Amazon GuardDuty 新增可选的威胁检测规则

发布于: 2026年9月4日

Amazon GuardDuty 现在提供自定义检测规则,这是一个包含 35 个预构建、可选择启用的 CloudTrail 管理事件规则库,可帮助您扩展威胁检测范围,以适应您的环境。自定义检测规则可生成 26 种独特的检测结果类型,这些类型与 10 种 MITRE ATT&CK® 战术相对应,且无需进行日志摄取、标准化处理或存储等繁重工作。

某些威胁技术(例如向外部共享 AMI、禁用流日志或未使用 MFA 登录)在某些账户中可能是重要的入侵指标,但在其他账户中则可能属于常规操作。自定义检测规则可让您仅在出现异常活动时启用这些检测规则,从而根据您的环境量身定制,扩大 TTP 覆盖范围。

要开始使用,请通过 GuardDuty 控制台或 API 浏览自定义检测规则,并在空运行模式下启用规则,以便在上线之前评估检测效果。

自定义检测规则已在所有 AWS 商业区域和 AWS GovCloud(美国)区域推出。要了解更多信息,请参阅 Amazon GuardDuty 自定义检测规则。要接收有关 Amazon GuardDuty 新增功能和威胁检测的程序化更新,请订阅 Amazon GuardDuty SNS 主题。