Amazon GuardDuty introduce regole di rilevamento delle minacce facoltative
Amazon GuardDuty offre ora le Regole di rilevamento personalizzate, una libreria di 35 regole predefinite che è possibile attivare facoltativamente per gli eventi di gestione di CloudTrail, consentendo di estendere la copertura del rilevamento delle minacce in funzione del proprio ambiente. Le Regole di rilevamento personalizzate producono 26 tipologie di risultati univoci, associati a 10 tattiche MITRE ATT&CK®, eliminando l'onere operativo di acquisizione, normalizzazione e archiviazione dei log.
Alcune tecniche di attacco, quali la condivisione esterna di un'AMI, la disattivazione dei flussi di log o l'accesso senza MFA, possono rappresentare indicatori di compromissione rilevanti in determinati account, pur risultando pratiche di routine in altri. Le Regole di rilevamento personalizzate permettono di attivare questi rilevamenti esclusivamente nei casi in cui l'attività risulti anomala, ampliando così la copertura delle TTP in modo mirato al proprio ambiente.
Per iniziare, è possibile sfogliare le Regole di rilevamento personalizzate dalla console o tramite l'API di GuardDuty, abilitando le regole in modalità dry-run per valutarne l'efficacia di rilevamento prima del passaggio in produzione.
Le Regole di rilevamento personalizzate sono disponibili in tutte le Regioni AWS commerciali, incluse le regioni AWS GovCloud (Stati Uniti). Per ulteriori informazioni, consulta la sezione sulle Regole di rilevamento personalizzate di Amazon GuardDuty. Per ricevere aggiornamenti programmatici sulle nuove funzionalità e sui rilevamenti delle minacce di Amazon GuardDuty iscriviti all'argomento SNS Amazon GuardDuty.