Domande generali
D: Cos'è Amazon Detective?
Amazon Detective ti permette di analizzare, investigare e identificare in modo rapido e semplice le cause principali delle problematiche potenziali relative a sicurezza e attività sospette. Amazon Detective raccoglie automaticamente i dati di log dalle risorse AWS e utilizza machine learning, analisi statistiche e teoria dei grafici per creare un set di dati collegato che ti permette di condurre indagini sulla sicurezza più veloci ed efficienti.
D: Quali sono i vantaggi principali dell'utilizzo di Amazon Detective?
Amazon Detective semplifica il processo di indagine e aiuta i team di sicurezza a condurre indagini più veloci ed efficienti. Sommari, contesto e aggregazioni di dati sono predefiniti in Amazon Detective per aiutarti ad analizzare e determinare velocemente la natura e l'estensione di potenziali problematiche di sicurezza. Amazon Detective conserva fino a un anno di dati aggregati resi facilmente raggiungibili da un set di visualizzazioni che mostrano i cambiamenti nel tipo e volume di attività in un periodo selezionato di tempo e collega tali cambiamenti ai risultati di sicurezza. Per l'utilizzo del servizio non sono previsti costi anticipati; le tariffe si basano sul numero di eventi analizzati, senza dover implementare altri software o abilitare feed di log.
D: In che modo Amazon Detective ti aiuta ad analizzare le indagini di sicurezza?
Amazon Detective estrae eventi basati sul tempo come tentativi di accesso, chiamate API e traffico di rete da AWS CloudTrail, dai log di flusso di Amazon Virtual Private Cloud (Amazon VPC), dai risultati di Amazon GuardDuty e dai log di controllo di Amazon Elastic Kubernetes Service (Amazon EKS). Detective crea un grafico comportamentale che utilizza il machine learning (ML) per creare una visione unificata e interattiva dei comportamenti delle risorse e delle loro interazioni nel tempo, in particolare per questi eventi basati sul tempo. Esplorando il grafico del comportamento, puoi analizzare eventi di sicurezza come tentativi di accesso non riusciti, chiamate API sospette o ricerca di gruppi per aiutarti a indagare sulla causa principale delle tue scoperte su Amazon GuardDuty.
D: Cosa sono i gruppi di ricerca di Amazon Detective e in che modo riducono i tempi di indagine sui risultati di GuardDuty?
Gli autori delle minacce spesso eseguono una serie di azioni quando tentano di compromettere il tuo ambiente AWS, il che può portare a più rilevazioni GuardDuty tra le tue risorse AWS. Un gruppo di ricerca è una raccolta di risultati e risorse associati a un singolo potenziale incidente di sicurezza, i quali devono essere esaminati insieme. I gruppi di ricerca di Amazon Detective possono contribuire a ridurre i tempi di valutazione, perché non è necessario esaminare separatamente ogni singolo risultato di GuardDuty. Puoi iniziare l'indagine con gruppi di ricerca che offrono una comprensione più completa dell'incidente e una visualizzazione interattiva che ti consente di esplorare risultati e risorse specifici. Per ulteriori informazioni, leggi Analyzing finding groups (Analisi dei gruppi di ricerca).
D: Quanto costa Amazon Detective?
I prezzi di Amazon Detective si basano sul volume di dati acquisiti dai log di AWS CloudTrail, dai log di flusso di Amazon VPC, dai log di controllo di Amazon Elastic Kubernetes Service (Amazon EKS), dai risultati di Amazon GuardDuty e dai risultati inviati dai servizi AWS integrati alla Centrale di sicurezza AWS. Il prezzo è per gigabyte (GB) acquisito per ogni account/regione/mese. Amazon Detective conserva fino a un anno di dati aggregati per le analisi. Consulta la pagina dei prezzi di Amazon Detective per informazioni aggiornate. I risultati di Amazon EKS e della Centrale di sicurezza AWS sono origini dati opzionali che è possibile disattivare se non si desidera che Detective li acquisisca.
D: Se inoltro i risultati di Amazon GuardDuty alla Centrale di sicurezza AWS, riceverò un doppio addebito?
