

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

# GuardDuty에서 억제 규칙 만들기
<a name="create-suppression-rules-guardduty"></a>

억제 규칙은 필터 속성을 사용하고 GuardDuty에서 검색 유형을 생성하지 않으려는 값을 제공하는 것을 포함하는 기준 집합입니다. 이 기준과 일치하는 검색 유형은 자동으로 보관됩니다. 노이즈를 줄이기 위해 억제된 결과는 통합할 수 AWS 서비스 있는 로 전송되지 않습니다. 억제 규칙을 만드는 일반적인 사용 사례에 대한 자세한 내용은 [억제 규칙](findings_suppression-rule.md)를 참조하세요.

GuardDuty 콘솔의 억제 규칙 페이지를 사용하여 **억제 규칙을** 시각화, 생성 및 관리할 수 있습니다. 기존 저장된 필터에서 억제 규칙을 생성할 수도 있습니다. 필터 생성에 대한 자세한 내용은 [GuardDuty에서 조사 결과 필터링](guardduty_filter-findings.md)을(를) 참조하십시오.

 필터 기준에는 **Equals** 및 **NotEquals** 연산자를 사용한 정확한 일치, **Matches** 및 **NotMatches** 연산자를 사용한 **와일드카드 일치** 또는 **GreaterThan**, **GreaterThanEquals**, **LessThan** 및 **LessThanEquals** 연산자를 사용한 **비교 일치**가 포함될 수 있습니다. 사용 가능한 연산자에 대한 자세한 내용은 [Conditions](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_Condition.html) 페이지에서 확인할 수 있습니다.

선호하는 액세스 방법을 선택하여 GuardDuty 검색 유형에 대한 억제 규칙을 만드세요.

------
#### [ Console ]

**콘솔을 사용하여 억제 규칙을 생성하려면:**

1. [https://console.aws.amazon.com/guardduty/](https://console.aws.amazon.com/guardduty/)에서 GuardDuty 콘솔을 엽니다.

1.  **억제 규칙** 페이지에서 **억제 규칙 생성을** 클릭하여 **억제 규칙 생성** 양식을 엽니다.

1.  억제 규칙의 **이름을** 입력합니다. 이름은 3\~64자여야 합니다. 유효한 문자는 a\~z, A\~Z, 0\~9, .(마침표), -(하이픈) 및 \_(밑줄)입니다.

1.  **설명**은 선택 사항입니다. 설명을 입력하면 최대 512자까지 입력할 수 있습니다. 유효한 문자는 a-z, A-Z, 0-9, 마침표(.), 하이픈(-), 콜론(:), 대괄호({}()[]), 슬래시(/) 및 공백입니다.

1.  **순위**는 선택 사항입니다. 1부터 필터 및 억제 규칙의 총 개수까지 숫자 값에 1을 더한 값일 수 있습니다.

1.  **속성** 섹션의 드롭다운에서 **키**와 **연산**자를 선택합니다.

1.  선택한 키를 기반으로 날짜 선택기의 값을 “문자열” 또는 “날짜”로 입력합니다. 문자열 값인 경우 텍스트를 입력하고 Enter 키를 누릅니다. 문자열 값의 경우 여러 값을 추가할 수 있습니다.

1.  기준 추가를 선택하여 **다른 키, 연산자 및 값(들) 세트를 추가하여 추가 기준을** **추가할 수 있습니다**. **** **** 

1.  **억제 규칙 생성을** 선택하여 억제 규칙을 생성하고 저장합니다.

또한 기존의 저장된 필터에서 억제 규칙을 생성할 수 있습니다. 필터 생성에 대한 자세한 내용은 [GuardDuty에서 조사 결과 필터링](guardduty_filter-findings.md) 섹션을 참조하세요.

**저장된 필터에서 금지 규칙 생성:**

1. [https://console.aws.amazon.com/guardduty/](https://console.aws.amazon.com/guardduty/)에서 GuardDuty 콘솔을 엽니다.

1. **조사 결과** 페이지의 **저장된 규칙** 메뉴에서 저장된 필터 세트 규칙을 선택합니다. 그러면 필터 세트 및 기준과 일치하는 조사 결과가 자동으로 표시됩니다.

1. 이 저장된 규칙에 필터 기준을 더 추가할 수도 있습니다. 추가 필터 기준이 필요하지 않은 경우 이 단계를 건너뜁니다. 하나 이상의 필터 기준을 추가하려면 [Adding filters on Findings page](guardduty_filter-findings.md#guardduty-add-filters-findings-page)의 3\~7단계를 수행한 다음, 다음의 단계를 계속 진행합니다.

1. 필터 기준을 추가하고 필터링된 조사 결과가 요구 사항을 충족하는지 확인한 후 **금지 규칙 생성**을 선택합니다.

1. 금지 규칙의 **이름**을 입력합니다. 이름은 3\~64자여야 합니다. 유효한 문자는 a\~z, A\~Z, 0\~9, .(마침표), -(하이픈) 및 \_(밑줄)입니다.

1. **설명**은 선택 사항입니다. 설명을 입력하면 최대 512자까지 입력할 수 있습니다.

1. **생성(Create)**을 선택합니다.

1.  저장된 규칙에 필터 기준을 추가할 필요가 없는 경우 4\~7단계를 수행하여 필터를 생성합니다.

