Amazon GuardDuty 增加了可选的威胁检测规则
发布于: 2026年9月28日
Amazon GuardDuty 现在提供自定义检测规则,这是一个包含 35 个预构建的 CloudTrail 管理事件选择加入规则的库,可让您扩展威胁检测范围以匹配您的环境。自定义检测规则生成 26 种独特的调查发现类型,映射到 10 个 MITRE ATT&CK® 战术,无需繁重的日志摄取、标准化或存储。
某些威胁技术,例如外部共享 AMI、禁用流日志或在没有 MFA 的情况下登录,在某些账户中可能是有意义的入侵指标,但在另一些账户中却是常规操作。自定义检测规则允许您仅在活动出乎意料时启用这些检测,从而扩大针对您的环境量身定制的 TTP 覆盖范围。
要开始使用,请通过 GuardDuty 控制台或 API 浏览自定义检测规则,并在试运行模式下启用规则,以便在上线之前评估检测效果。
自定义检测规则现已在由光环新网运营的亚马逊云科技中国(北京)区域和由西云数据运营的亚马逊云科技中国(宁夏)区域推出。要了解更多信息,请参阅 Amazon GuardDuty 自定义检测规则。要接收有关 Amazon GuardDuty 新增功能和威胁检测的程序化更新,请订阅 Amazon GuardDuty SNS 主题。