Amazon GuardDuty เพิ่มกฎการตรวจจับภัยคุกคามทางเลือก
ขณะนี้ Amazon GuardDuty นำเสนอกฎการตรวจจับแบบกำหนดเอง ซึ่งเป็นชุดกฎสำเร็จรูปจำนวน 35 รายการที่เลือกเปิดใช้งานได้ สำหรับเหตุการณ์การจัดการของ CloudTrail ที่ช่วยให้คุณขยายขอบเขตการตรวจจับภัยคุกคามให้ตรงกับสภาพแวดล้อมของคุณได้ กฎการตรวจจับแบบกำหนดเองจะสร้างประเภทการค้นพบที่ไม่ซ้ำกัน 26 รูปแบบ ซึ่งแมปเข้ากับ 10 ยุทธวิธีของ MITRE ATT&CK® โดยไม่ต้องแบกรับภาระงานหนักในการนำข้อมูลบันทึกเข้า การแปลงข้อมูลให้อยู่ในรูปแบบมาตรฐาน หรือพื้นที่เก็บข้อมูล
เทคนิคการโจมตีบางอย่าง เช่น การแชร์ AMI ออกสู่ภายนอก การปิดใช้งานข้อมูลบันทึกการรับส่งข้อมูล หรือการลงชื่อเข้าใช้โดยไม่ใช้ MFA อาจเป็นตัวบ่งชี้สำคัญของการถูกบุกรุกในบางบัญชี แต่ถือเป็นเรื่องปกติในบัญชีอื่น กฎการตรวจจับแบบกำหนดเองช่วยให้คุณเปิดใช้งานการตรวจจับเหล่านี้ได้เฉพาะในกรณีที่พบกิจกรรมที่ไม่คาดคิด เพื่อขยายขอบเขตการตรวจจับตามรูปแบบ TTP ให้เหมาะกับสภาพแวดล้อมของคุณ
ในการเริ่มต้นใช้งาน เลือกดูกฎการตรวจจับแบบกำหนดเองผ่านทางคอนโซลหรือ API ของ GuardDuty และเปิดใช้งานกฎในโหมด Dry-Run เพื่อประเมินประสิทธิภาพการตรวจจับก่อนที่จะเริ่มใช้งานจริง
กฎการตรวจจับแบบกำหนดเองพร้อมใช้งานแล้วใน AWS Region เชิงพาณิชย์ทุกแห่งและรีเจี้ยน AWS GovCloud (สหรัฐฯ) หากต้องการเรียนรู้เพิ่มเติม โปรดดูกฎการตรวจจับแบบกำหนดเองของ Amazon GuardDuty หากต้องการรับการอัปเดตแบบเป็นโปรแกรมเกี่ยวกับฟีเจอร์ใหม่และการตรวจจับภัยคุกคามของ Amazon GuardDuty ให้ติดตามหัวข้อ SNS ของ Amazon GuardDuty