기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
GuardDuty에서 억제 규칙 만들기
억제 규칙은 필터 속성을 사용하고 GuardDuty에서 검색 유형을 생성하지 않으려는 값을 제공하는 것을 포함하는 기준 집합입니다. 이 기준과 일치하는 검색 유형은 자동으로 보관됩니다. 노이즈를 줄이기 위해 억제된 결과는 통합할 수 AWS 서비스 있는 로 전송되지 않습니다. 억제 규칙을 만드는 일반적인 사용 사례에 대한 자세한 내용은 억제 규칙를 참조하세요.
GuardDuty 콘솔의 억제 규칙 페이지를 사용하여 억제 규칙을 시각화, 생성 및 관리할 수 있습니다. 기존 저장된 필터에서 억제 규칙을 생성할 수도 있습니다. 필터 생성에 대한 자세한 내용은 GuardDuty에서 조사 결과 필터링을(를) 참조하십시오.
필터 기준에는 Equals 및 NotEquals 연산자를 사용한 정확한 일치, Matches 및 NotMatches 연산자를 사용한 와일드카드 일치 또는 GreaterThan, GreaterThanEquals, LessThan 및 LessThanEquals 연산자를 사용한 비교 일치가 포함될 수 있습니다. 사용 가능한 연산자에 대한 자세한 내용은 Conditions 페이지에서 확인할 수 있습니다.
선호하는 액세스 방법을 선택하여 GuardDuty 검색 유형에 대한 억제 규칙을 만드세요.
- Console
-
콘솔을 사용하여 억제 규칙을 생성하려면:
https://console.aws.amazon.com/guardduty/
에서 GuardDuty 콘솔을 엽니다. -
억제 규칙 페이지에서 억제 규칙 생성을 클릭하여 억제 규칙 생성 양식을 엽니다.
-
억제 규칙의 이름을 입력합니다. 이름은 3~64자여야 합니다. 유효한 문자는 a~z, A~Z, 0~9, .(마침표), -(하이픈) 및 _(밑줄)입니다.
-
설명은 선택 사항입니다. 설명을 입력하면 최대 512자까지 입력할 수 있습니다. 유효한 문자는 a-z, A-Z, 0-9, 마침표(.), 하이픈(-), 콜론(:), 대괄호({}()[]), 슬래시(/) 및 공백입니다.
-
순위는 선택 사항입니다. 1부터 필터 및 억제 규칙의 총 개수까지 숫자 값에 1을 더한 값일 수 있습니다.
-
속성 섹션의 드롭다운에서 키와 연산자를 선택합니다.
-
선택한 키를 기반으로 날짜 선택기의 값을 “문자열” 또는 “날짜”로 입력합니다. 문자열 값인 경우 텍스트를 입력하고 Enter 키를 누릅니다. 문자열 값의 경우 여러 값을 추가할 수 있습니다.
-
기준 추가를 선택하여 다른 키, 연산자 및 값(들) 세트를 추가하여 추가 기준을 추가할 수 있습니다.
-
억제 규칙 생성을 선택하여 억제 규칙을 생성하고 저장합니다.
또한 기존의 저장된 필터에서 억제 규칙을 생성할 수 있습니다. 필터 생성에 대한 자세한 내용은 GuardDuty에서 조사 결과 필터링 섹션을 참조하세요.
저장된 필터에서 금지 규칙 생성:
https://console.aws.amazon.com/guardduty/
에서 GuardDuty 콘솔을 엽니다. -
조사 결과 페이지의 저장된 규칙 메뉴에서 저장된 필터 세트 규칙을 선택합니다. 그러면 필터 세트 및 기준과 일치하는 조사 결과가 자동으로 표시됩니다.
-
이 저장된 규칙에 필터 기준을 더 추가할 수도 있습니다. 추가 필터 기준이 필요하지 않은 경우 이 단계를 건너뜁니다. 하나 이상의 필터 기준을 추가하려면 Adding filters on Findings page의 3~7단계를 수행한 다음, 다음의 단계를 계속 진행합니다.
-
필터 기준을 추가하고 필터링된 조사 결과가 요구 사항을 충족하는지 확인한 후 금지 규칙 생성을 선택합니다.
-
금지 규칙의 이름을 입력합니다. 이름은 3~64자여야 합니다. 유효한 문자는 a~z, A~Z, 0~9, .(마침표), -(하이픈) 및 _(밑줄)입니다.
-
설명은 선택 사항입니다. 설명을 입력하면 최대 512자까지 입력할 수 있습니다.
