Cómo utiliza Amazon Detective los datos de origen para rellenar un gráfico de comportamiento - Amazon Detective

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Cómo utiliza Amazon Detective los datos de origen para rellenar un gráfico de comportamiento

Para proporcionar la materia prima para las investigaciones, Detective reúne datos de todo suAWSentorno y más allá, como lo siguiente:

  • Datos de registro, como Amazon Virtual Private Cloud (Amazon VPC) yAWS CloudTrail

  • Hallazgos descubiertos por Amazon GuardDuty

Para obtener más información sobre los datos de origen que se utilizan en un gráfico de comportamiento, consulteDatos de origen utilizados en un gráfico de comportamientoenGuía de administración de Detective.

Cómo procesa Detective los datos de origen

A medida que llegan nuevos datos, Detective utiliza una combinación de extracción y análisis para completar el gráfico de comportamiento.


     Diagrama que muestra el flujo de datos de origen entrantes a Detective, donde se utiliza para rellenar el gráfico de comportamiento.

EXTRACTION

La extracción se basa en las reglas de asignación configuradas. Una regla de mapeo básicamente dice: «Siempre que veas este dato, úsalo de esta manera específica para actualizar los datos del gráfico de comportamiento».

Por ejemplo, un registro de datos de origen de Detective entrante puede incluir una dirección IP. Si lo hace, Detective utiliza la información de ese registro para crear una nueva entidad de dirección IP o actualizar una entidad de dirección IP existente.

Análisis de Detective

Los análisis son algoritmos más complejos que analizan los datos para proporcionar información sobre la actividad asociada a las entidades.

Por ejemplo, un tipo de análisis de Detective analiza la frecuencia con la que se produce la actividad. Para las entidades que realizan llamadas a la API, la analítica busca las llamadas a la API que la entidad no utiliza normalmente. La analítica también busca un gran aumento en el número de llamadas a la API.

Los conocimientos analíticos apoyan las investigaciones al proporcionar respuestas a las preguntas clave de los analistas y se utilizan con frecuencia para rellenar los paneles de hallazgos y perfiles de entidades.