Si l'intégration d'Amazon Detective est activée et que vous avez des infractions générées par des événements provenant de sources de journaux GuardDuty, ajoutez une propriété d'événement personnalisé pour GuardDuty FindingID afin de pouvoir tirer pleinement parti de l'intégration.
A propos de cette tâche
Si vous n'ajoutez pas de propriété d'événement personnalisé pour GuardDuty FindingID, vous obtenez des erreurs dans la section GuardDuty Findings de la fenêtre AWS resources in offense.
Procédure
- Dans l'onglet Admin , cliquez sur Propriétés d'événement personnalisé, puis sur Ajouter dans la fenêtre Propriétés d'événement personnalisé .
- Configurez les propriétés dans le tableau suivant :
| Zone |
Valeurs |
| Nouvelle propriété |
FindingID Important: Le nom doit être orthographié exactement comme indiqué.
|
| Activer pour une utilisation dans les règles, les profils de transfert et l'indexation de recherche |
Cochez la case. |
| Type de zone |
AlphaNumeric |
| Descriptif |
Complétez selon vos besoins. |
| Activé |
Cochez la case. |
| Type de source de journal |
Amazon GuardDuty |
| Source de journal |
Tous |
| Catégorie |
Sélectionnez cette option. |
| Catégorie de niveau supérieur |
Tous |
| Catégorie de niveau inférieur |
Tous |
| Expression régulière |
"detail"\s*:\s*\{(.*)"id"\:"(.*?)" |
| Groupe de capture |
2 |
- Cliquez sur Sauvegarder et fermez la fenêtre Propriétés d'événement personnalisé .
Résultats
Lorsque vous étudiez une infraction dans le tableau de bord AWS Offense Overview, les conclusions de GuardDuty apparaissent dans la fenêtre AWS resources in offense. Pour afficher les constatations les plus récentes associées à l'infraction, cliquez sur l'icône Actualiser.