Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Esportazione dei GuardDuty risultati generati nei bucket Amazon S3
GuardDuty conserva i risultati generati per un periodo di 90 giorni. GuardDuty esporta i risultati attivi su Amazon EventBridge (EventBridge). Facoltativamente, puoi esportare i risultati generati in un bucket Amazon Simple Storage Service (Amazon S3). Ciò ti aiuterà a tenere traccia dei dati storici delle attività potenzialmente sospette nel tuo account e a valutare se le misure correttive consigliate hanno avuto successo.
Tutti i nuovi risultati attivi GuardDuty generati vengono esportati automaticamente entro circa 5 minuti dalla generazione del risultato. È possibile impostare la frequenza con cui vengono esportati gli aggiornamenti dei risultati attivi. EventBridge La frequenza selezionata si applica all'esportazione di nuove occorrenze di risultati esistenti verso EventBridge il bucket S3 (se configurato) e Detective (se integrato). Per informazioni su come GuardDuty aggregare più occorrenze di risultati esistenti, vedere. GuardDuty trovare l'aggregazione
Quando configuri le impostazioni per esportare i risultati in un bucket Amazon S3, GuardDuty utilizza AWS Key Management Service (AWS KMS) per crittografare i dati dei risultati nel bucket S3. Ciò richiede di aggiungere le autorizzazioni al bucket S3 e la AWS KMS chiave in modo che GuardDuty possano essere utilizzate per esportare i risultati nel tuo account.
Indice
Considerazioni
Prima di procedere con i prerequisiti e i passaggi per esportare i risultati, considera i seguenti concetti chiave:
-
Le impostazioni di esportazione sono regionali: è necessario configurare le opzioni di esportazione in ciascuna regione in cui si utilizza. GuardDuty
-
Esportazione dei risultati in bucket Amazon S3 in diversi bucket Regioni AWS (tra regioni): GuardDuty supporta le seguenti impostazioni di esportazione:
-
Il bucket o l'oggetto Amazon S3 e la AWS KMS chiave devono appartenere allo stesso oggetto. Regione AWS
-
Per i risultati generati in una regione commerciale, puoi scegliere di esportare questi risultati in un bucket S3 in qualsiasi regione commerciale. Tuttavia, non puoi esportare questi risultati in un bucket S3 in una regione opt-in.
-
Per i risultati generati in una regione opt-in, puoi scegliere di esportare questi risultati nella stessa regione opt-in in cui sono stati generati o in qualsiasi regione commerciale. Tuttavia, non puoi esportare i risultati da una regione opt-in a un'altra regione opt-in.
-
-
Autorizzazioni per l'esportazione dei risultati: per configurare le impostazioni per l'esportazione dei risultati attivi, il bucket S3 deve disporre delle autorizzazioni che consentano di caricare oggetti. GuardDuty È inoltre necessario disporre di una AWS KMS chiave da utilizzare per GuardDuty crittografare i risultati.
-
I risultati archiviati non vengono esportati: il comportamento predefinito prevede che i risultati archiviati, comprese le nuove istanze di risultati soppressi, non vengano esportati.
Quando un GuardDuty risultato viene generato come Archiviato, è necessario estrarlo dall'archivio. In questo modo lo stato di ricerca del filtro viene modificato in Attivo. GuardDuty esporta gli aggiornamenti ai risultati non archiviati esistenti in base alla configurazione. Fase 5 — Frequenza di esportazione dei risultati
-
GuardDuty l'account amministratore può esportare i risultati generati negli account membri associati: quando si configura l'esportazione dei risultati in un account amministratore, anche tutti i risultati degli account membri associati generati nella stessa regione vengono esportati nella stessa posizione configurata per l'account amministratore. Per ulteriori informazioni, consulta Comprendere la relazione tra account GuardDuty amministratore e account membro.
