Se a integração do Amazon Detective estiver habilitada e você tiver delitos que são gerados a partir de eventos que vêm de origens de log do GuardDuty, inclua uma propriedade de evento customizado para o GuardDuty FindingID para que você possa aproveitar ao máximo a integração.
Sobre esta tarefa
Se você não incluir uma propriedade de evento customizado para o GuardDuty FindingID, você obterá erros na seção Descobertas do GuardDuty dos recursos do AWS na janela de delito.
Procedimento
- Na guia Administrador , clique em Propriedades do evento customizadoe, em seguida, em Incluir na janela Propriedades do evento customizado .
- Configure as propriedades na tabela a seguir:
| Campo |
Valores |
| Nova Propriedade |
FindingID Importante: o nome deve ser escrito exatamente conforme mostrado.
|
| Ativar para uso em Regras, Perfis de encaminhamento e Indexação de procura |
Selecione a caixa de seleção. |
| Tipo de campo |
AlphaNumeric |
| Descrição |
Conclua conforme necessário. |
| Ativado |
Selecione a caixa de seleção. |
| Tipo de origem de log |
Amazon GuardDuty |
| Origem de log |
Todos |
| Categoria |
Selecione esta opção. |
| Categoria de Alto Nível |
Qualquer um |
| Categoria de Baixo Nível |
Qualquer um |
| Expressão regular |
"detail"\s*:\s*\{(.*)"id"\:"(.*?)" |
| Grupo de Captura |
2 |
- Clique em Salvar e feche a janela Propriedades do evento customizado .
Resultados
Ao investigar um delito no painel de visão geral do AWS Offense, as descobertas do GuardDuty aparecem nos recursos do AWS na janela de delito. Para ver as descobertas mais atualizadas associadas à ofensa, clique no ícone Atualizar.