Incluindo uma propriedade de evento customizado para o GuardDuty FindingID

Se a integração do Amazon Detective estiver habilitada e você tiver delitos que são gerados a partir de eventos que vêm de origens de log do GuardDuty, inclua uma propriedade de evento customizado para o GuardDuty FindingID para que você possa aproveitar ao máximo a integração.

Antes de iniciar

Configure a integração do Amazon Detective primeiro. Para obter mais informações, consulte Integrando com o Amazon Detective.

Sobre esta tarefa

Se você não incluir uma propriedade de evento customizado para o GuardDuty FindingID, você obterá erros na seção Descobertas do GuardDuty dos recursos do AWS na janela de delito.

Procedimento

  1. Na guia Administrador , clique em Propriedades do evento customizadoe, em seguida, em Incluir na janela Propriedades do evento customizado .
  2. Configure as propriedades na tabela a seguir:
    Campo Valores
    Nova Propriedade FindingID
    Importante: o nome deve ser escrito exatamente conforme mostrado.
    Ativar para uso em Regras, Perfis de encaminhamento e Indexação de procura Selecione a caixa de seleção.
    Tipo de campo AlphaNumeric
    Descrição Conclua conforme necessário.
    Ativado Selecione a caixa de seleção.
    Tipo de origem de log Amazon GuardDuty
    Origem de log Todos
    Categoria Selecione esta opção.
    Categoria de Alto Nível Qualquer um
    Categoria de Baixo Nível Qualquer um
    Expressão regular "detail"\s*:\s*\{(.*)"id"\:"(.*?)"
    Grupo de Captura 2
  3. Clique em Salvar e feche a janela Propriedades do evento customizado .

Resultados

Ao investigar um delito no painel de visão geral do AWS Offense, as descobertas do GuardDuty aparecem nos recursos do AWS na janela de delito. Para ver as descobertas mais atualizadas associadas à ofensa, clique no ícone Atualizar.
Imagem que mostra os FindingIDs de GuardDuty.

O que fazer a seguir

Investigando recursos do AWS relacionados à ofensa na Amazon Detective