risorse sensibili di Kubernetes tramite identità pod. AWS
-
A causa della natura degli scenari di minaccia associati, considera tutti critici. GuardDuty tipi di ricerca della sequenza di attacco
Il video seguente fornisce una dimostrazione di come utilizzare Extended Threat Detection.
Come funziona
Quando abiliti Amazon GuardDuty nel tuo account in una determinata area Regione AWS, anche l'Extended Threat Detection è abilitato per impostazione predefinita. Non ci sono costi aggiuntivi associati all'utilizzo di Extended Threat Detection. Per impostazione predefinita, mette in correlazione tutti Origini dati fondamentali gli eventi. Tuttavia, quando si abilitano più piani di GuardDuty protezione, come S3 Protection, EKS Protection e Runtime Monitoring, si apriranno ulteriori tipi di rilevamento delle sequenze di attacco ampliando la gamma di sorgenti di eventi. Ciò contribuirà potenzialmente a un'analisi delle minacce più completa e a un migliore rilevamento delle sequenze di attacco. Per ulteriori informazioni, consulta Abilitare i piani di protezione per massimizzare il rilevamento delle minacce.
GuardDuty mette in correlazione più eventi, comprese le attività e GuardDuty i risultati delle API. Questi eventi sono denominati segnali. A volte, potrebbero verificarsi eventi nel tuo ambiente che, da soli, non si presentano come una chiara minaccia potenziale. GuardDuty li definisce segnali deboli. Con Extended Threat Detection, GuardDuty identifica quando una sequenza di azioni multiple si allinea a un'attività potenzialmente sospetta e genera una sequenza di attacco rilevata nel tuo account. Queste azioni multiple possono includere segnali deboli e riscontri già identificati nel GuardDuty tuo account.
Nota
Nel correlare gli eventi per le sequenze di attacco, Extended Threat Detection non considera i risultati archiviati, compresi quelli che vengono archiviati automaticamente a causa di. Regole di eliminazione Questo comportamento garantisce che solo i segnali attivi e pertinenti contribuiscano al rilevamento della sequenza di attacco. Per assicurarti che ciò non influisca su di te, consulta le regole di soppressione esistenti nel tuo account. Per ulteriori informazioni, consulta Utilizzo delle regole di soppressione con Extended Threat Detection.
GuardDuty è progettato anche per identificare potenziali comportamenti di attacco in corso o recenti (entro una finestra temporale di 24 ore) nel tuo account. Ad esempio, un attacco potrebbe iniziare quando un attore ottiene l'accesso involontario a un carico di lavoro di calcolo. L'attore dovrebbe quindi eseguire una serie di passaggi, tra cui l'enumerazione, l'aumento dei privilegi e l'esfiltrazione delle credenziali. AWS Queste credenziali potrebbero essere utilizzate per ulteriori compromissioni o accessi dannosi ai dati.
Abilitare i piani di protezione per massimizzare il rilevamento delle minacce
L'Extended Threat Detection è abilitato automaticamente per tutti GuardDuty gli account, valutando per impostazione predefinita i segnali provenienti da tutti i piani di protezione abilitati nell'account. GuardDuty Le fonti di dati fondamentali forniscono segnali importanti per il rilevamento di diverse sequenze di attacco. Ad esempio, grazie al rilevamento delle minacce di base, è GuardDuty possibile identificare una potenziale sequenza di attacco a partire dall'attività di individuazione dei privilegi IAM sulle API Amazon S3 e rilevare le successive alterazioni del piano di controllo di S3, ad esempio le modifiche che rendono più permissiva la policy sulle risorse del bucket. Tuttavia, altre sequenze di attacco richiedono segnali avanzati disponibili solo da piani di protezione avanzati come il monitoraggio del runtime, la protezione S3 ed EKS Audit Log Monitoring.
