本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
正在更新中的抑制规则 GuardDuty
本节提供在特定情况下更新您的抑制规则 AWS 账户 的步骤 AWS 区域。
您可以从 GuardDuty 控制台的 “抑制规则” 页面更新现有的抑制规则。 GuardDuty 支持从 GuardDuty 控制台或使用更新抑制过滤器描述、排名和筛选条件 GuardDuty CLI/API。更新抑制规则遵循与描述、等级和标准字段值相同的限制创建抑制规则。
如果您是成员账户,则您的管理员账户可以代表您执行此操作。有关更多信息,请参阅 管理员账户和成员账户的关系。
选择您的首选访问方法来删除 GuardDuty 查找类型的抑制规则。
- Console
-
在处打开 GuardDuty 控制台https://console.aws.amazon.com/guardduty/
。 -
在 “抑制规则” 页面上,选择要更新的抑制规则。
-
从 “操作” 下拉列表中,选择 “更新抑制规则” 。
-
这将打开现有的抑制规则表单。
-
根据需要对描述、等级和属性部分进行更改。
-
选择 “更新抑制规则” 以更新抑制规则。
- API/CLI
-
要使用 API 更新抑制规则,请执行以下操作:
-
您可以通过 UpdateFilter API 更新抑制规则。只能使用 UpdateFilter API 更新描述、排名和标准。所有这三个字段都是可选的。
-
要更新现有过滤器,您需要计划更新的过滤器的名称。
-
如果您想更新现有标准,请使用更新后的标准创建一个 JSON 文件,该文件与您最初创建过滤器的方式类似。抑制向 test.example.com 域发出 DNS 请求的任何未存档的低严重性发现结果的示例标准。对于中等严重性的发现,输入列表将为 ["4"、“5"、“7"]。对于高严重性发现,输入列表将为 ["6"、“7"、“8"]。对于严重严重性调查结果,输入列表将为 ["9",“10"]。您还可以根据列表中的任意一个值进行筛选。以下示例添加了针对低严重性调查发现的筛选条件。
{ "Criterion": { "service.action.dnsRequestAction.domain": { "Equals": [ "test.example.com" ] }, "severity": { "Equals": [ "1", "2", "3" ] } } }有关 JSON 字段名及其控制台等效项的列表,请参阅中的属性筛选器 GuardDuty。
要测试筛选条件,请在 ListFindings API 中使用相同的 JSON 条件,并确认已选择正确的调查发现。要使用以下方法测试您的筛选条件, AWS CLI 请使用您自己的 detectorId 和.json 文件执行以下示例。
要查找您的账户和当前区域的,请参阅https://console.aws.amazon.com/guardduty/
控制台中的设置页面,或运行 ListDetectors API。 detectorIdaws guardduty list-detectors --regionus-east-1 -
如果要更新描述,可以在 CLI 调用中包含描述参数。
-
如果要更新等级,可以在 CLI 调用中加入等级参数。
-
如果要从抑制过滤器更新为常规过滤器,请在 CLI 调用中将操作参数和值用作 ARCHIVE。
-
更新您现有的过滤器 API,或者使用 AWS CLI 以下示例来更新您自己的检测器 ID、抑制规则的名称和.json 文件。
-
以下是更新上述所有参数的示例 CLI。您可以从命令中选择要针对您的用例更新的特定参数-
aws guardduty update-filter \ --detector-id12abc34d567e8fa901bc2d34e56789f0\ --regionus-east-1\ --actionARCHIVE\ --rank1\ --description"Updated description"\ --finding-criteriafile://criteria.json
-