В Amazon GuardDuty добавлены дополнительные правила обнаружения угроз
Amazon GuardDuty теперь предлагает Настраиваемые правила обнаружения (Custom Detection Rules) – библиотеку из 35 готовых правил, которые можно включать для событий управления CloudTrail и которые позволяют расширить зону обнаружения угроз в соответствии с требованиями вашей среды. Настраиваемые правила обнаружения позволяет использовать 26 типов полученных данных, соответствующих 10 тактикам MITRE ATT&CK®, без необходимости обработки, нормализации или хранения журналов.
Некоторые методы угроз, такие как совместное использование AMI извне, отключение журналов потоков или вход в систему без многофакторной аутентификации, могут быть значимыми признаками взлома в одних аккаунтах, а в других – обычным явлением. Настраиваемые правила обнаружения позволяют включать такие обнаружения только в случае непредвиденной активности, расширяя зону покрытия TTP в соответствии с вашей средой.
Для начала работы просмотрите Настраиваемые правила обнаружения через консоль или API GuardDuty и включите правила в режиме пробного запуска, чтобы оценить эффективность обнаружения перед запуском.
Настраиваемые правила обнаружения доступны во всех коммерческих регионах AWS и регионах AWS GovCloud (США). Подробнее см. в разделе Настраиваемые правила обнаружения Amazon GuardDuty. Чтобы получать информацию о программных обновлениях новых функций Amazon GuardDuty и обнаружении угроз, подпишитесь на раздел Amazon GuardDuty SNS.