Argomenti
Rilevamento delle sequenze di attacco nei cluster Amazon EKS
GuardDuty ha correlato più segnali di sicurezza tra i log di audit EKS, il comportamento in fase di esecuzione dei processi e l'attività delle AWS API per rilevare modelli di attacco sofisticati. Per beneficiare di Extended Threat Detection for EKS, è necessario abilitare almeno una di queste funzionalità: EKS Protection o Runtime Monitoring (con componente aggiuntivo EKS). EKS Protection monitora le attività del piano di controllo tramite registri di controllo, mentre Runtime Monitoring osserva i comportamenti all'interno dei contenitori.
Per una copertura massima e un rilevamento completo delle minacce, GuardDuty consiglia di attivare entrambi i piani di protezione. Insieme, creano una visione completa dei cluster EKS, consentendo di GuardDuty rilevare modelli di attacco complessi. Ad esempio, può identificare un'implementazione anomala di un contenitore privilegiato (rilevata con EKS Protection), seguita da tentativi di persistenza, cripto-mining e creazione di shell inversa all'interno di quel contenitore (rilevata con Runtime Monitoring). GuardDuty rappresenta questi eventi correlati come un'unica rilevazione di gravità critica, denominata. AttackSequence:EKS/CompromisedCluster Quando si abilitano entrambi i piani di protezione, la rilevazione della sequenza di attacco copre i seguenti scenari di minaccia:
-
Compromissione dei contenitori che eseguono applicazioni web vulnerabili
-
Accesso non autorizzato tramite credenziali non configurate
-
Tentativi di aumentare i privilegi
-
Richieste API sospette
-
Tentativi di accesso ai dati in modo dannoso
L'elenco seguente fornisce informazioni dettagliate su quando questi piani di protezione dedicati vengono abilitati singolarmente:
- Protezione EKS
-
L'attivazione di EKS Protection consente GuardDuty di rilevare le sequenze di attacco che coinvolgono le attività del piano di controllo del cluster Amazon EKS. Ciò consente di GuardDuty correlare i log di controllo EKS e l'attività delle AWS API. Ad esempio, è in GuardDuty grado di rilevare una sequenza di attacco in cui un attore tenta l'accesso non autorizzato ai segreti del cluster, modifica le autorizzazioni di controllo degli accessi basato sui ruoli di Kubernetes (RBAC) e crea pod privilegiati. Per ulteriori informazioni sull'attivazione di questo piano di protezione, consulta. Protezione EKS
- Monitoraggio del runtime per Amazon EKS
-
L'abilitazione del monitoraggio del runtime per i cluster Amazon EKS consente GuardDuty di migliorare il rilevamento delle sequenze di attacco EKS con visibilità a livello di contenitore. Questo aiuta a GuardDuty rilevare potenziali processi dannosi, comportamenti sospetti in fase di esecuzione e potenziale esecuzione di malware. Ad esempio, GuardDuty è in grado di rilevare una sequenza di attacco in cui un container inizia a mostrare comportamenti sospetti, come processi di cryptomining o stabilire connessioni a endpoint dannosi noti. Per ulteriori informazioni sull'attivazione di questo piano di protezione, vedere. Monitoraggio del runtime
Se non abiliti EKS Protection o Runtime Monitoring, non GuardDuty sarai in grado di generare singoli Tipi di risultati di protezione EKS o Tipi di ricerca del monitoraggio del runtime. Pertanto, non GuardDuty sarà in grado di rilevare sequenze di attacco in più fasi che comportano risultati associati.
Rilevamento delle sequenze di attacco nei bucket Amazon S3
L'attivazione di S3 Protection consente GuardDuty di rilevare sequenze di attacco che comportano tentativi di compromissione dei dati nei bucket Amazon S3. Senza S3 Protection, è in grado di rilevare quando la GuardDuty policy relativa alle risorse del bucket S3 diventa eccessivamente permissiva. Quando abiliti S3 Protection, GuardDuty acquisisce la capacità di rilevare potenziali attività di esfiltrazione di dati che possono verificarsi dopo che il bucket S3 diventa eccessivamente permissivo.