------
#### [ API/CLI ]

**API를 사용하여 억제 규칙 생성:**

1. [CreateFilter](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_CreateFilter.html) API를 통해 억제 규칙을 생성할 수 있습니다. 이를 위해 아래에 설명하는 예시의 형식을 따라 JSON 파일에 필터 기준을 지정하세요. 아래 예시에서는 `test.example.com` 도메인에 대한 DNS 요청이 있는 보관되지 않은 낮은 심각도 결과를 모두 표시하지 않습니다. 심각도가 중간인 조사 결과의 경우 입력 목록은 `["4", "5", "7"]`입니다. 심각도가 높은 조사 결과의 경우 입력 목록은 `["6", "7", "8"]`입니다. 심각도가 심각인 조사 결과의 경우 입력 목록은 `["9", "10"]`입니다. 목록에 있는 값 하나를 기준으로 필터링할 수도 있습니다.

   다음 예제에서는 함수 이름 접두사가 "MyFunc"인 lambda 함수와 접두사가 "TestTag"가 아닌 함수 태그에 대한 심각도가 낮은 조사 결과에 대한 필터를 추가합니다.

   ```
   {
       "Criterion": {
           "service.action.dnsRequestAction.domain": {
               "Equals": [
                   "test.example.com"
               ]
           },
           "severity": {
               "Equals": [
                   "1",
                   "2",
                   "3"
               ]
           }
       }
   }
   ```

    와일드카드 문자 \* 및를 사용하여 억제 규칙을 생성할 수 있습니다. . 필터의 와일드카드는 **매치** 및 **NotMatches** 연산자만 사용할 수 있습니다. 원하는 수의 문자를 일치시키려면 속성 값에 \*를 사용하고 단일 문자를 일치시키려면를 사용할 수 있습니다. 속성 값의 입니다. 필터는 단일 와일드카드 조건에서 최대 5개의 속성을 지원하고 단일 속성 내에서 최대 5개의 와일드카드 문자를 지원합니다. 다음 예제에서는 접두사 "MyFunc"와 일치하는 Lambda 이름에 대한 필터를 추가하지만 접두사 "TestTag"와 0\~2자 뒤에 오는 태그가 있는 Lambda 함수는 추가하지 않습니다.

   ```
   {
       "Criterion": {
           "resource.lambdaDetails.functionName": {
               "Matches": [
                   "MyFunc*"
               ]
           },
           "resource.lambdaDetails.tags.key": {
               "NotMatches": [
                   "TestTag??"
               ]
           }
       }
   }
   ```

   JSON 필드 이름 및 이에 상응하는 콘솔의 목록은 [GuardDuty의 속성 필터](guardduty_filter-findings.md#filter_criteria) 단원을 참조하십시오.

   필터 기준을 테스트하려면 [ListFindings](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListFindings.html) API에서 동일한 JSON 기준을 사용하고, 올바른 결과가 선택되었는지 확인합니다. 를 사용하여 필터 기준을 테스트하려면 자체 detectorId 및 .json 파일을 사용하여 예제를 AWS CLI 따르세요.

   계정 및 현재 리전에 대한 `detectorId`를 찾으려면 [https://console.aws.amazon.com/guardduty/](https://console.aws.amazon.com/guardduty/) 콘솔의 **설정** 페이지를 참조하거나 [ListDetectors](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListDetectors.html) API를 실행합니다.

   ```
   aws guardduty list-detector
   ```

   ```
   aws guardduty list-findings \
   --detector-id {{12abc34d567e8fa901bc2d34e56789f0}} \
   --region {{us-east-1}} \
   --finding-criteria file://{{criteria.json}}
   ```
**참고**  
 ListFindings 및 GetFindingsStatistics에는 와일드카드 일치를 사용할 수 없습니다. 와일드카드가 포함된 기준은 ListFindings 및 GetFindingsStatistics 사용하여 검증할 수 없습니다.

1. [CreateFilter](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_CreateFilter.html) API를 사용하거나 자체 탐지기 ID, 억제 규칙의 이름 및 .json 파일을 사용하는 아래 예시에 따라 AWS CLI를 사용하여 억제 규칙으로 사용할 필터를 업로드합니다.

   계정 및 현재 리전에 대한 `detectorId`를 찾으려면 [https://console.aws.amazon.com/guardduty/](https://console.aws.amazon.com/guardduty/) 콘솔의 **설정** 페이지를 참조하거나 [ListDetectors](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListDetectors.html) API를 실행합니다.

   ```
   aws guardduty create-filter \
   --detector-id {{12abc34d567e8fa901bc2d34e56789f0}} \
   --region {{us-east-1}} \
   --action ARCHIVE \
   --name {{yourfiltername}} \
   --finding-criteria file://{{criteria.json}}
   ```

[ListFilter](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListFilter.html) API를 사용하여 프로그래밍 방식으로 필터 목록을 볼 수 있습니다. [GetFilter](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_GetFilter.html) API에 필터 이름을 제공하여 개별 필터의 세부 정보를 볼 수 있습니다. [UpdateFilter](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_UpdateFilter.html)를 사용하여 필터를 업데이트하거나 [DeleteFilter](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_DeleteFilter.html) API를 사용하여 삭제합니다.

------