GuardDuty の Custom Detection Rules は「ルールを書く」のではなく「この環境では異常」を定義する機能だった件
- GuardDuty の Custom Detection Rules は AWS が保守するカタログからルールを選んで有効化する機能
- カタログに登録された 33 種類のルールが MITRE ATT&CK と AWS Threat Technique Catalog で定義され、CloudTrail 管理イベントを検知対象にしている
- 既存の非準拠状態は検出できないため、Config ルールと併用する必要があり、Dry Run でメトリクスを確認してから Live に切り替えるのが推奨される
GuardDuty の Custom Detection Rules は「ルールを書く」のではなく「この環境では異常」を定義する機能だった件


