檢視次數:

關於監控資訊中心

監控資訊中心提供 AWS 帳戶中所有事件的詳細記錄。每個事件都按事件發生時間、事件詳情、執行事件的用戶身份以及事件發生的帳戶進行分類。您還可以根據 TrendAI Vision One™™ – Cloud Risk Management 事件、AWS 事件、區域和服務進行 「filter events」。使用此資訊中心來監控任何異常活動,例如對安全群組的更改、用戶權限級別的提高、從不熟悉的國家訪問您的 AWS 帳戶等,並在必要時採取補救措施。
filter-monitoring-utktfw=feaeea19-fc44-4942-af23-90578f7857a4.png
{.zoom}
在檢視 RTPM 事件時,您可能需要重新配置規則、解決失敗的檢查,或檢視詳細資訊以識別或減少安全弱點。展開事件後,您將獲得以下選項:
  1. 事件 / 檢查詳細資訊 - 有關事件、檢查及其相關資源類型和服務的資訊
  2. 配置規則 - 調整規則的行為以符合您組織的需求
  3. 解決 - 採取補救措施以減少安全弱點
monitoring-dashboard-xmu7d3=27d8e4e6-7795-43fc-9c0c-a496e68f5005.png

疑難排解

誤報

Problem:規則「RTPM-005 - Users signed in to AWS from an approved country」返回誤報。
Solution:您可能遇到此問題的原因之一是 合規掃瞄 根據使用者的 IP 位址識別其登入位置,而非實際的物理位置。
例如,您已將德國添加到核准國家列表中,但合規掃瞄檢測到使用者的登入位置為瑞士,導致失敗(誤判)。
差異來自於網路 IP 位址的分配方式。
請按照以下步驟診斷並解決此問題
  1. 使用以下任一網站根據使用者的 IP 位址檢查其位置資訊:
    1. https://tools.keycdn.com/geo
    2. https://www.ip2location.com/demo
    3. https://dnschecker.org/ip-location.php
  2. 如果 IP 位置資訊與 合規掃瞄 偵測到的相符,則表示規則運作正常。這種情況也可能發生在使用企業 VPN 連接時,因為 VPN 會隱藏使用者的實際登入 IP 位址和位置資訊。
  3. 如果 IP 位置資訊與 合規掃瞄 偵測到的不同,請聯絡客戶成功部門以進一步調查問題。

