Amazon Detective 통합이 사용으로 설정되고 GuardDuty 로그 소스에서 발생하는 이벤트에서 생성된 오펜스가 있는 경우 통합을 최대한 활용할 수 있도록 GuardDuty FindingID에 대한 사용자 정의 이벤트 특성을 추가하십시오.
시작하기 전에
먼저 Amazon Detective 통합을 구성하십시오. 자세한 정보는 Amazon 추적과 통합을 참조하십시오.
이 태스크에 대한 정보
GuardDuty FindingID, 에 대한 사용자 지정 이벤트 속성을 추가하지 않으면 AWS 리소스 위반 창의 GuardDuty 결과 섹션에서 오류가 발생합니다.
프로시저
- 관리 탭에서 사용자 정의 이벤트 특성을 클릭한 후 사용자 정의 이벤트 특성 창에서 추가 를 클릭하십시오.
- 다음 표에 있는 특성을 구성하십시오.
| 필드 |
값 |
| 새 특성 |
FindingID 중요: 이름의 철자는 표시된 대로 정확해야 합니다.
|
| 룰, 전달 프로파일 및 검색 인덱싱에서 사용하도록 설정 |
선택란을 선택하십시오. |
| 필드 유형 |
AlphaNumeric |
| 설명 |
필요에 따라 완료하십시오. |
| 사용 |
선택란을 선택하십시오. |
| 로그 소스 유형 |
Amazon GuardDuty |
| 로그 소스 |
모두 |
| 카테고리 |
이 옵션을 선택하십시오. |
| 상위 레벨 카테고리 |
임의 |
| 하위 레벨 카테고리 |
임의 |
| 정규식 |
"detail"\s*:\s*\{(.*)"id"\:"(.*?)" |
| 캡처 그룹 |
2 |
- 저장 을 클릭하고 사용자 정의 이벤트 특성 창을 닫으십시오.
결과
AWS 오펜스 개요 대시보드에서 오펜스를 조사하면 GuardDuty 결과가 오펜스의 AWS 자원 창에 표시됩니다. 오펜스와 연관된 최신의 찾은 결과를 보려면 새로 고치기 아이콘을 클릭하십시오.