Wenn die Amazon Detective-Integration aktiviert ist und Sie Verstöße haben, die aus Ereignissen generiert werden, die aus GuardDuty-Protokollquellen stammen, fügen Sie eine benutzerdefinierte Ereigniseigenschaft für die GuardDuty FindingID hinzu, damit Sie die Vorteile der Integration voll nutzen können.
Informationen zu dieser Task
Wenn Sie für die GuardDuty FindingID keine angepasste Ereigniseigenschaft hinzufügen, erhalten Sie Fehler im Abschnitt GuardDuty Findings des Fensters AWS resources in offense (AWS-Ressourcen im Angriff).
Vorgehensweise
- Klicken Sie auf der Registerkarte Verwaltung auf Benutzerdefinierte Ereigniseigenschaftenund anschließend im Fenster Benutzerdefinierte Ereigniseigenschaften auf Hinzufügen .
- Konfigurieren Sie die Eigenschaften in der folgenden Tabelle:
| Feld |
Werte |
| Neue Eigenschaft |
FindingID Wichtig: Der Name muss genau wie gezeigt geschrieben werden.
|
| Für die Verwendung in Regeln, Weiterleitungsprofilen und in der Suchindexierung aktivieren |
Wählen Sie das Kontrollkästchen aus. |
| Feldtyp |
AlphaNumeric |
| Beschreibung |
Ergänzen Sie nach Bedarf. |
| Aktiviert |
Wählen Sie das Kontrollkästchen aus. |
| Protokollquellentyp |
Amazon GuardDuty |
| Protokollquelle |
Alle |
| Kategorie |
Wählen Sie diese Option aus. |
| Übergeordnete Kategorie |
Beliebig |
| Untergeordnete Kategorie |
Beliebig |
| Regex |
"detail"\s*:\s*\{(.*)"id"\:"(.*?)" |
| Erfassungsgruppe |
2 |
- Klicken Sie auf Speichern und schließen Sie das Fenster Benutzerdefinierte Ereigniseigenschaften .
Ergebnisse
Wenn Sie einen Angriff aus dem Dashboard AWS Offense Overview untersuchen, werden die Ergebnisse von GuardDuty im Fenster AWS resources in offense (AWS-Ressourcen im Angriff) angezeigt. Klicken Sie auf das Symbol "Aktualisieren", um die neuesten Ergebnisse anzuzeigen, die dem Angriff zugeordnet sind.