Conceito e mecanismo
Começa uma estratégia de deteção pelos eventos que precisas de observar e pelas decisões que dependem deles. Um finding é resultado de análise, não necessariamente um arquivo completo dos dados originais. GuardDuty utiliza fluxos independentes de fontes fundamentais para deteção; não disponibiliza por isso um histórico bruto gerido pela equipa. Se precisas de consultar Flow Logs durante uma investigação futura, configura recolha, acesso e retenção próprios. O percurso DNS também importa: a fonte descrita para GuardDuty usa resolvers AWS, pelo que uma frota com resolver externo pode ter uma lacuna nessa fonte. Não apresentes silêncio como prova de ausência de atividade.
Aplicação guiada
Para CloudTrail, ativar integridade gera digests que permitem verificar alterações após entrega. É necessário executar a validação e conservar o resultado; essa função não impede por si só escrita no objeto. Mantém controlos preventivos de acesso e conservação. Security Lake pode centralizar fontes configuradas e normalizar eventos em OCSF, com armazenamento Parquet e acesso delimitado para subscribers. Define fontes e Regiões de cada consumidor, em vez de tratar normalização como autorização global. Num comité, distingue contas integradas e contas ainda sem recolha. Uma aquisição não fica coberta só porque aparece no inventário. Regista owner, prazo e evidência alternativa para a lacuna enquanto a integração é preparada.
GuardDuty detetou atividade, mas ninguém conservou os Flow Logs pedidos para os últimos 90 dias. Explica a lacuna e usa apenas evidência realmente disponível.
Armadilhas comuns
Finding como arquivo; digest como validação executada; central como completo; ausência como saúde.
Tópicos relacionados: Resposta, contenção e preservação · Rede e acesso administrativo
Descreve origem, período, integridade e limites da evidência usada.
Referência: SCS-C03 domain 1 · SCS-C03