缺少 AWS 事件

Problem:我已為我的組織啟用 RTPM,但某些 AWS 事件未被活動機器人捕捉。
Solution:
  1. 確保您已安裝 eventBus,以便 RTPM 可以從每個區域接收事件。
  2. 請檢查下方支援 RTPM 的事件列表。
下列清單中缺少的任何 AWS 事件均不受 RTPM 支援,這些事件將在您排定的 合規掃瞄 執行中進行監控,並在掃瞄中被檢測到後送至 自動修復
事件類型
事件
S3
  • 建立儲存桶
  • 刪除儲存桶
  • 刪除BucketCORS
  • 刪除桶生命週期
  • 刪除存儲桶政策
  • 刪除儲存桶複製
  • 刪除儲存桶標籤
  • 刪除儲存桶網站
  • 設定加速配置
  • 設置帳戶公共訪問封鎖
  • 放置分析配置
  • 設定儲存桶加速配置
  • PutBucketAclPutBucketCORS
  • 設置存儲桶加密
  • 設定儲存桶生命週期
  • 設定儲存桶生命週期配置
  • 設置存儲桶日誌記錄
  • 放置存儲桶通知
  • 設定儲存桶通知配置
  • 設定存取桶政策
  • 設置存儲桶公共訪問阻止
  • PutBucketReplication
  • PutBucketRequestPayment
  • 設定儲存桶標籤
  • 設定儲存桶版本控制
  • 設置存儲桶網站
  • 設定加密配置
  • 放置庫存配置
  • PutLifecycleConfiguration
  • 設定度量配置
  • 設定複製配置
EC2
  • 接受Vpc端點連線
  • 接受 VPC 對等連接
  • 分配地址
  • 將安全群組應用於客戶端 VPN 目標網路
  • 關聯地址
  • 關聯路由表
  • 關聯子網路CIDR區塊
  • 關聯轉接閘道路由表
  • 關聯VpcCidrBlock
  • 附加網路閘道
  • 附加網路介面
  • 授權安全群組出口
  • 授權安全群組入口
  • 建立客戶閘道
  • 建立僅限出口的網路閘道
  • 建立網路閘道
  • 建立本地網關路由表 VPC 關聯
  • 建立Nat閘道
  • 建立網路ACL
  • 建立網路ACL條目
  • 建立網路介面
  • 建立網路介面許可權
  • 建立路由
  • 建立路由表
  • 建立安全群組
  • 建立轉送閘道路由表
  • 建立磁碟區
  • 建立虛擬私有雲 (VPC)
  • 建立 VPC 端點
  • 建立 VPC 端點連線通知
  • 建立 VPC 端點服務配置
  • 建立 VPC 對等連接
  • 刪除客戶閘道
  • 刪除僅限出口的網際網路閘道
  • 刪除網際網路閘道
  • 刪除本地閘道路由表 VPC 關聯
  • 刪除Nat閘道
  • 刪除網路ACL
  • 刪除網路ACL條目
  • 刪除網路介面
  • 刪除網路介面權限
  • 刪除路由
  • 刪除路由表
  • 刪除安全群組
  • 刪除傳輸閘道路由
  • 刪除傳輸閘道路由表
  • 刪除磁碟區
  • 刪除Vpc端點連接通知
  • 刪除 VPC 端點服務配置
  • 刪除 VPC 端點
  • 刪除 VPC 對等連接
  • 分離網際網路閘道
  • 卸載網路介面
  • 停用傳輸閘道路由表傳播
  • 解除關聯地址
  • 解除關聯路由表
  • 解除子網路 CIDR 區塊關聯
  • 解除關聯轉接閘道路由表
  • 解除關聯 VPC CIDR 區塊
  • 啟用傳輸閘道路由表傳播
  • 啟用Vgw路由傳播
  • 修改實例屬性
  • 修改網路介面屬性
  • 修改 VPC 屬性
  • 修改 VPC 端點
  • 修改 VPC 端點連接通知
  • 修改 VPC 端點服務配置
  • 修改 VPC 端點服務權限
  • 修改 VPC 對等連接選項
  • 重新啟動實例
  • 拒絕 VPC 端點連線
  • 拒絕 VPC 對等連線
  • 釋放地址
  • 替換網路ACL關聯
  • 替換網路ACL條目
  • 替換路由表關聯
  • 替換中繼閘道路由
  • 重置網路介面屬性
  • 撤銷安全群組出口規則
  • 撤銷安全群組入口
  • 執行實例
  • 啟動實例
  • 停止實例
  • 終止實例
彈性負載平衡
  • 設定健康檢查
  • 建立負載平衡器
  • 刪除負載平衡器
  • 啟用負載平衡器的可用性區域
  • 修改負載平衡器屬性
  • 設定負載平衡器監聽器SSL憑證
  • 為後端伺服器設定負載平衡器策略
  • 設定接聽器的負載平衡器策略
自動調整
  • 建立自動調整群組
  • 建立啟動配置
  • 刪除自動調整群組
  • 刪除啟動配置
  • 設定通知配置
  • 恢復程序
  • 暫停程序
  • 更新自動調整群組
CloudFormation
  • 建立堆疊
  • 刪除堆疊
  • 更新堆疊
身份與存取管理
  • 將使用者加入群組
  • 附加群組策略
  • 附加角色政策
  • 附加使用者政策
  • 更改密碼
  • 建立存取金鑰
  • 建立帳戶別名
  • 建立群組
  • 建立登入檔案
  • 建立OpenID
  • 連接提供者
  • 建立政策
  • 建立政策版本
  • 建立角色
  • 建立SAML提供者
  • 建立服務連結角色
  • 建立服務專用憑證
  • 建立使用者
  • 建立虛擬多重身份驗證設備
  • 停用MFA裝置
  • 刪除存取金鑰
  • 刪除帳戶別名
  • 刪除帳戶密碼政策
  • 刪除群組
  • 刪除群組政策
  • 刪除登入檔案
  • 刪除OpenIDConnect提供者
  • 刪除政策
  • 刪除政策版本
  • 刪除角色
  • 刪除角色權限邊界
  • 刪除角色政策
  • 刪除SAML提供者
  • 刪除SSHPublicKey
  • 刪除伺服器憑證
  • 刪除服務連結角色
  • 刪除服務特定憑證
  • 刪除簽署憑證
  • 刪除使用者
  • 刪除使用者權限邊界
  • 刪除使用者政策
  • 刪除虛擬MFA裝置
  • 分離群組政策
  • 分離角色政策
  • 分離使用者政策
  • 啟用MFA裝置
  • PutGroupPolicy
  • 設定角色權限邊界
  • PutRolePolicy
  • 設定使用者權限邊界
  • PutUserPolicy
  • 從OpenID Connect提供者中移除Client ID
  • 從群組中移除使用者
  • 重設服務特定憑證
  • 設定預設政策版本
  • 更新存取金鑰
  • 更新帳戶密碼政策
  • 更新假設角色政策
  • 更新群組
  • 更新登入設定檔
  • 更新OpenIDConnectProvider指紋
  • 更新角色
  • 更新角色描述
  • 更新SAML提供者
  • 更新SSHPublicKey
  • 更新伺服器憑證
  • 更新服務特定憑證
  • 更新簽署憑證
  • 更新使用者
  • 上傳SSH公鑰
  • 上傳伺服器憑證
  • 上傳簽署憑證
Dynamodb
  • 建立資料表
  • 刪除表格
  • 標記資源
  • 取消標記資源
  • 更新表格
RDS
  • 複製資料庫集群快照
  • 複製資料庫快照
  • 建立資料庫集群
  • 建立資料庫叢集快照
  • 建立資料庫實例
  • 建立資料庫安全群組
  • 建立資料庫快照
  • 刪除資料庫集群
  • 刪除資料庫集群快照
  • 刪除DB實例
  • 刪除資料庫安全群組
  • 刪除資料庫快照
  • 修改資料庫叢集
  • 修改DB實例
  • 從資源中移除標籤
  • 從快照恢復資料庫集群
  • 將資料庫集群恢復到指定時間點
  • 從資料庫快照恢復資料庫實例
  • 將資料庫實例恢復到指定時間點
Lambda
  • 建立函數20150331
  • 刪除功能20150331
  • 啟用複製20170630
  • 發佈版本20150331
Cloudfront
  • 建立無效化
 
