檢視次數:

關於監控資訊中心

監控資訊中心提供 AWS 帳戶中所有事件的詳細記錄。每個事件按事件時間、事件詳情、執行事件的使用者身份以及事件發生的帳戶進行分類。您還可以根據 Trend Vision One™ – 雲端狀態 事件、AWS 事件、區域和服務來 filter events。使用此資訊中心來監控任何異常活動,例如對安全群組的更改、使用者權限級別的提升、從不熟悉的國家訪問您的 AWS 帳戶等,並在必要時採取補救措施。
filter-monitoring-utktfw=feaeea19-fc44-4942-af23-90578f7857a4.png
{.縮放}
在檢查 RTPM 事件時,您可能需要重新配置規則、解決失敗的檢查,或查看詳細信息以識別或減少安全弱點。展開事件時,您將獲得以下選項:
  1. 事件 / 檢查詳情 - 有關事件、檢查及其相關資源類型和服務的資訊
  2. 配置規則 - 調整規則的行為以滿足您組織的需求
  3. 解決 - 採取補救措施以減少安全弱點
monitoring-dashboard-xmu7d3=27d8e4e6-7795-43fc-9c0c-a496e68f5005.png

疑難排解

誤報

Problem:規則RTPM-005 - Users signed in to AWS from an approved country返回誤報。
Solution:您可能遇到此問題的原因之一是雲端狀態掃瞄根據使用者的IP位址來識別其登入位置,而非實際的物理位置。
例如,您已將德國添加到批准國家列表中,但雲端狀態掃瞄檢測到用戶的登入位置為瑞士,返回失敗(誤報)。
差異來自於網路 IP 位址的分配方式。
請按照以下步驟診斷並解決此問題
  1. 使用以下任一網站根據使用者的 IP 位址檢查其位置資訊:
    1. https://tools.keycdn.com/geo
    2. https://www.ip2location.com/demo
    3. https://dnschecker.org/ip-location.php
  2. 如果 IP 位置資訊與 雲端狀態掃瞄 檢測到的相符,則表示規則正常運作。這也可能發生在使用企業 VPN 連接時,該 VPN 會隱藏使用者實際的登入 IP 位址和位置資訊。
  3. 如果 IP 位置資訊與 雲端狀態掃瞄 檢測到的位置不同,請聯繫客戶成功部門以進一步調查問題。