Se S3 Protection non è abilitato, non sarà in grado di generare singoli dati. GuardDuty Tipi di ricerca di protezione S3 Pertanto, non GuardDuty sarà in grado di rilevare sequenze di attacco in più fasi che comportano risultati associati. Per ulteriori informazioni sull'attivazione di questo piano di protezione, vedere. Protezione S3
Rilevamento delle sequenze di attacco nei cluster Amazon ECS
GuardDuty è in grado di identificare sequenze di attacco come processi dannosi, connessioni a endpoint dannosi o comportamenti di cripto-mining all'interno dei contenitori ECS. Correlando diversi segnali tra l'attività di rete, il comportamento in fase di esecuzione dei processi e l'attività delle AWS API, è in GuardDuty grado di identificare modelli di attacco complessi che potrebbero non essere rilevati dai singoli rilevamenti e di mappare il vettore di attacco completo.
GuardDuty rappresenta questi eventi correlati come un'unica rilevazione di gravità critica, denominata. AttackSequence:ECS/CompromisedCluster La rilevazione della sequenza di attacco copre i seguenti scenari di minaccia:
-
Compromissione dei container che eseguono servizi vulnerabili
-
Esecuzione non autorizzata di strumenti sospetti, malware o processi di cryptomining
-
Tentativi di aumentare i privilegi
-
Comunicazione con endpoint sospetti
Importante
Extended Threat Detection for ECS richiede il monitoraggio del runtime per Fargate o EC2, a seconda del tipo di infrastruttura ECS. Il monitoraggio del runtime osserva i comportamenti all'interno dei contenitori ECS in esecuzione su istanze Fargate ed EC2. ECS su istanze EC2 gestite non è supportato.
Rilevamento delle sequenze di attacco nei gruppi di istanze Amazon EC2
GuardDuty è in grado di identificare le sequenze di attacco che interessano singole istanze o gruppi di istanze che condividono attributi comuni come gruppi Auto Scaling, profili di istanze IAM, modelli di avvio, stack, AMI o ID VPC CloudFormation . Queste istanze possono presentare comportamenti sospetti come processi dannosi, connessioni a endpoint dannosi, mining di criptovalute o utilizzo anomalo delle credenziali delle istanze EC2.
Il rilevamento della sequenza di attacco rileva i seguenti scenari di minaccia:
-
Compromissione delle istanze che eseguono servizi vulnerabili
-
Utilizzo delle credenziali delle istanze Amazon EC2 ottenute tramite IMDS dall'esterno dell' AWS account a cui sono state rilasciate le credenziali
-
Utilizzalo come infrastruttura per attacchi come proxy, scansione o denial of service
-
Esecuzione non autorizzata di strumenti sospetti, malware o processi di cryptomining
-
Comunicazione con endpoint sospetti
Extended Threat Detection aiuta a identificare queste minacce. GuardDuty rappresenta questi eventi correlati come un'unica rilevazione di gravità critica, denominata. AttackSequence:EC2/CompromisedInstanceGroup
Per migliorare le funzionalità di rilevamento di Extended Threat Detection for EC2, abilita Runtime Monitoring. La combinazione delle funzioni fondamentali GuardDuty, che monitora l'attività di rete CloudTrail e del Runtime Monitoring, che osserva i comportamenti dei processi e le chiamate di sistema all'interno delle istanze, consente un rilevamento delle minacce più completo. Questo monitoraggio integrato consente di GuardDuty rilevare sequenze di attacco sofisticate come accessi non autorizzati tramite credenziali non configurate correttamente, tentativi di escalation dei privilegi e accessi non autorizzati a dati sensibili. Correlando questi diversi segnali, è GuardDuty possibile identificare modelli di attacco complessi che potrebbero non essere rilevati dai singoli rilevamenti e mappare il vettore di attacco completo.