No, Amazon Detective addebiterà una sola volta i risultati inviati da ciascun servizio.
D: È disponibile una prova gratuita?
Sì; tutti i nuovi account di Amazon Detective potranno provare gratuitamente il servizio per 30 giorni. Durante tale periodo, saranno disponibili tutte le caratteristiche del servizio.
D: Amazon Detective è un servizio regionale o globale?
Amazon Detective deve essere abilitato di regione in regione e ti permette di analizzare velocemente l'attività tra i tuoi account in ogni regione. In questo modo tutti i dati analizzati non possono superare i confini di nessuna regione AWS.
D: Quali regioni supporta Amazon Detective?
Per informazioni sulla disponibilità di Amazon Detective, consulta la tabella delle regioni di AWS.
Nozioni di base su Amazon Detective
D: Che cosa occorre per cominciare a utilizzare Amazon Detective?
Per attivare Amazon Detective sono sufficienti pochi clic nella console di gestione AWS. Una volta abilitato, Amazon Detective organizza automaticamente i dati in un modello su grafo che viene continuamente aggiornato man mano che nuovi dati diventano disponibili. Puoi provare Amazon Detective e cominciare a indagare sulle problematiche potenziali di sicurezza.
D: In che modo è possibile attivare Amazon Detective?
Puoi abilitare Amazon Detective dalla console di gestione AWS o utilizzando l'API di Amazon Detective. Se già utilizzi le console di Amazon GuardDuty o di Centrale di sicurezza AWS consigliamo di abilitare Amazon Detective con lo stesso account di amministrazione di questi servizi per sfruttare al meglio l'esperienza su più servizi.
D: Posso gestire più account con Amazon Detective?
Si, Amazon Detective è un servizio multi account che aggrega i dati da account membri monitorati sotto un account di amministrazione singolo nella stessa regione. Puoi configurare le implementazioni del monitoraggio multi-account nello stesso modo in cui configuri gli account membri e di amministrazione in Amazon GuardDuty e Centrale di sicurezza AWS.
D: Quali origini dati è in grado di analizzare Amazon Detective?
Amazon Detective consente ai clienti di visualizzare riepiloghi e dati analitici associati ai log di flusso di Amazon Virtual Private Cloud (Amazon VPC), ai log di AWS CloudTrail, ai log di controllo di Amazon Elastic Kubernetes Service (Amazon EKS) e ai risultati inviati dai servizi AWS integrati alla Centrale di sicurezza AWS e i risultati di Amazon GuardDuty.
D: Posso utilizzare Amazon Detective se non ho abilitato Amazon GuardDuty?
Per abilitare Amazon Detective sui tuoi account, è necessario che sia stato abilitato Amazon GuardDuty almeno 48 ore prima sui medesimi account. Tuttavia, oltre ai risultati di Amazon GuardDuty, è possibile utilizzare Amazon Detective per indagare ulteriormente. Amazon Detective fornisce riepiloghi dettagliati, analisi e visualizzazioni dei comportamenti e delle interazioni tra account AWS, istanze EC2, utenti AWS, ruoli e indirizzi IP. Queste informazioni possono essere molto utili per comprendere i problemi di sicurezza o l'attività dell'account operativo.
D: Quanto velocemente Amazon Detective può iniziare a funzionare?
Amazon Detective inizia a raccogliere i dati dei log non appena viene abilitato e fornisce sommari e analisi sui dati acquisiti. Amazon Detective fornisce anche confronti di attività recenti con linee di base cronologiche stabilite dopo due settimane di monitoraggio dell'account.
D: Posso esportare i miei dati di registro grezzi da Amazon Detective?
Amazon Detective analizza i registri di AWS CloudTrail, i registri di flusso di Amazon VPC e i registri di controllo di Amazon EKS ma non rende i registri grezzi disponibili per l'esportazione. AWS ti permette di esportare questi registri tramite altri servizi.
D: Quali dati vengono archiviati, crittografati da Amazon Detective? Posso controllare quali origini dati sono abilitate?