Fase 1 — Autorizzazioni necessarie per esportare i risultati
Quando configuri le impostazioni per l'esportazione dei risultati, selezioni un bucket Amazon S3 in cui archiviare i risultati e una AWS KMS chiave da utilizzare per la crittografia dei dati. Oltre alle autorizzazioni per le GuardDuty azioni, devi disporre anche delle autorizzazioni per le seguenti azioni per configurare correttamente le impostazioni per l'esportazione dei risultati:
-
s3:GetBucketLocation -
s3:PutObject
Se devi esportare i risultati con un prefisso specifico nel tuo bucket Amazon S3, devi anche aggiungere le seguenti autorizzazioni al ruolo IAM:
-
s3:GetObject -
s3:ListBucket
Passaggio 2: allegare una policy alla chiave KMS
GuardDuty crittografa i dati dei risultati nel bucket utilizzando. AWS Key Management Service Per configurare correttamente le impostazioni, devi prima GuardDuty autorizzare l'uso di una chiave KMS. Puoi concedere le autorizzazioni collegando la policy alla tua chiave KMS.
Quando si utilizza una chiave KMS di un altro account, è necessario applicare la politica della chiave accedendo al proprietario della Account AWS chiave. Quando configuri le impostazioni per esportare i risultati, avrai bisogno anche della chiave ARN dell'account che possiede la chiave.
Per modificare la politica delle chiavi KMS per GuardDuty crittografare i risultati esportati
-
Apri la console all' AWS KMS indirizzo. https://console.aws.amazon.com/kms
-
Per modificare il Regione AWS, usa il selettore di regione nell'angolo in alto a destra della pagina.
-
Seleziona una chiave KMS esistente o esegui i passaggi per creare una nuova chiave nella Guida per gli AWS Key Management Service sviluppatori, che utilizzerai per crittografare i risultati esportati.
Nota
La Regione AWS chiave KMS e il bucket Amazon S3 devono coincidere.
Puoi utilizzare lo stesso bucket S3 e la stessa coppia di chiavi KMS per esportare i risultati da qualsiasi regione applicabile. Per ulteriori informazioni, consulta la sezione Considerazioni per esportare i risultati tra le regioni.
-
Nella sezione Key policy (Policy chiave), scegli Edit (Modifica).
Se è visualizzata la visualizzazione Passa alla politica, sceglila per visualizzare la politica chiave, quindi scegli Modifica.
-
Copia il seguente blocco di policy nella tua policy chiave KMS, per concedere l' GuardDutyautorizzazione all'uso della tua chiave.
{ "Sid": "AllowGuardDutyKey", "Effect": "Allow", "Principal": { "Service": "guardduty.amazonaws.com" }, "Action": "kms:GenerateDataKey", "Resource": "KMS key ARN", "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012", "aws:SourceArn": "arn:aws:guardduty:Region2:123456789012:detector/SourceDetectorID" } } } -
Modifica la policy sostituendo i seguenti valori formattati
rednell'esempio di policy:-
Sostituisci
KMS key ARNcon l'Amazon Resource Name (ARN) della chiave KMS. Per individuare l'ARN chiave, consulta Finding the key ID and ARN nella Developer Guide. AWS Key Management Service -
Sostituiscilo
123456789012con l' Account AWS ID proprietario dell' GuardDuty account che esporta i risultati. -
Sostituisci
Region2con il Regione AWS luogo in cui vengono generati i GuardDuty risultati. -
Sostituisci
SourceDetectorIDcon quellodetectorIDdell' GuardDuty account nella regione specifica in cui sono stati generati i risultati.Per trovare i
detectorIddati relativi al tuo account e alla regione corrente, consulta la pagina Impostazioni nella https://console.aws.amazon.com/guardduty/console o esegui l'ListDetectorsAPI.
Nota
Se utilizzi GuardDuty un'area geografica con attivazione, sostituisci il valore «Servizio» con l'endpoint regionale per quella regione. Ad esempio, se utilizzi GuardDuty nella regione Medio Oriente (Bahrain) (me-south-1), sostituisci con.