-
생성(Create)을 선택합니다.
-
저장된 규칙에 필터 기준을 추가할 필요가 없는 경우 4~7단계에 따라 필터를 생성합니다.
- API/CLI
-
API를 사용하여 억제 규칙 생성:
-
CreateFilter API를 통해 억제 규칙을 생성할 수 있습니다. 이를 위해 아래에 설명하는 예시의 형식을 따라 JSON 파일에 필터 기준을 지정하세요. 아래 예시에서는
test.example.com도메인에 대한 DNS 요청이 있는 보관되지 않은 낮은 심각도 결과를 모두 표시하지 않습니다. 심각도가 중간인 조사 결과의 경우 입력 목록은["4", "5", "7"]입니다. 심각도가 높은 조사 결과의 경우 입력 목록은["6", "7", "8"]입니다. 심각도가 심각인 조사 결과의 경우 입력 목록은["9", "10"]입니다. 목록에 있는 값 하나를 기준으로 필터링할 수도 있습니다.다음 예제에서는 함수 이름 접두사가 "MyFunc"인 lambda 함수와 접두사가 "TestTag"가 아닌 함수 태그에 대한 심각도가 낮은 조사 결과에 대한 필터를 추가합니다.
{ "Criterion": { "service.action.dnsRequestAction.domain": { "Equals": [ "test.example.com" ] }, "severity": { "Equals": [ "1", "2", "3" ] } } }와일드카드 문자 * 및를 사용하여 억제 규칙을 생성할 수 있습니다. . 필터의 와일드카드는 매치 및 NotMatches 연산자만 사용할 수 있습니다. 원하는 수의 문자를 일치시키려면 속성 값에 *를 사용하고 단일 문자를 일치시키려면를 사용할 수 있습니다. 속성 값의 입니다. 필터는 단일 와일드카드 조건에서 최대 5개의 속성을 지원하고 단일 속성 내에서 최대 5개의 와일드카드 문자를 지원합니다. 다음 예제에서는 접두사 "MyFunc"와 일치하는 Lambda 이름에 대한 필터를 추가하지만 접두사 "TestTag"와 0~2자 뒤에 오는 태그가 있는 Lambda 함수는 추가하지 않습니다.
{ "Criterion": { "resource.lambdaDetails.functionName": { "Matches": [ "MyFunc*" ] }, "resource.lambdaDetails.tags.key": { "NotMatches": [ "TestTag??" ] } } }JSON 필드 이름 및 이에 상응하는 콘솔의 목록은 GuardDuty의 속성 필터 단원을 참조하십시오.
필터 기준을 테스트하려면 ListFindings API에서 동일한 JSON 기준을 사용하고, 올바른 결과가 선택되었는지 확인합니다. 를 사용하여 필터 기준을 테스트하려면 자체 detectorId 및 .json 파일을 사용하여 예제를 AWS CLI 따르세요.
계정 및 현재 리전에 대한
detectorId를 찾으려면 https://console.aws.amazon.com/guardduty/콘솔의 설정 페이지를 참조하거나 ListDetectors API를 실행합니다. aws guardduty list-detectoraws guardduty list-findings \ --detector-id12abc34d567e8fa901bc2d34e56789f0\ --regionus-east-1\ --finding-criteria file://criteria.json참고
ListFindings 및 GetFindingsStatistics에는 와일드카드 일치를 사용할 수 없습니다. 와일드카드가 포함된 기준은 ListFindings 및 GetFindingsStatistics 사용하여 검증할 수 없습니다.
-
CreateFilter API를 사용하거나 자체 탐지기 ID, 억제 규칙의 이름 및 .json 파일을 사용하는 아래 예시에 따라 AWS CLI를 사용하여 억제 규칙으로 사용할 필터를 업로드합니다.
계정 및 현재 리전에 대한
detectorId를 찾으려면 https://console.aws.amazon.com/guardduty/콘솔의 설정 페이지를 참조하거나 ListDetectors API를 실행합니다. aws guardduty create-filter \ --detector-id12abc34d567e8fa901bc2d34e56789f0\ --regionus-east-1\ --action ARCHIVE \ --nameyourfiltername\ --finding-criteria file://criteria.json
ListFilter API를 사용하여 프로그래밍 방식으로 필터 목록을 볼 수 있습니다. GetFilter API에 필터 이름을 제공하여 개별 필터의 세부 정보를 볼 수 있습니다. UpdateFilter를 사용하여 필터를 업데이트하거나 DeleteFilter API를 사용하여 삭제합니다.
-