Angepasste Ereigniseigenschaft für die GuardDuty FindingID hinzufügen

Wenn die Amazon Detective-Integration aktiviert ist und Sie Verstöße haben, die aus Ereignissen generiert werden, die aus GuardDuty-Protokollquellen stammen, fügen Sie eine benutzerdefinierte Ereigniseigenschaft für die GuardDuty FindingID hinzu, damit Sie die Vorteile der Integration voll nutzen können.

Vorbereitende Schritte

Konfigurieren Sie zuerst die Integration von Amazon Detective. Weitere Informationen finden Sie unter Integration mit Amazon Detective.

Informationen zu dieser Task

Wenn Sie für die GuardDuty FindingID keine angepasste Ereigniseigenschaft hinzufügen, erhalten Sie Fehler im Abschnitt GuardDuty Findings des Fensters AWS resources in offense (AWS-Ressourcen im Angriff).

Vorgehensweise

  1. Klicken Sie auf der Registerkarte Verwaltung auf Benutzerdefinierte Ereigniseigenschaftenund anschließend im Fenster Benutzerdefinierte Ereigniseigenschaften auf Hinzufügen .
  2. Konfigurieren Sie die Eigenschaften in der folgenden Tabelle:
    Feld Werte
    Neue Eigenschaft FindingID
    Wichtig: Der Name muss genau wie gezeigt geschrieben werden.
    Für die Verwendung in Regeln, Weiterleitungsprofilen und in der Suchindexierung aktivieren Wählen Sie das Kontrollkästchen aus.
    Feldtyp AlphaNumeric
    Beschreibung Ergänzen Sie nach Bedarf.
    Aktiviert Wählen Sie das Kontrollkästchen aus.
    Protokollquellentyp Amazon GuardDuty
    Protokollquelle Alle
    Kategorie Wählen Sie diese Option aus.
    Übergeordnete Kategorie Beliebig
    Untergeordnete Kategorie Beliebig
    Regex "detail"\s*:\s*\{(.*)"id"\:"(.*?)"
    Erfassungsgruppe 2
  3. Klicken Sie auf Speichern und schließen Sie das Fenster Benutzerdefinierte Ereigniseigenschaften .

Ergebnisse

Wenn Sie einen Angriff aus dem Dashboard AWS Offense Overview untersuchen, werden die Ergebnisse von GuardDuty im Fenster AWS resources in offense (AWS-Ressourcen im Angriff) angezeigt. Klicken Sie auf das Symbol "Aktualisieren", um die neuesten Ergebnisse anzuzeigen, die dem Angriff zugeordnet sind.
Abbildung, die die GuardDuty-FindingIDs zeigt.

Nächste Schritte

AWS-Ressourcen im Zusammenhang mit Verstößen in Amazon Detective überprüfen