Amazon Detective è conforme al modello di responsabilità condivisa AWS, che include normative e linee guida per la protezione dei dati. Una volta abilitato, Amazon Detective elaborerà i dati dai log di AWS CloudTrail, dai log di flusso di Amazon VPC, dai log di controllo di Amazon EKS e dai risultati inviati dai servizi AWS integrati alla Centrale di sicurezza AWS e i risultati di Amazon GuardDuty per qualsiasi account sul quale è stato abilitato.
D: Esistono rischi per prestazioni e disponibilità sui miei carichi di lavoro AWS esistenti se abilito Amazon Detective?
Amazon Detective non influisce su prestazioni o disponibilità dell'infrastruttura AWS perché Amazon Detective recupera i dati di log e i risultati direttamente dai servizi AWS.
D: Come fa Amazon Detective a distinguere Amazon GuardDuty e AWS Security Hub?
Amazon GuardDuty è un servizio di rilevamento delle minacce che esegue un monitoraggio costante per individuare attività maligne e comportamenti non autorizzati e per proteggere i tuoi carichi di lavoro e account AWS. Grazie alla Centrale di sicurezza AWS hai a disposizione un unico posto che aggrega, organizza e assegna le priorità ai tuoi avvisi di sicurezza o ai risultati provenienti da diversi servizi AWS come Amazon GuardDuty, Amazon Inspector e Amazon Macie, oltre che dalle soluzioni di Partner AWS. Amazon Detective semplifica il processo di indagine di risultati di sicurezza e di identificazione della causa principale. Amazon Detective può analizzare trilioni di eventi da numerose origini dati come log di flusso di Amazon VPC, log di AWS CloudTrail, log di controllo di Amazon EKS, risultati inviati dai servizi AWS integrati alla Centrale di sicurezza AWS e i risultati di Amazon GuardDuty e creare automaticamente un modello grafico che offre una panoramica interattiva e unificata di risorse, utenti e le loro interazioni nel tempo.
D: In che modo posso interrompere l'analisi di Amazon Detective su log e origini dati?
Amazon Detective ti permette di analizzare e visualizzare i dati di sicurezza dai log di AWS CloudTrail, dai log di flusso di Amazon VPC, dai log di controllo di Amazon EKS, dai risultati inviati dai servizi AWS integrati alla Centrale di sicurezza AWS e dai risultati di Amazon GuardDuty. Per arrestare l'analisi di log e risultati da parte di Amazon Detective sugli account, disabilita il servizio utilizzando l'API o dalla sezione delle impostazioni nella Console AWS per Amazon Detective.
Lavorare con la console di Amazon Detective
D: Quale guida fornisce Amazon Detective per eseguire un'indagine su un problema di sicurezza?
Amazon Detective fornisce una serie di visualizzazioni che offrono contesto e informazioni sulle risorse AWS come account AWS, istanze EC2, utenti, ruoli, indirizzi IP e risultati Amazon GuardDuty. Ogni visualizzazione è progettata per rispondere a domande specifiche che possono emergere durante l'analisi dei risultati e la relativa attività. Ogni visualizzazione fornisce una guida testuale che spiega in modo chiaro come interpretare il pannello e utilizza le informazioni per rispondere alle domande sull'indagine.
D: Come si integra Amazon Detective con gli altri servizi di sicurezza AWS come Amazon GuardDuty e AWS Security Hub?
Amazon Detective supporta i flussi di lavoro dell'utente tra servizi grazie alla integrazione della console con Amazon GuardDuty e la Centrale di sicurezza AWS. Entrambi i servizi forniscono i collegamenti dalle console che ti reindirizzano dal risultato selezionato a una pagina di Amazon Detective che contiene un set accurato di visualizzazioni per indagare il risultato selezionato. La pagina con i dettagli dei risultati in Amazon Detective è già allineata al timeframe del risultato e mostra i dati rilevanti associati a esso.
D: Come integro i risultati dell'indagine di Amazon Detective con gli strumenti di risposta e rimedio?
