View a markdown version of this page

在中生成样本发现 GuardDuty - 亚马逊 GuardDuty

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

在中生成样本发现 GuardDuty

Amazon 可 GuardDuty 帮助您生成样本调查结果,以可视化和理解它可以生成的各种发现类型。生成样本发现结果时,使用每种支持的查找类型(包括攻击序列查找类型)的一个样本 GuardDuty填充当前发现列表。

生成的示例是用占位符值填充的近似值。这些示例可能看起来与您的环境的实际发现有所不同,但您可以使用它们来测试各种配置 GuardDuty,例如 EventBridge 事件或过滤器。有关不同调查发现类型的可用值列表,请参阅 GuardDuty 查找类型表。

通过 GuardDuty 控制台或 API 生成样本发现

选择您的首选访问方法以生成示例调查发现。

注意

GuardDuty 控制台可帮助您生成每种查找类型中的一个。要生成一种或多种特定的查找类型,请执行相关 API/CLI 步骤。

Console

使用以下过程来生成示例调查发现。此过程为每种发现类型生成一个样本 GuardDuty 发现。

  1. 在处打开 GuardDuty 控制台https://console.aws.amazon.com/guardduty/

  2. 在导航窗格中,选择设置

  3. 设置页面上的示例调查发现下,选择生成示例调查发现

  4. 在导航窗格中,选择调查发现。示例调查发现显示在当前调查发现页面上,并带有前缀 [SAMPLE]

API/CLI

您可以通过 CreateSampleFindings API 生成与任何查找类型相匹配的单一样本 GuardDuty 查找结果,GuardDuty 查找类型表中列出了查找类型的可用值。

这对于根据调查结果测试 CloudWatch 事件规则或自动化很有用。以下示例展示了如何使用 AWS CLI生成 Backdoor:EC2/DenialOfService.Tcp 类型的单个示例调查发现。

要查找您的账户和当前区域的,请参阅https://console.aws.amazon.com/guardduty/控制台中的设置页面,或运行 ListDetectors API。detectorId

aws guardduty create-sample-findings --detector-id 12abc34d567e8fa901bc2d34e56789f0 --finding-types Backdoor:EC2/DenialOfService.Tcp

在控制台中,通过这些方法生成的示例调查发现的标题始终以 [SAMPLE] 开头。示例调查发现在调查发现 JSON 详细信息的 additionalInfo 部分具有 "sample": true 值。

要了解与生成的调查发现相关的调查发现详细信息,例如调查发现的严重性和可能失陷的资源,请参阅 GuardDuty 调查结果的严重性级别调查发现详细信息

要根据环境中专用和隔离 AWS 账户 环境中的模拟活动生成一些常见结果,请参阅专用账户中的测试 GuardDuty 结果