Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Membuat aturan penindasan di GuardDuty
Aturan penindasan adalah sekumpulan kriteria yang mencakup penggunaan atribut filter dan memberikan nilai yang tidak GuardDuty ingin Anda hasilkan jenis temuan. Jenis temuan yang cocok dengan kriteria ini diarsipkan secara otomatis. Untuk mengurangi kebisingan, temuan yang ditekan tidak dikirim ke salah Layanan AWS satu yang dapat Anda integrasikan. Untuk informasi selengkapnya tentang kasus penggunaan umum untuk membuat aturan penekanan, lihatAturan penekanan.
Anda dapat memvisualisasikan, membuat, dan mengelola aturan penindasan dengan menggunakan halaman aturan penindasan di GuardDuty konsol. Aturan penindasan juga dapat dihasilkan dari filter tersimpan yang ada. Untuk informasi selengkapnya tentang membuat filter, lihatPenyaringan temuan di GuardDuty.
Kriteria filter dapat mencakup kecocokan persis menggunakan E qu als dan NotEquals operator, keco cokan wildcard menggunakan Coco kan dan NotMatches operator atau pen cocokan perbandingan menggunakan GreaterThan, GreaterThanEquals, LessThan dan LessThanEquals operator. Informasi lebih lanjut tentang operator yang tersedia dapat ditemukan di Conditions halaman.
Pilih metode akses pilihan Anda untuk membuat aturan penindasan untuk GuardDuty menemukan jenis.
- Console
-
Untuk membuat aturan penekanan menggunakan konsol:Buka GuardDuty konsol di https://console.aws.amazon.com/guardduty/.
-
Pada halaman aturan penekanan, klik Buat aturan penekanan untuk membuka formulir Buat aturan penekanan.
-
Masukkan Nama untuk aturan penindasan. Nama harus 3-64 karakter. Karakter yang valid adalah a-z, A-Z, 0-9, titik (.), tanda hubung (-), dan garis bawah (_).
-
Des kripsi bersifat opsional. Jika Anda memasukkan deskripsi, itu dapat memiliki hingga 512 karakter. Karakter yang valid adalah a-z, A-Z, 0-9, titik (.), tanda hubung (-), titik dua (:), tanda kurung ({} () []), garis miring maju (/), dan spasi.
-
Per ingkat bersifat opsional. Ini bisa berupa nilai numerik dari 1 hingga jumlah total filter dan aturan penindasan, ditambah 1.
-
Di bawah bagian Atribut, pilih Kunci dan Operator dari drop-down.
-
Masukkan nilai baik “string” atau “tanggal” dari datepicker berdasarkan kunci yang dipilih. Jika itu adalah nilai string, ketik teks dan tekan enter. Beberapa nilai dapat ditambahkan dalam kasus nilai string.
-
Kriteria tambahan dapat ditambahkan dengan memilih Tambahkan Kriteria untuk menambahkan set K unci, Operator, dan Nilai lainnya.
-
Pilih Buat aturan penekanan untuk membuat dan menyimpan aturan penindasan.
Anda juga dapat membuat aturan penekanan dari filter tersimpan yang ada. Untuk informasi selengkapnya tentang membuat filter, lihatPenyaringan temuan di GuardDuty.
Untuk membuat aturan penekanan dari filter tersimpan:
Buka GuardDuty konsol di https://console.aws.amazon.com/guardduty/.
-
Pada halaman Temuan, dari menu A turan tersimpan, pilih aturan kumpulan filter yang disimpan. Ini akan secara otomatis menampilkan set filter dan temuan yang sesuai dengan kriteria.
-
Anda juga dapat menambahkan lebih banyak kriteria filter ke aturan yang disimpan ini. Jika Anda tidak memerlukan kriteria filter tambahan, lewati langkah ini. Untuk menambahkan satu atau beberapa kriteria filter, ikuti langkah 3 hingga 7 diAdding filters on Findings page, lalu lanjutkan dengan langkah-langkah berikut.
-
Setelah Anda menambahkan kriteria filter dan mengonfirmasi bahwa temuan yang difilter memenuhi persyaratan Anda, pilih Buat aturan penekanan.
-
Masukkan Nama untuk aturan penindasan. Nama harus 3-64 karakter. Karakter yang valid adalah a-z, A-Z, 0-9, titik (.), tanda hubung (-), dan garis bawah (_).
-
Des kripsi bersifat opsional. Jika Anda memasukkan deskripsi, itu dapat memiliki hingga 512 karakter.
