

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Criação de regras de supressão em GuardDuty
<a name="create-suppression-rules-guardduty"></a>

Uma regra de supressão é um conjunto de critérios que inclui o uso de atributos de filtro e o fornecimento de valores para os quais você não GuardDuty deseja gerar um tipo de descoberta. Os tipos de descoberta que correspondem a esses critérios são arquivados automaticamente. Para reduzir o ruído, as descobertas suprimidas não são enviadas para nenhuma das Serviços da AWS com as quais você possa se integrar. Para obter mais informações sobre como criar regras de supressão, consulte [Regras de supressão](findings_suppression-rule.md).

Você pode visualizar, criar e gerenciar regras de supressão usando a página **Regras de supressão** no console. GuardDuty As regras de supressão também podem ser geradas a partir dos filtros salvos existentes. Para obter mais informações sobre a criação de filtros, consulte [Filtrando descobertas em GuardDuty](guardduty_filter-findings.md). 

 Os critérios do filtro podem incluir uma correspondência exata usando **Iguais** e **NotEquals**operadores, uma **correspondência curinga** usando as **Correspondências** e **NotMatches**operadores ou uma **correspondência de comparação** usando operadores **GreaterThan**GreaterThanEquals****, e. **LessThan**LessThanEquals**** Mais informações sobre os operadores disponíveis podem ser encontradas na [https://docs.aws.amazon.com/guardduty/latest/APIReference/API_Condition.html](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_Condition.html)página. 

Escolha seu método de acesso preferido para criar uma regra de supressão para GuardDuty encontrar tipos.

------
#### [ Console ]

**Como criar uma regra de supressão usando o console:**

1. Abra o GuardDuty console em [https://console.aws.amazon.com/guardduty/](https://console.aws.amazon.com/guardduty/).

1.  Na página **Regras de supressão**, clique em **Criar regra de supressão para abrir o formulário Criar regra** **de supressão**. 

1.  Insira um **Nome** para a regra de supressão. O nome deve ter de 3 a 64 caracteres. Os caracteres válidos são a-z A-Z, 0-9, ponto (.), hífen (-) e sublinhado (\_). 

1.  A **descrição** é opcional. Se você inserir uma descrição, ela pode ter até 512 caracteres. Os caracteres válidos são a-z A-Z, 0-9, ponto (.), hífen (-), dois pontos (:), colchetes ({} () []), barra (/) e espaço. 

1.  A **classificação** é opcional. Pode ser um valor numérico de 1 até a contagem total de filtros e regras de supressão, mais 1. 

1.  Na seção **Atributos**, selecione uma **chave** e um **operador** no menu suspenso. 

1.  Insira o valor “string” ou “date” do selecionador de data com base na chave selecionada. Se for um valor de cadeia de caracteres, digite o texto e pressione enter. Vários valores podem ser adicionados no caso de valores de string. 

1.  Critérios adicionais podem ser adicionados selecionando **Adicionar critérios** para adicionar outro conjunto de **chave**, **operador** e **valor (es)**. 

1.  Selecione **Criar regra de supressão** para criar e salvar a regra de supressão. 

Também é possível criar uma regra de supressão a partir de um filtro já salvo. Para obter mais informações sobre como criar ARNs, consulte [Filtrando descobertas em GuardDuty](guardduty_filter-findings.md).

**Para criar uma regra de supressão a partir de um filtro salvo:**

1. Abra o GuardDuty console em [https://console.aws.amazon.com/guardduty/](https://console.aws.amazon.com/guardduty/).

1. Na página **Descobertas**, no menu **Regras salvas**, selecione uma regra de conjunto de filtros salva. Isso exibirá automaticamente o conjunto de filtros e as descobertas que correspondem aos critérios.

1. Você também pode adicionar mais critérios de filtro a essa regra salva. Se você não precisar de critérios de filtro adicionais, pule esta etapa. Para adicionar um ou mais critérios de filtro, siga as etapas de 3 a 7 em [Adding filters on Findings page](guardduty_filter-findings.md#guardduty-add-filters-findings-page) e continue com as etapas a seguir. 

1. Depois de adicionar os critérios de filtro e confirmar que as descobertas filtradas atendem aos seus requisitos, escolha **Criar regra de supressão**.

1. Insira um **nome** para a regra de supressão. O nome deve ter de 3 a 64 caracteres. Os caracteres válidos são a-z A-Z, 0-9, ponto (.), hífen (-) e sublinhado (\_).

1. A **descrição** é opcional. Se você inserir uma descrição, ela pode ter até 512 caracteres.

1. Escolha **Criar**.

1.  Se você não precisar adicionar outros critérios de filtro à regra salva, siga as etapas de 4 a 7 para criar o filtro. 