缺少 AWS 事件

Problem:我已為我的組織啟用了 RTPM,但某些 AWS 事件未被活動機器人捕捉到。
Solution:
  1. 確保您已安裝 eventBus,以便 RTPM 可以從每個區域接收事件。
  2. 檢查下方支援的 RTPM 事件清單。
下列清單中缺少的任何 AWS 事件均不受 RTPM 支援,這些事件將在您排定的 雲端狀態掃瞄 執行時進行監控,並在掃瞄中被檢測到後發送至 自動修復
事件類型
事件
S3
  • CreateBucket
  • 刪除儲存桶
  • 刪除儲存桶CORS
  • 刪除儲存桶生命週期
  • 刪除儲存桶政策
  • 刪除儲存桶複製
  • 刪除儲存桶標籤
  • 刪除儲存桶網站
  • PutAccelerateConfiguration
  • PutAccountPublicAccessBlock
  • PutAnalyticsConfiguration
  • PutBucketAccelerateConfiguration
  • PutBucketAclPutBucketCORS
  • PutBucketEncryption
  • PutBucketLifecycle
  • PutBucketLifecycleConfiguration
  • PutBucketLogging
  • PutBucketNotification
  • PutBucketNotificationConfiguration
  • PutBucketPolicy
  • PutBucketPublicAccessBlock
  • PutBucketReplication
  • PutBucketRequestPayment
  • PutBucketTagging
  • PutBucketVersioning
  • PutBucketWebsite
  • PutEncryptionConfiguration
  • PutInventoryConfiguration
  • PutLifecycleConfiguration
  • PutMetricsConfiguration
  • PutReplicationConfiguration
EC2
  • 接受 VPC 端點連線
  • 接受 VPC 對等連接
  • 分配地址
  • 將安全性群組應用於用戶端 VPN 目標網路
  • 關聯地址
  • 關聯路由表
  • 關聯子網CIDR區塊
  • 關聯傳輸閘道路由表
  • 關聯VpcCidrBlock
  • 附加網際網路閘道
  • 附加網路介面
  • 授權安全群組出口規則
  • 授權安全群組入站規則
  • 建立客戶閘道
  • 創建僅出口的網際網路閘道
  • 建立網際網路閘道
  • CreateLocalGatewayRouteTableVpcAssociation
  • 建立NatGateway
  • CreateNetworkAcl
  • CreateNetworkAclEntry
  • CreateNetworkInterface
  • CreateNetworkInterfacePermission
  • 建立路由
  • 建立路由表
  • 建立安全群組
  • 建立傳輸閘道路由表
  • 建立磁碟區
  • CreateVpc
  • 建立Vpc端點
  • CreateVpcEndpointConnectionNotification
  • 創建Vpc端點服務配置
  • CreateVpcPeeringConnection
  • 刪除客戶閘道
  • 刪除僅限出口的網際網路閘道
  • 刪除網際網路閘道
  • 刪除本地網關路由表 VPC 關聯
  • 刪除NatGateway
  • 刪除網路ACL
  • 刪除網路ACL條目
  • 刪除網路介面
  • 刪除網路介面權限
  • 刪除路由
  • 刪除路由表
  • 刪除安全群組
  • 刪除傳輸閘道路由
  • 刪除傳輸閘道路由表
  • 刪除磁碟區
  • 刪除VpcEndpointConnectionNotification
  • 刪除Vpc端點服務配置
  • 刪除Vpc端點
  • 刪除 VPC 對等連接
  • 分離網際網路閘道
  • 分離網路介面
  • 停用轉送閘道路由表傳播
  • 解除關聯地址
  • 解除關聯路由表
  • 解除子網路 CIDR 區塊關聯
  • 解除關聯轉接閘道路由表
  • 解除關聯 VPC Cidr 區塊
  • 啟用傳輸閘道路由表傳播
  • 啟用Vgw路由傳播
  • 修改實例屬性
  • 修改網路介面屬性
  • 修改 VPC 屬性
  • 修改VpcEndpoint
  • 修改 VPC 端點連線通知
  • 修改 Vpc 端點服務配置
  • 修改 Vpc 端點服務權限
  • 修改 VPC 對等連線選項
  • 重新啟動實例
  • 拒絕 VPC 端點連線
  • 拒絕 VPC 對等連線
  • 釋放位址
  • 替換網路ACL關聯
  • 替換網路ACL條目
  • 替換路由表關聯
  • 替換轉送閘道路由
  • 重置網路介面屬性
  • 撤銷安全群組出口規則
  • 撤銷安全群組入站規則
  • 執行實例
  • 啟動實例
  • 停止實例
  • 終止實例
彈性負載平衡
  • 配置健康檢查
  • 建立負載平衡器
  • 刪除負載平衡器
  • 啟用負載平衡器的可用區域
  • 修改負載平衡器屬性
  • 設置負載均衡器監聽器SSL證書
  • 為後端伺服器設置負載平衡器策略
  • 設置負載均衡器的監聽器策略
自動調整規模
  • 建立自動調整群組
  • 建立啟動配置
  • 刪除自動調整群組
  • 刪除啟動配置
  • PutNotificationConfiguration
  • 恢復程序
  • 暫停進程
  • 更新自動調整群組
CloudFormation
  • 建立堆疊
  • 刪除堆疊
  • 更新堆疊
身份與存取管理
  • 將使用者新增至群組
  • 附加群組原則
  • 附加角色策略
  • 附加使用者政策
  • 更改密碼
  • 建立存取金鑰
  • 建立帳戶別名
  • 建立群組
  • 建立登入檔案
  • 建立OpenID
  • 連接提供者
  • 建立政策
  • 建立政策版本
  • 建立角色
  • CreateSAMLProvider
  • CreateServiceLinkedRole
  • 建立服務特定憑證
  • 建立使用者
  • 創建虛擬MFA設備
  • 停用多重身份驗證裝置
  • 刪除存取金鑰
  • 刪除帳戶別名
  • 刪除帳戶密碼政策
  • 刪除群組
  • 刪除群組原則
  • 刪除登入檔案
  • 刪除OpenIDConnect提供者
  • 刪除政策
  • 刪除政策版本
  • 刪除角色
  • 刪除角色權限邊界
  • 刪除角色政策
  • 刪除SAML提供者
  • 刪除SSHPublicKey
  • 刪除伺服器憑證
  • 刪除服務連結角色
  • 刪除服務特定憑證
  • 刪除簽署憑證
  • 刪除使用者
  • 刪除使用者權限邊界
  • 刪除使用者政策
  • 刪除虛擬多因素驗證裝置
  • 分離群組原則
  • 分離角色政策
  • 分離使用者政策
  • 啟用MFA裝置
  • PutGroupPolicy
  • 設置角色權限邊界
  • PutRolePolicy
  • PutUserPermissionsBoundary
  • PutUserPolicy
  • 從OpenID Connect提供者中移除Client ID
  • 從群組中移除使用者
  • 重置服務特定憑證
  • 設置預設政策版本
  • 更新存取金鑰
  • 更新帳戶密碼政策
  • 更新假設角色政策
  • 更新群組
  • 更新登入檔案
  • 更新OpenIDConnectProvider指紋
  • 更新角色
  • 更新角色描述
  • 更新SAML提供者
  • 更新SSHPublicKey
  • 更新伺服器憑證
  • 更新服務特定憑證
  • 更新簽署憑證
  • 更新使用者
  • 上傳SSH公鑰
  • 上傳伺服器憑證
  • 上傳簽署憑證
Dynamodb
  • CreateTable
  • 刪除表格
  • 標記資源
  • 取消標記資源
  • 更新表
RDS
  • 複製資料庫集群快照
  • 複製資料庫快照
  • CreateDBCluster
  • CreateDBClusterSnapshot
  • CreateDBInstance
  • CreateDBSecurityGroup
  • CreateDBSnapshot
  • 刪除資料庫叢集
  • 刪除資料庫叢集快照
  • 刪除DB實例
  • 刪除DB安全群組
  • 刪除DB快照
  • 修改資料庫叢集
  • 修改DB實例
  • 從資源移除標籤
  • 從快照還原資料庫叢集
  • 將資料庫叢集還原到指定時間點
  • 從資料庫快照還原資料庫實例
  • 將資料庫實例還原到指定時間點
Lambda
  • CreateFunction20150331
  • 刪除功能20150331
  • 啟用複製20170630
  • 發布版本20150331
Cloudfront
  • 建立無效化
 
