View a markdown version of this page

在 GuardDuty 中更新禁止規則 - Amazon GuardDuty

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

在 GuardDuty 中更新禁止規則

本節提供在特定 中更新抑制規則的步驟 AWS 帳戶 AWS 區域。

您可以從 GuardDuty 主控台的禁止規則頁面更新現有的禁止規則。GuardDuty 支援從 GuardDuty 主控台或使用 GuardDuty CLI/API 更新抑制篩選條件描述、排名和篩選條件條件。更新禁止規則會遵循與 相同的描述、排名和條件欄位值限制建立禁止規則

如果您是 成員帳戶,您的管理員帳戶可以代表您採取此動作。如需詳細資訊,請參閱管理員帳戶和成員帳戶關係

選擇您偏好的存取方法,以刪除 GuardDuty 調查結果類型的抑制規則。

Console
  1. 前往 https://console.aws.amazon.com/guardduty/ 開啟 GuardDuty 主控台。

  2. 隱藏規則頁面上,選取要更新的隱藏規則。

  3. 動作下拉式清單中,選取更新抑制規則

  4. 這會開啟現有的禁止規則表單。

  5. 視需要變更描述排名屬性區段。

  6. 選取更新隱藏規則以更新隱藏規則。

API/CLI
若要使用 API 更新禁止規則:
  1. 您可以透過 UpdateFilter API 更新禁止規則。只有描述排名條件可以使用 UpdateFilter API 更新。這三個欄位都是選用的。

  2. 若要更新現有的篩選條件,您需要計劃更新的篩選條件名稱。

  3. 如果您想要更新現有條件,請使用更新後的條件建立 JSON 檔案,類似於您第一次建立篩選條件的方式。禁止對 test.example.com 網域提出 DNS 請求的任何未封存低嚴重性問題清單的範例條件。對於中等嚴重性的問題清單,輸入清單將是 【"4"、"5"、"7"】。對於高嚴重性的問題清單,輸入清單將為 【"6"、"7"、"8"】。對於關鍵嚴重性調查結果,輸入清單將為 【"9", "10"】。您也可以根據清單中的任何一個值進行篩選。下列範例新增低嚴重性問題清單的篩選條件。

    { "Criterion": { "service.action.dnsRequestAction.domain": { "Equals": [ "test.example.com" ] }, "severity": { "Equals": [ "1", "2", "3" ] } } }

    如需 JSON 欄位名稱及其主控台對等值的清單,請參閱GuardDuty 中的屬性篩選條件

    若要測試篩選條件,請在 ListFindings API 中使用相同的 JSON 條件,並確認選取的是正確的調查結果。若要使用 測試篩選條件, AWS CLI 請遵循使用您自己的 detectorId 和 .json 檔案的範例。

    若要尋找detectorId您帳戶和目前區域的 ,請參閱 https://https://console.aws.amazon.com/guardduty/ 主控台中的設定頁面,或執行 ListDetectors API。

    aws guardduty list-detectors --region us-east-1
  4. 如果您想要更新描述,您可以在 CLI 呼叫中包含描述參數。

  5. 如果您想要更新排名,您可以在 CLI 呼叫中包含排名參數。

  6. 如果您想要從禁止篩選條件更新為一般篩選條件,請在 CLI 呼叫中使用動作參數和值做為 ARCHIVE

  7. 使用 AWS CLI 下列範例搭配您自己的偵測器 ID、隱藏規則的名稱和 .json 檔案,來更新現有的篩選條件 API 或 。

  8. 以下是更新上述所有參數的範例 CLI。您可以從命令 - 選取要為使用案例更新的特定參數

    aws guardduty update-filter \ --detector-id 12abc34d567e8fa901bc2d34e56789f0 \ --region us-east-1 \ --action ARCHIVE \ --rank 1 \ --description "Updated description" \ --finding-criteria file://criteria.json