"Service": "guardduty.amazonaws.com""Service": "guardduty.me-south-1.amazonaws.com"Per informazioni sugli endpoint per ciascuna regione con opt-in, vedi endpoint e quote. GuardDuty -
-
Se hai aggiunto la dichiarazione politica prima della dichiarazione finale, aggiungi una virgola prima di aggiungere questa dichiarazione. Assicurati che la sintassi JSON della tua policy chiave KMS sia valida.
Scegli Save (Salva).
-
(Facoltativo) copia la chiave ARN su un blocco note per utilizzarla nei passaggi successivi.
Fase 3 — Allegare una policy al bucket Amazon S3
Aggiungi le autorizzazioni al bucket Amazon S3 in cui esportare i risultati in modo da GuardDuty poter caricare oggetti in questo bucket S3. Indipendentemente dall'utilizzo di un bucket Amazon S3 appartenente al tuo account o a un altro Account AWS, devi aggiungere queste autorizzazioni.
Se in qualsiasi momento decidi di esportare i risultati in un altro bucket S3, per continuare a esportare i risultati, devi aggiungere le autorizzazioni a quel bucket S3 e configurare nuovamente le impostazioni di esportazione dei risultati.
Se non disponi già di un bucket Amazon S3 in cui desideri esportare questi risultati, consulta Creating a bucket nella Amazon S3 User Guide.
Per allegare le autorizzazioni alla tua policy sui bucket S3
-
Esegui i passaggi descritti in Creare o modificare una policy bucket nella Amazon S3 User Guide, finché non viene visualizzata la pagina Modifica policy del bucket.
-
La policy di esempio mostra come concedere GuardDuty l'autorizzazione per esportare i risultati nel tuo bucket Amazon S3. Se modifichi il percorso dopo aver configurato i risultati dell'esportazione, devi modificare la policy per concedere l'autorizzazione alla nuova posizione.
Copia la seguente policy di esempio e incollala nell'editor delle policy di Bucket.
Se hai aggiunto la dichiarazione politica prima della dichiarazione finale, aggiungi una virgola prima di aggiungere questa dichiarazione. Assicurati che la sintassi JSON della tua policy chiave KMS sia valida.
Esempio di politica del bucket S3
-
Modifica la policy sostituendo i seguenti valori formattati
rednell'esempio di policy:-
Sostituisci
Amazon S3 bucket ARNcon l'Amazon Resource Name (ARN) del bucket Amazon S3. Puoi trovare l'ARN del bucket nella pagina Modifica policy del bucket nella console. https://console.aws.amazon.com/s3/ -
Sostituiscilo
123456789012con l' Account AWS ID proprietario dell' GuardDuty account che esporta i risultati. -
Sostituisci
us-east-2con il Regione AWS luogo in cui vengono generati i GuardDuty risultati. -
Sostituisci
SourceDetectorIDcon quellodetectorIDdell' GuardDuty account nella regione specifica in cui sono stati generati i risultati.Per trovare i
detectorIddati relativi al tuo account e alla regione corrente, consulta la pagina Impostazioni nella https://console.aws.amazon.com/guardduty/console o esegui l'ListDetectorsAPI. -
Sostituisci
[optional prefix]parte del valoreS3 bucket ARN/[optional prefix]segnaposto con una cartella opzionale in cui desideri esportare i risultati. Per ulteriori informazioni sull'uso dei prefissi, consulta Organizzare gli oggetti utilizzando i prefissi nella Amazon S3 User Guide.Quando fornisci una posizione opzionale, la cartella deve già esistere nel bucket S3. GuardDuty non crea la cartella per tuo conto. Questo requisito si applica indipendentemente dalla proprietà del bucket.
-
Sostituisci
KMS key ARNcon Amazon Resource Name (ARN) la chiave KMS associata alla crittografia dei risultati esportati nel bucket S3. Per individuare l'ARN chiave, consulta Finding the key ID and ARN nella Developer Guide. AWS Key Management Service
Nota
Se utilizzi GuardDuty in una regione con opzione di attivazione, sostituisci il valore «Servizio» con l'endpoint regionale per quella regione. Ad esempio, se utilizzi GuardDuty nella regione Medio Oriente (Bahrain) (me-south-1), sostituisci con.