Molti provider di soluzioni di sicurezza partner hanno integrato Amazon Detective per permettere le fasi di indagine all'interno dei propri playbook automatizzati e orchestrazioni. Questi prodotti forniscono collegamenti dai flussi di lavoro di risposta che reindirizzano gli utenti alle pagine di Amazon Detective che contengono visualizzazioni accurate per indagare i risultati e le risorse identificate all'interno del flusso di lavoro.
Amazon Detective per Amazon Elastic Kubernetes Service (Amazon EKS)
Q: Come funziona Amazon Detective per i registri di controllo di Amazon EKS?
Una volta abilitato, Amazon Detective analizza e correla automaticamente e continuamente l'attività degli utenti, della rete e della configurazione nei carichi di lavoro di Amazon EKS. Amazon Detective acquisisce automaticamente i registri di controllo di Amazon EKS e correla le attività degli utenti con gli eventi di gestione di AWS CloudTrail e le attività di rete con i registri di flusso di Amazon VPC, senza che sia necessario attivare o archiviare manualmente questi registri. Il servizio offre informazioni fondamentali sulla sicurezza da questi registri e le mantiene in un database a grafo di sicurezza comportamentale che consente un rapido accesso incrociato a dodici mesi di attività. Amazon Detective fornisce un livello di analisi e visualizzazione dei dati che ti aiuta a rispondere alle domande più comuni sulla sicurezza, supportato da un database a grafo comportamentale che consente di indagare più rapidamente su potenziali comportamenti dannosi associati ai carichi di lavoro di Amazon EKS.
D: Devo attivare i registri di controllo di Amazon EKS?
No, non è necessario che abiliti o configuri i registri di controllo di Amazon EKS. Ti basta abilitare i registri di controllo di Amazon EKS come nuova origine dei dati nella console Amazon Detective o nelle API. Il consumo dei registri di controllo di Amazon EKS da parte di Amazon Detective è progettato per non influire sulle prestazioni dei tuoi carichi di lavoro di Amazon EKS, poiché Amazon Detective consuma i registri di controllo utilizzando flussi di log di controllo indipendenti e duplicati. In questo modo, il consumo da parte di Amazon Detective dei registri di controllo di Amazon EKS non aumenterà i tuoi costi di utilizzo di Amazon EKS.
D: Come mi viene addebitato l'utilizzo di Amazon Detective per proteggere i miei carichi di lavoro Amazon EKS?
Il consumo dei registri di controllo di Amazon EKS da parte di Amazon Detective viene calcolato in base al volume dei registri di controllo elaborati e analizzati da Amazon Detective. Amazon Detective offre una prova gratuita di 30 giorni a tutti i clienti che attivano la copertura di Amazon EKS, consentendo ai clienti di assicurarsi che le funzionalità di Amazon Detective soddisfino le loro esigenze di sicurezza e di ottenere una stima del costo mensile del servizio prima di impegnarsi nell'utilizzo a pagamento.
D: Sto già utilizzando Amazon Detective; come posso attivare il supporto dei registri di controllo di Amazon EKS su Amazon Detective?
I clienti esistenti che utilizzano Amazon Detective dovranno attivare i registri di controllo di Amazon EKS nella console di Amazon Detective per i loro account. I clienti possono modificare questa selezione e abilitare/disabilitare i log di audit di Amazon EKS con un solo clic nella console Amazon Detective.
D: Amazon Detective fornisce visibilità sui carichi di lavoro Amazon EKS su AWS Fargate, sui Kubernetes non gestiti su EC2 o per ES Anywhere?
Al momento, questa funzionalità supporta solo le implementazioni di Amazon EKS eseguite sulle istanze EC2 nel tuo account AWS.
D: Devo abilitare i log di audit di Amazon EKS in ogni regione AWS individualmente?
Sì. I registri di controllo di Amazon EKS devono essere abilitati separatamente in ogni Regione AWS.

Leggi la documentazione per ulteriori informazioni sulle caratteristiche di Amazon Detective e l'implementazione.

Ottieni l'accesso immediato al piano gratuito di AWS.