------
#### [ API/CLI ]

**Para criar uma regra de supressão usando a API:**

1. Também é possível criar regras de supressão por meio da API [https://docs.aws.amazon.com/guardduty/latest/APIReference/API_CreateFilter.html](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_CreateFilter.html). Para fazer isso, especifique os critérios de filtro em um arquivo JSON seguindo o formato do exemplo detalhado abaixo. O exemplo abaixo suprimirá qualquer descoberta não arquivada de baixa gravidade que tenha uma solicitação de DNS para o domínio `test.example.com`. Para descobertas de gravidade média, a lista de entrada será `["4", "5", "7"]`. Para descobertas de alta gravidade, a lista de entrada será `["6", "7", "8"]`. Para descobertas de gravidade crítica, a lista de entrada será `["9", "10"]`. Você também pode filtrar com base em qualquer valor na lista.

   O exemplo a seguir adiciona um filtro para descobertas de baixa severidade para funções lambda com prefixo de nome de função "MyFunc" e tag de função com prefixo diferente de "” TestTag 

   ```
   {
       "Criterion": {
           "service.action.dnsRequestAction.domain": {
               "Equals": [
                   "test.example.com"
               ]
           },
           "severity": {
               "Equals": [
                   "1",
                   "2",
                   "3"
               ]
           }
       }
   }
   ```

    Você pode criar regras de supressão usando caracteres curinga \* e? . Os curingas nos filtros são compatíveis somente com o uso de **correspondências** e **NotMatches**operadores. Para corresponder a qualquer número de caracteres, você pode usar \* no valor do atributo e, para corresponder a um único caractere, você pode usar? no valor do atributo. Os filtros suportam no máximo 5 atributos em uma única condição curinga e no máximo 5 caracteres curinga em um único atributo. O exemplo a seguir adiciona um filtro para o nome Lambda correspondente ao prefixo “MyFunc", mas não para funções Lambda com tags com "TestTag" como prefixo seguido por 0-2 caracteres. 

   ```
   {
       "Criterion": {
           "resource.lambdaDetails.functionName": {
               "Matches": [
                   "MyFunc*"
               ]
           },
           "resource.lambdaDetails.tags.key": {
               "NotMatches": [
                   "TestTag??"
               ]
           }
       }
   }
   ```

   Para obter uma lista de nomes de campo JSON e seus equivalentes de console, consulte [Filtros de propriedades em GuardDuty](guardduty_filter-findings.md#filter_criteria).

   Para testar seus critérios de filtro, use o mesmo critério JSON na API [https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListFindings.html](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListFindings.html) e confirme se as descobertas corretas foram selecionadas. Para testar seus critérios de filtro usando, AWS CLI siga o exemplo usando seu próprio DetectorID e arquivo.json.

   Para encontrar a opção `detectorId` para sua conta e região atual, consulte a página de **configurações** no [https://console.aws.amazon.com/guardduty/](https://console.aws.amazon.com/guardduty/)console ou execute a [https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListDetectors.html](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListDetectors.html)API.

   ```
   aws guardduty list-detector
   ```

   ```
   aws guardduty list-findings \
   --detector-id {{12abc34d567e8fa901bc2d34e56789f0}} \
   --region {{us-east-1}} \
   --finding-criteria file://{{criteria.json}}
   ```
**nota**  
 A correspondência de curingas não está disponível para ListFindings e. GetFindingsStatistics Os critérios que contêm curingas não podem ser validados usando e. ListFindings GetFindingsStatistics 

1. Carregue seu filtro para ser usado como regra de supressão com a API [https://docs.aws.amazon.com/guardduty/latest/APIReference/API_CreateFilter.html](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_CreateFilter.html) ou usando a AWS CLI seguindo o exemplo abaixo com seu próprio ID de detector, um nome para a regra de supressão e um arquivo .json.

   Para encontrar a opção `detectorId` para sua conta e região atual, consulte a página de **configurações** no [https://console.aws.amazon.com/guardduty/](https://console.aws.amazon.com/guardduty/)console ou execute a [https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListDetectors.html](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListDetectors.html)API.

   ```
   aws guardduty create-filter \
   --detector-id {{12abc34d567e8fa901bc2d34e56789f0}} \
   --region {{us-east-1}} \
   --action ARCHIVE \
   --name {{yourfiltername}} \
   --finding-criteria file://{{criteria.json}}
   ```

Você pode ver uma lista de seus filtros programaticamente com a API [https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListFilter.html](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListFilter.html). Você pode ver os detalhes de um filtro individual fornecendo o nome do filtro à API [https://docs.aws.amazon.com/guardduty/latest/APIReference/API_GetFilter.html](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_GetFilter.html). Atualize os filtros usando [https://docs.aws.amazon.com/guardduty/latest/APIReference/API_UpdateFilter.html](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_UpdateFilter.html) ou exclua-os com a API [https://docs.aws.amazon.com/guardduty/latest/APIReference/API_DeleteFilter.html](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_DeleteFilter.html).

------