View a markdown version of this page

正在更新中的抑制规则 GuardDuty - 亚马逊 GuardDuty

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

正在更新中的抑制规则 GuardDuty

本节提供在特定情况下更新您的抑制规则 AWS 账户 的步骤 AWS 区域。

您可以从 GuardDuty 控制台的 “抑制规则” 页面更新现有的抑制规则。 GuardDuty 支持从 GuardDuty 控制台或使用更新抑制过滤器描述、排名和筛选条件 GuardDuty CLI/API。更新抑制规则遵循与描述、等级和标准字段值相同的限制创建抑制规则

如果您是成员账户,则您的管理员账户可以代表您执行此操作。有关更多信息,请参阅 管理员账户和成员账户的关系

选择您的首选访问方法来删除 GuardDuty 查找类型的抑制规则。

Console
  1. 在处打开 GuardDuty 控制台https://console.aws.amazon.com/guardduty/

  2. 在 “抑制规则” 页面上,选择要更新的抑制规则。

  3. 从 “操作” 下拉列表中,选择 “更新抑制规则”

  4. 这将打开现有的抑制规则表单。

  5. 根据需要对描述等级属性部分进行更改。

  6. 选择 “更新抑制规则” 以更新抑制规则。

API/CLI
要使用 API 更新抑制规则,请执行以下操作:
  1. 您可以通过 UpdateFilter API 更新抑制规则。只能使用 UpdateFilter API 更新描述排名标准。所有这三个字段都是可选的。

  2. 要更新现有过滤器,您需要计划更新的过滤器的名称。

  3. 如果您想更新现有标准,请使用更新后的标准创建一个 JSON 文件,该文件与您最初创建过滤器的方式类似。抑制向 test.example.com 域发出 DNS 请求的任何未存档的低严重性发现结果的示例标准。对于中等严重性的发现,输入列表将为 ["4"、“5"、“7"]。对于高严重性发现,输入列表将为 ["6"、“7"、“8"]。对于严重严重性调查结果,输入列表将为 ["9",“10"]。您还可以根据列表中的任意一个值进行筛选。以下示例添加了针对低严重性调查发现的筛选条件。

    { "Criterion": { "service.action.dnsRequestAction.domain": { "Equals": [ "test.example.com" ] }, "severity": { "Equals": [ "1", "2", "3" ] } } }

    有关 JSON 字段名及其控制台等效项的列表,请参阅中的属性筛选器 GuardDuty

    要测试筛选条件,请在 ListFindings API 中使用相同的 JSON 条件,并确认已选择正确的调查发现。要使用以下方法测试您的筛选条件, AWS CLI 请使用您自己的 detectorId 和.json 文件执行以下示例。

    要查找您的账户和当前区域的,请参阅https://console.aws.amazon.com/guardduty/控制台中的设置页面,或运行 ListDetectors API。detectorId

    aws guardduty list-detectors --region us-east-1
  4. 如果要更新描述,可以在 CLI 调用中包含描述参数。

  5. 如果要更新等级,可以在 CLI 调用中加入等级参数。

  6. 如果要从抑制过滤器更新为常规过滤器,请在 CLI 调用中将操作参数和值用作 ARCHIVE。

  7. 更新您现有的过滤器 API,或者使用 AWS CLI 以下示例来更新您自己的检测器 ID、抑制规则的名称和.json 文件。

  8. 以下是更新上述所有参数的示例 CLI。您可以从命令中选择要针对您的用例更新的特定参数-

    aws guardduty update-filter \ --detector-id 12abc34d567e8fa901bc2d34e56789f0 \ --region us-east-1 \ --action ARCHIVE \ --rank 1 \ --description "Updated description" \ --finding-criteria file://criteria.json