組織
  • 接受握手
  • 附加政策
  • 取消握手
  • 建立帳戶
  • 建立組織
  • 建立組織單位
  • 建立政策
  • 拒絕握手
  • 刪除組織
  • 刪除組織單位
  • 刪除政策
  • 分離政策
  • 停用AWS服務存取
  • 禁用政策類型
  • 啟用AWS服務存取
  • 啟用所有功能
  • 啟用政策類型
  • 邀請帳戶加入組織
  • 離開組織
  • 移動帳戶
  • 從組織中移除帳戶
  • 更新組織單位
  • 更新政策
設定
  • 刪除彙總授權
  • 刪除配置規則
  • 刪除配置聚合器
  • 刪除配置記錄器
  • 刪除傳遞通道
  • 刪除評估結果
  • 刪除待處理的聚合請求
  • PutAggregationAuthorization
  • PutConfigRule
  • PutConfigurationAggregator
  • PutConfigurationRecorder
  • PutDeliveryChannel
  • 開始配置規則評估
  • 開始配置記錄器
  • 停止配置記錄器
GuardDuty
  • 接受邀請
  • 封存檢測結果
  • 建立偵測器
  • CreateIPSet
  • 建立成員
  • 建立範例檢測結果
  • CreateThreatIntelSet
  • 拒絕邀請
  • 刪除偵測器
  • 刪除IP集
  • 刪除邀請
  • 刪除成員
  • 刪除威脅情報集
  • 解除與主帳戶的關聯
  • 解除成員關聯
  • 邀請成員
  • StaRTPMonitoringMembers
  • 停止監控成員
  • 取消封存檢測結果
  • 更新偵測器
  • 更新發現反饋
  • 更新IP集
  • 更新威脅情報集
CloudTrail
  • 新增標籤
  • 建立追蹤
  • 刪除追蹤
  • PutEventSelectors
  • 移除標籤
  • 開始記錄
  • 停止記錄
  • 更新追蹤
Route53domains
  • 刪除網域標籤
  • 停用網域自動續訂
  • 停用網域轉移鎖
  • 啟用網域自動續訂
  • 啟用網域轉移鎖
  • 註冊網域
  • 續訂網域
  • 重新發送聯絡人可達性電子郵件
  • 轉移網域
  • 更新網域聯絡人
  • 更新網域聯絡人隱私
  • 更新網域名稱伺服器
  • 更新網域標籤
KMS
  • 取消金鑰刪除
  • 建立別名
  • CreateGrant
  • 建立金鑰
  • 刪除別名
  • 刪除匯入的金鑰材料
  • 停用金鑰
  • 停用金鑰輪替
  • 啟用金鑰
  • 啟用金鑰輪替
  • 生成隨機
  • 匯入金鑰材料
  • PutKeyPolicy
  • 退休授權
  • 撤銷授權
  • 排程金鑰刪除
  • 標記資源
  • 取消標記資源
  • 更新別名
  • 更新金鑰描述
Route53
  • AssociateVPCWithHostedZone
  • 變更資源記錄集
  • 更改資源標籤
  • 建立健康檢查
  • 建立託管區域
  • 建立查詢日誌配置
  • CreateReusableDelegationSet
  • 建立流量策略
  • 建立流量策略實例
  • 建立流量策略版本
  • CreateVPCAssociationAuthorization
  • 刪除健康檢查
  • 刪除託管區
  • 刪除查詢記錄配置
  • 刪除可重複使用的委派集
  • 刪除流量策略
  • 刪除流量策略實例
  • 刪除VPC關聯授權
  • 將VPC與託管區分離
  • 更新健康檢查
  • 更新託管區域評論
  • 更新流量策略評論
  • 更新流量策略實例
STS
  • 假設角色
  • AssumeRoleWithSAML
  • AssumeRoleWithWebIdentity