Rilevamento di sequenze di attacco che coinvolgono carichi di lavoro di intelligenza artificiale
Abilita Protezione AI per aiutare a GuardDuty rilevare le sequenze di attacco che minacciano i carichi di lavoro AI nel tuo account. AI Protection analizza gli eventi AWS CloudTrail relativi ai dati di Amazon Bedrock e Amazon AI. SageMaker È in grado di rilevare attività come richiami anomali di modelli, attacchi di raccolta dei costi e tentativi diretti di iniezione tempestiva.
Per aggiungere segnali dai carichi di lavoro di intelligenza artificiale alle sequenze di AttackSequence:IAM/CompromisedCredentials attacco, devi abilitare AI Protection. GuardDutypuoi quindi utilizzare i seguenti tipi di risultati come segnali di correlazione:
Ad esempio, un autore di minacce potrebbe utilizzare le stesse AWS credenziali potenzialmente compromesse per effettuare un'invocazione anomala del modello Amazon Bedrock o Amazon AI. SageMaker GuardDuty può correlare tale richiamo con altre azioni sospette intraprese con tali credenziali. Li rappresenta quindi come un singolo AttackSequence:IAM/CompromisedCredentials rilevamento della sequenza di attacco. Di per sé, i risultati di AI Protection non generano una sequenza di attacco.
Se AI Protection non è abilitata, GuardDuty non è possibile generare individuiTipi di risultati di AI Protection. Di conseguenza, GuardDuty non è possibile rilevare sequenze di attacco in più fasi che coinvolgono questi risultati. Per ulteriori informazioni sull'attivazione di questo piano di protezione, vedere. Protezione AI
Rilevamento esteso delle minacce nella GuardDuty console
Per impostazione predefinita, la pagina Extended Threat Detection nella GuardDuty console mostra lo stato come Abilitato. Con il rilevamento delle minacce di base, lo stato indica la capacità di GuardDuty rilevare una potenziale sequenza di attacco che coinvolge l'attività di rilevamento dei privilegi IAM sulle API di Amazon S3 e il rilevamento delle successive alterazioni del piano di controllo S3.
Utilizza i seguenti passaggi per accedere alla pagina Extended Threat Detection nella console: GuardDuty
-
Puoi aprire la GuardDuty console all'indirizzo https://console.aws.amazon.com/guardduty/
. -
Nel riquadro di navigazione a sinistra, scegli Extended Threat Detection.
Questa pagina fornisce dettagli sugli scenari di minaccia coperti da Extended Threat Detection.
-
Nella pagina Extended Threat Detection, visualizza la sezione Piani di protezione correlati. Se desideri abilitare piani di protezione dedicati per migliorare la copertura del rilevamento delle minacce nel tuo account, seleziona l'opzione Configura per quel piano di protezione.
Comprensione e gestione dei risultati delle sequenze di attacco
I risultati delle sequenze di attacco sono come gli altri GuardDuty risultati del tuo account. Puoi visualizzarli nella pagina Risultati della GuardDuty console. Per informazioni sulla visualizzazione dei risultati, vederePagina dei risultati nella GuardDuty console.
Analogamente ad altri GuardDuty risultati, anche i risultati delle sequenze di attacco vengono inviati automaticamente ad Amazon EventBridge. In base alle impostazioni, i risultati delle sequenze di attacco vengono esportati anche verso una destinazione di pubblicazione (bucket Amazon S3). Per impostare una nuova destinazione di pubblicazione o aggiornarne una esistente, consulta. Esportazione dei risultati generati in Amazon S3
Risorse aggiuntive
Visualizza le seguenti sezioni per comprendere meglio le sequenze di attacco:
-
Dopo aver appreso l'Extended Threat Detection e le sequenze di attacco, è possibile generare esempi di tipi di sequenze di attacco per individuare le sequenze di attacco seguendo i passaggi indicati. Risultati di esempio
Ulteriori informazioni su tipi di ricerca della sequenza di attacco.
-
Esamina i risultati ed esplora i dettagli relativi aDettagli sulla ricerca della sequenza di attacco.
-
Assegna priorità e risolvi i tipi di rilevamento delle sequenze di attacco seguendo i passaggi relativi alle risorse interessate associate in. Correzioni degli esiti