As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Compreendendo um relatório de investigações de detetives
Um relatório da Detetive Investigations lista um resumo do comportamento incomum ou da atividade maliciosa que indica comprometimento. Ele também lista as recomendações sugeridas pelo Detective para reduzir o risco de segurança.
Como visualizar um relatório de investigação de um ID de investigação específico.
-
Faça login no AWS Management Console. Em seguida, abra o console do Detetive em https://console.aws.amazon.com/detective/
. -
No painel de navegação, selecione Investigações.
-
Na tabela Relatórios, selecione um ID de investigação.
O Detective gera o relatório para o tempo de Escopo e o Usuário selecionados. O relatório contém uma seção de Indicadores de comprometimento que incluem detalhes sobre um ou mais dos indicadores de comprometimento listados abaixo. Ao analisar cada indicador de comprometimento, você pode selecionar um item para detalhar e revisar seus detalhes.
-
Táticas, técnicas e procedimentos: identifica táticas, técnicas e procedimentos (TTPs) usados em um possível evento de segurança. A estrutura MITRE ATT&CK é usada para entender os TTPs. As táticas são baseadas na matriz MITRE ATT&CK Matrix for Enterprise
. -
Endereços IP sinalizados pela Inteligência de ameaças: endereços IP suspeitos são sinalizados e identificados como ameaças críticas ou graves com base na inteligência de ameaças do Detective.
-
Atividade humanamente impossível: detecta e identifica atividades incomuns e impossíveis de serem realizadas pelo usuário em uma conta. Por exemplo, esse indicador lista uma mudança drástica entre a origem e a localização de destino de um usuário em um curto espaço de tempo.
-
Grupo de descobertas relacionado: mostra diversas atividades relacionadas a um possível evento de segurança. O Detective usa técnicas de análise de gráficos que infere relacionamentos entre descobertas e entidades e os agrupa como um grupo de descobertas.
-
Descobertas relacionadas: atividades relacionadas associadas a um possível evento de segurança. Lista todas as categorias distintas de evidências que estão conectadas ao recurso ou ao grupo de descobertas.
-
Novas geolocalizações: identifica novas geolocalizações usadas no nível do recurso ou da conta. Por exemplo, esse indicador lista uma geolocalização observada que é uma localização pouco frequente ou não utilizada com base na atividade anterior do usuário.
-
Novos agentes de usuário: identifica novos agentes de usuário usados no nível do recurso ou da conta.
-
Novas ASOs: identifica novas Organizações de sistemas autônomos (ASOs) usadas no nível do recurso ou da conta. Por exemplo, esse indicador lista uma nova organização atribuída como uma ASO.