-
Pilih Buat.
-
Jika Anda tidak perlu menambahkan kriteria filter tambahan ke aturan yang disimpan, ikuti langkah 4 hingga 7 untuk membuat filter.
- API/CLI
-
Untuk membuat aturan penekanan menggunakan API:
-
Anda dapat membuat aturan penindasan melalui CreateFilter API. Untuk melakukannya, tentukan kriteria filter dalam file JSON mengikuti format contoh terperinci di bawah ini. Contoh di bawah ini akan menekan temuan tingkat keparahan rendah yang tidak diarsipkan yang memiliki permintaan DNS ke test.example.com domain. Untuk temuan tingkat keparahan sedang, daftar input akan menjadi["4", "5", "7"]. Untuk temuan tingkat keparahan tinggi, daftar input akan menjadi["6", "7", "8"]. Untuk temuan tingkat keparahan kritis, daftar input akan menjadi["9", "10"]. Anda juga dapat memfilter berdasarkan satu nilai dalam daftar.
Contoh berikut menambahkan filter untuk temuan tingkat keparahan rendah untuk fungsi lambda dengan awalan nama fungsi "MyFunc" dan tag fungsi dengan awalan bukan sebagai "” TestTag
{
"Criterion": {
"service.action.dnsRequestAction.domain": {
"Equals": [
"test.example.com"
]
},
"severity": {
"Equals": [
"1",
"2",
"3"
]
}
}
}
Anda dapat membuat aturan penindasan menggunakan karakter wildcard * dan? . Karakter pengganti dalam filter didukung hanya menggunakan Co co kan dan NotMatches operator. Untuk mencocokkan sejumlah karakter, Anda dapat menggunakan * dalam nilai atribut dan untuk mencocokkan satu karakter, Anda dapat menggunakan? dalam nilai atribut. Filter mendukung maksimal 5 atribut di bawah satu kondisi wildcard dan maksimal 5 karakter wildcard dalam satu atribut. Contoh berikut menambahkan filter untuk nama Lambda yang cocok dengan awalan “MyFunc" tetapi bukan fungsi Lambda dengan tag dengan "TestTag" sebagai awalan diikuti oleh 0-2 karakter.
{
"Criterion": {
"resource.lambdaDetails.functionName": {
"Matches": [
"MyFunc*"
]
},
"resource.lambdaDetails.tags.key": {
"NotMatches": [
"TestTag??"
]
}
}
}
Untuk daftar nama bidang JSON dan konsolnya yang setara, lihat Filter properti di GuardDuty.
Untuk menguji kriteria filter Anda, gunakan kriteria JSON yang sama di ListFindings API, dan konfirmasikan bahwa temuan yang benar telah dipilih. Untuk menguji kriteria filter Anda menggunakan AWS CLI ikuti contoh menggunakan file DetectorId dan .json Anda sendiri.
Untuk menemukan akun Anda dan Wilayah saat ini, lihat halaman Peng aturan di https://console.aws.amazon.com/guardduty/ konsol, atau jalankan ListDetectors API. detectorId
aws guardduty list-detector
aws guardduty list-findings \
--detector-id 12abc34d567e8fa901bc2d34e56789f0 \
--region us-east-1 \
--finding-criteria file://criteria.json
Pencocokan wildcard tidak tersedia untuk ListFindings dan GetFindingsStatistics. Kriteria yang berisi wildcard tidak dapat divalidasi menggunakan ListFindings dan GetFindingsStatistics.
-
Unggah filter Anda untuk digunakan sebagai aturan penekanan dengan CreateFilter API atau dengan menggunakan AWS CLI mengikuti contoh di bawah ini dengan ID detektor Anda sendiri, nama untuk aturan penekanan, dan file.json.
Untuk menemukan akun Anda dan Wilayah saat ini, lihat halaman Peng aturan di https://console.aws.amazon.com/guardduty/ konsol, atau jalankan ListDetectors API. detectorId
aws guardduty create-filter \
--detector-id 12abc34d567e8fa901bc2d34e56789f0 \
--region us-east-1 \
--action ARCHIVE \
--name yourfiltername \
--finding-criteria file://criteria.json
Anda dapat melihat daftar filter Anda secara terprogram dengan API. ListFilter Anda dapat melihat detail filter individual dengan memberikan nama filter ke GetFilter API. Perbarui filter menggunakan UpdateFilter atau hapus dengan DeleteFilter API.