組織
  • 接受握手
  • 附加政策
  • 取消握手
  • 建立帳戶
  • 建立組織
  • 建立組織單位
  • 建立政策
  • 拒絕握手
  • 刪除組織
  • 刪除組織單位
  • 刪除政策
  • 分離政策
  • 停用AWS服務存取
  • 停用政策類型
  • 啟用AWS服務存取
  • 啟用所有功能
  • 啟用政策類型
  • 邀請帳戶加入組織
  • 離開組織
  • 移動帳戶
  • 從組織中移除帳戶
  • 更新組織單位
  • 更新政策
設定
  • 刪除彙總授權
  • 刪除配置規則
  • 刪除配置聚合器
  • 刪除配置記錄器
  • 刪除傳送通道
  • 刪除評估結果
  • 刪除待處理的聚合請求
  • 設定彙總授權
  • 設定規則
  • 放置配置聚合器
  • 放置配置記錄器
  • 放置傳遞通道
  • 開始配置規則評估
  • 啟動配置記錄器
  • 停止配置記錄器
GuardDuty
  • 接受邀請
  • 存檔結果
  • 建立偵測器
  • 建立IP集
  • 建立成員
  • 建立範例檢測結果
  • 建立威脅情報集
  • 拒絕邀請
  • 刪除偵測器
  • 刪除IP集
  • 刪除邀請
  • 刪除成員
  • 刪除威脅情報集
  • 解除與主帳戶的關聯
  • 解除成員關聯
  • 邀請成員
  • StaRTPMonitoringMembers
  • 停止監控成員
  • 取消封存結果
  • 更新偵測器
  • 更新檢測反饋
  • 更新IP集
  • 更新威脅情報集
CloudTrail
  • 新增標籤
  • 建立追蹤
  • 刪除追蹤
  • 放置事件選擇器
  • 移除標籤
  • 開始記錄
  • 停止記錄
  • 更新追蹤
Route53域名
  • 刪除網域標籤
  • 停用網域自動續約
  • 停用網域轉移鎖定
  • 啟用網域自動續約
  • 啟用網域轉移鎖定
  • 註冊網域
  • 續訂網域
  • 重新發送聯絡人可達性電子郵件
  • 轉移網域
  • 更新網域聯絡人
  • 更新網域聯絡人隱私設定
  • 更新網域名稱伺服器
  • 更新網域標籤
KMS
  • 取消金鑰刪除
  • 建立別名
  • 建立授權
  • 建立金鑰
  • 刪除別名
  • 刪除匯入的金鑰材料
  • 停用金鑰
  • 停用金鑰輪替
  • 啟用金鑰
  • 啟用金鑰輪替
  • 生成隨機
  • 匯入金鑰材料
  • PutKeyPolicy
  • 撤銷授權
  • 撤銷授權
  • 排程金鑰刪除
  • 標記資源
  • 取消標記資源
  • 更新別名
  • 更新金鑰描述
Route53
  • 將VPC與託管區域關聯
  • 變更資源記錄集
  • 變更資源標籤
  • 建立健康檢查
  • 建立託管區
  • 建立查詢記錄配置
  • 建立可重複使用的委派集
  • 建立流量策略
  • 建立流量策略實例
  • 建立流量策略版本
  • 建立VPCAssociation授權
  • 刪除健康檢查
  • 刪除託管區
  • 刪除查詢記錄配置
  • 刪除可重複使用的委派集
  • 刪除流量策略
  • 刪除流量策略實例
  • 刪除VPC關聯授權
  • 將 VPC 從託管區中解除關聯
  • 更新健康檢查
  • 更新託管區評論
  • 更新流量策略註解
  • 更新流量策略實例
安全傳輸層
  • 假設角色
  • 使用SAML假設角色
  • 使用網路身份認證角色