"Service": "guardduty.amazonaws.com""Service": "guardduty.me-south-1.amazonaws.com"Per informazioni sugli endpoint per ciascuna regione con opt-in, vedi endpoint e quote. GuardDuty -
-
Scegli Save (Salva).
Fase 4 - Esportazione dei risultati in un bucket S3 (Console)
GuardDuty consente di esportare i risultati in un bucket esistente in un altro. Account AWS
Quando crei un nuovo bucket S3 o scegli un bucket esistente nel tuo account, puoi aggiungere un prefisso opzionale. Sia il prefisso che il percorso della cartella in cui vengono scritti i risultati devono già esistere nel bucket S3. GuardDuty non crea alcuna cartella per tuo conto. GuardDuty scrive gli oggetti dei risultati nel percorso/AWSLogs/, quindi è necessario creare questa struttura di cartelle prima di esportare i risultati. 123456789012/GuardDuty/Region
L'intero percorso dell'oggetto S3 sarà. amzn-s3-demo-bucket/prefix-name/UUID.jsonl.gzUUIDViene generato casualmente e non rappresenta l'ID del rilevatore o l'ID di ricerca.
Importante
La chiave KMS e il bucket S3 devono trovarsi nella stessa regione.
Prima di completare questi passaggi, assicurati di aver allegato le rispettive policy alla tua chiave KMS e al bucket S3 esistente.
Per configurare i risultati dell'esportazione
Apri la GuardDuty console all'indirizzo https://console.aws.amazon.com/guardduty/
. -
Nel pannello di navigazione scegli Impostazioni.
-
Nella pagina Impostazioni, in Opzioni di esportazione dei risultati, per il bucket S3, scegli Configura ora (o Modifica, se necessario).
-
Per il bucket S3 ARN, inserisci il.
bucket ARNPer trovare l'ARN del bucket, consulta Visualizzazione delle proprietà per un bucket S3 nella Amazon S3 User Guide. -
Per la chiave KMS ARN, inserisci il.
key ARNPer individuare l'ARN chiave, consulta Finding the key ID and ARN nella Developer Guide. AWS Key Management Service -
Allega politiche
-
Esegui i passaggi per allegare la policy del bucket S3. Per ulteriori informazioni, consulta Fase 3 — Allegare una policy al bucket Amazon S3.
-
Esegui i passaggi per allegare la policy chiave KMS. Per ulteriori informazioni, consulta Passaggio 2: allegare una policy alla chiave KMS.
-
-
Scegli Save (Salva).
Fase 5 — Impostazione della frequenza per esportare i risultati attivi aggiornati
Configura la frequenza di esportazione dei risultati attivi aggiornati in base al tuo ambiente. Per impostazione predefinita, i risultati aggiornati vengono esportati ogni 6 ore. Ciò significa che tutti i risultati aggiornati dopo l'esportazione più recente sono inclusi nella successiva esportazione. Se i risultati aggiornati vengono esportati ogni 6 ore e l'esportazione avviene alle 12:00, qualsiasi scoperta che si aggiorna dopo le 12:00 viene esportata alle 18:00.
Per impostare la frequenza
Apri la GuardDuty console all'indirizzo. https://console.aws.amazon.com/guardduty/
-
Seleziona Impostazioni.
-
Nella sezione Opzioni di esportazione dei risultati, scegli Frequenza dei risultati aggiornati. Questo imposta la frequenza per l'esportazione dei risultati aggiornati di Active sia EventBridge su Amazon S3 che su Amazon. È possibile scegliere tra le seguenti opzioni:
-
Aggiorna EventBridge e S3 ogni 15 minuti
-
Aggiornamento EventBridge e S3 ogni 1 ora
-
Aggiornamento EventBridge e S3 ogni 6 ore (impostazione predefinita)
-
-
Scegli Save changes (Salva modifiche).