Ajout d'une propriété d'événement personnalisé pour GuardDuty FindingID

Si l'intégration d'Amazon Detective est activée et que vous avez des infractions générées par des événements provenant de sources de journaux GuardDuty, ajoutez une propriété d'événement personnalisé pour GuardDuty FindingID afin de pouvoir tirer pleinement parti de l'intégration.

Avant de commencer

Configurez d'abord l'intégration d'Amazon Detective. Pour plus d'informations, voir Intégration à Amazon Detective.

A propos de cette tâche

Si vous n'ajoutez pas de propriété d'événement personnalisé pour GuardDuty FindingID, vous obtenez des erreurs dans la section GuardDuty Findings de la fenêtre AWS resources in offense.

Procédure

  1. Dans l'onglet Admin , cliquez sur Propriétés d'événement personnalisé, puis sur Ajouter dans la fenêtre Propriétés d'événement personnalisé .
  2. Configurez les propriétés dans le tableau suivant :
    Zone Valeurs
    Nouvelle propriété FindingID
    Important: Le nom doit être orthographié exactement comme indiqué.
    Activer pour une utilisation dans les règles, les profils de transfert et l'indexation de recherche Cochez la case.
    Type de zone AlphaNumeric
    Descriptif Complétez selon vos besoins.
    Activé Cochez la case.
    Type de source de journal Amazon GuardDuty
    Source de journal Tous
    Catégorie Sélectionnez cette option.
    Catégorie de niveau supérieur Tous
    Catégorie de niveau inférieur Tous
    Expression régulière "detail"\s*:\s*\{(.*)"id"\:"(.*?)"
    Groupe de capture 2
  3. Cliquez sur Sauvegarder et fermez la fenêtre Propriétés d'événement personnalisé .

Résultats

Lorsque vous étudiez une infraction dans le tableau de bord AWS Offense Overview, les conclusions de GuardDuty apparaissent dans la fenêtre AWS resources in offense. Pour afficher les constatations les plus récentes associées à l'infraction, cliquez sur l'icône Actualiser.
Image montrant GuardDuty FindingIDs.

Etape suivante

Examen des ressources AWS liées aux infractions dans Amazon Detective