View a markdown version of this page

Aktualisierung der Unterdrückungsregeln in GuardDuty - Amazon GuardDuty

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Aktualisierung der Unterdrückungsregeln in GuardDuty

In diesem Abschnitt werden die Schritte zum Aktualisieren einer Unterdrückungsregel AWS-Konto in Ihrem eigenen Ordner beschrieben AWS-Region.

Sie können bestehende Unterdrückungsregeln auf der Seite „Unterdrückungsregeln“ in der GuardDuty Konsole aktualisieren. GuardDuty unterstützt das Aktualisieren der Beschreibung, des Rangs und der Filterkriterien für den Unterdrückungsfilter über die GuardDuty Konsole oder mithilfe der GuardDuty CLI/API. Beim Aktualisieren der Unterdrückungsregel gelten dieselben Einschränkungen in Bezug auf die Feldwerte für Beschreibung, Rang und Kriterien wieUnterdrückungsregeln erstellen.

Wenn Sie ein Mitgliedskonto sind, kann Ihr Administratorkonto diese Aktion in Ihrem Namen ausführen. Weitere Informationen finden Sie unter Beziehungen zwischen Administratorkonto und Mitgliedskonto.

Wählen Sie Ihre bevorzugte Zugriffsmethode, um eine Unterdrückungsregel für GuardDuty Findingtypes zu löschen.

Console
  1. Öffnen Sie die GuardDuty Konsole unter. https://console.aws.amazon.com/guardduty/

  2. Wählen Sie auf der Seite Unterdrückungsregeln die Unterdrückungsregel aus, die aktualisiert werden soll.

  3. Wählen Sie in der Dropdownliste Aktionen die Option Unterdrückungsregel aktualisieren aus.

  4. Dadurch wird das bestehende Formular für die Unterdrückungsregel geöffnet.

  5. Nehmen Sie nach Bedarf Änderungen an den Abschnitten Beschreibung, Rang und Attribute vor.

  6. Wählen Sie Unterdrückungsregel aktualisieren aus, um die Unterdrückungsregel zu aktualisieren.

API/CLI
Um eine Unterdrückungsregel mithilfe der API zu aktualisieren:
  1. Sie können die Unterdrückungsregeln über die UpdateFilter API aktualisieren. Nur Beschreibung, Rang und Kriterien können mithilfe der UpdateFilter API aktualisiert werden. Alle diese drei Felder sind optional.

  2. Um einen vorhandenen Filter zu aktualisieren, benötigen Sie den Namen des Filters, den Sie aktualisieren möchten.

  3. Wenn Sie die vorhandenen Kriterien aktualisieren möchten, erstellen Sie eine JSON-Datei mit den aktualisierten Kriterien, ähnlich wie Sie den Filter zuerst erstellt haben. Ein Beispielkriterium zur Unterdrückung unarchivierter Ergebnisse mit niedrigem Schweregrad, die eine DNS-Anfrage an die Domain test.example.com enthalten. Bei Befunden mit mittlerem Schweregrad lautet die Eingabeliste ["4", „5", „7"]. Bei Befunden mit hohem Schweregrad lautet die Eingabeliste ["6", „7", „8"]. Bei Befunden mit kritischem Schweregrad lautet die Eingabeliste ["9", „10"]. Sie können auch auf der Grundlage eines beliebigen Werts in der Liste filtern. Im folgenden Beispiel wird ein Filter für Ergebnisse mit niedrigem Schweregrad hinzugefügt.

    { "Criterion": { "service.action.dnsRequestAction.domain": { "Equals": [ "test.example.com" ] }, "severity": { "Equals": [ "1", "2", "3" ] } } }

    Eine Liste der JSON-Feldnamen und deren Konsolenäquivalent finden Sie unter Eigenschaftsfilter in GuardDuty.

    Verwenden Sie zum Testen Ihrer Filterkriterien dasselbe JSON-Kriterium in der ListFindings-API und vergewissern Sie sich, dass die richtigen Erkenntnisse ausgewählt wurden. AWS CLI Folgen Sie dem Beispiel, um Ihre Filterkriterien anhand Ihrer eigenen DetectorID- und JSON-Datei zu testen.

    Informationen zu Ihrem Konto und Ihrer aktuellen Region finden Sie auf der Seite „Einstellungen“ in der https://console.aws.amazon.com/guardduty/ Konsole oder führen Sie die API aus. detectorId ListDetectors

    aws guardduty list-detectors --region us-east-1
  4. Wenn Sie die Beschreibung aktualisieren möchten, können Sie den Beschreibungsparameter in den CLI-Aufruf aufnehmen.

  5. Wenn Sie den Rang aktualisieren möchten, können Sie den Rank-Parameter in den CLI-Aufruf aufnehmen.

  6. Wenn Sie von einem Unterdrückungsfilter auf einen regulären Filter aktualisieren möchten, verwenden Sie den Aktionsparameter und den Wert als ARCHIVE im CLI-Aufruf.

  7. Aktualisieren Sie Ihre bestehende Filter-API oder verwenden Sie das AWS CLI folgende Beispiel mit Ihrer eigenen Detektor-ID, einem Namen für die Unterdrückungsregel und einer.json-Datei.

  8. Im Folgenden finden Sie ein Beispiel für eine CLI, die alle oben beschriebenen Parameter aktualisiert. Sie können die spezifischen Parameter, die für Ihren Anwendungsfall aktualisiert werden sollen, mit dem Befehl - auswählen

    aws guardduty update-filter \ --detector-id 12abc34d567e8fa901bc2d34e56789f0 \ --region us-east-1 \ --action ARCHIVE \ --rank 1 \ --description "Updated description" \ --finding-criteria file://criteria.json