View a markdown version of this page

GuardDuty での抑制ルールの更新 - Amazon GuardDuty

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

GuardDuty での抑制ルールの更新

このセクションでは、 AWS アカウント 特定の の で抑制ルールを更新する手順について説明します AWS リージョン。

既存の抑制ルールは、GuardDuty コンソールの抑制ルールページから更新できます。GuardDuty は、GuardDuty コンソールから、または GuardDuty CLI/API を使用して、抑制フィルターの説明、ランク、フィルター条件の更新をサポートしています。 GuardDuty 抑制ルールの更新は、説明、ランク、条件のフィールド値に対する と同じ制限に従います抑制ルールを作成する

メンバーアカウントの場合、管理者アカウントが代わりにこのアクションを実行できます。詳細については、「管理者アカウントとメンバーアカウントの関係」を参照してください。

任意のアクセス方法を選択して、GuardDuty 検出結果タイプの抑制ルールを削除します。

Console
  1. https://console.aws.amazon.com/guardduty/ で GuardDuty コンソールを開きます。

  2. 抑制ルールページで、更新する抑制ルールを選択します。

  3. Actions ドロップダウンから、Update suppression rule を選択します。

  4. これにより、既存の抑制ルールフォームが開きます。

  5. 必要に応じて、説明ランク属性セクションを変更します。

  6. サプレッションルールを更新する を選択して、サプレッションルールを更新します。

API/CLI
API を使用して抑制ルールを更新するには:
  1. UpdateFilter API を使用して抑制ルールを更新できます。UpdateFilter API を使用して更新できるのは、説明ランク基準のみです。これら 3 つのフィールドはすべてオプションです。

  2. 既存のフィルターを更新するには、更新するフィルターの名前が必要です。

  3. 既存の条件を更新する場合は、フィルターを最初に作成した方法と同様の更新された条件を使用して JSON ファイルを作成します。test.example.com ドメインへの DNS リクエストがあるアーカイブされていない重要度の低い検出結果を抑制する基準の例。重要度が中程度の検出結果の場合、入力リストは ["4"、"5"、"7"] になります。重要度の高い検出結果の場合、入力リストは ["6"、"7"、"8"] になります。重大な重要度の検出結果の場合、入力リストは ["9", "10"] になります。リスト内の任意の 1 つの値に基づいてフィルターすることもできます。次の例では、重大度の低い検出結果のフィルターを追加します。

    { "Criterion": { "service.action.dnsRequestAction.domain": { "Equals": [ "test.example.com" ] }, "severity": { "Equals": [ "1", "2", "3" ] } } }

    JSON のフィールド名とそれに相当するコンソールのフィールド名の一覧については、「GuardDuty のプロパティフィルター」を参照してください。

    フィルター基準をテストするには、ListFindings API で同じ JSON 基準を使用し、正しい検出結果が選択されていることを確認します。を使用してフィルター条件をテストするには、独自の detectorId と .json ファイルを使用して例 AWS CLI に従います。

    アカウントと現在のリージョンの detectorId を検索するには、https://console.aws.amazon.com/guardduty/ コンソールの [設定] ページを参照するか、ListDetectors API を実行します。

    aws guardduty list-detectors --region us-east-1
  4. 説明を更新する場合は、CLI 呼び出しに説明パラメータを含めることができます。

  5. ランクを更新する場合は、CLI 呼び出しに rank パラメータを含めることができます。

  6. 抑制フィルターから通常のフィルターに更新する場合は、CLI 呼び出しでアクションパラメータと値を ARCHIVE として使用します。

  7. 独自のディテクター ID、抑制ルールの名前、.json ファイルを使用して、 AWS CLI 既存のフィルター API または を更新します。

  8. 以下は、上記のすべてのパラメータを更新する CLI の例です。コマンド - から、ユースケース用に更新する特定のパラメータを選択できます。

    aws guardduty update-filter \ --detector-id 12abc34d567e8fa901bc2d34e56789f0 \ --region us-east-1 \ --action ARCHIVE \ --rank 1 \ --description "Updated description" \ --finding-criteria file://criteria.json