本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
在 GuardDuty 中更新禁止規則
本節提供在特定 中更新抑制規則的步驟 AWS 帳戶 AWS 區域。
您可以從 GuardDuty 主控台的禁止規則頁面更新現有的禁止規則。GuardDuty 支援從 GuardDuty 主控台或使用 GuardDuty CLI/API 更新抑制篩選條件描述、排名和篩選條件條件。更新禁止規則會遵循與 相同的描述、排名和條件欄位值限制建立禁止規則。
如果您是 成員帳戶,您的管理員帳戶可以代表您採取此動作。如需詳細資訊,請參閱管理員帳戶和成員帳戶關係。
選擇您偏好的存取方法,以刪除 GuardDuty 調查結果類型的抑制規則。
- Console
-
前往 https://console.aws.amazon.com/guardduty/
開啟 GuardDuty 主控台。 -
在隱藏規則頁面上,選取要更新的隱藏規則。
-
從動作下拉式清單中,選取更新抑制規則。
-
這會開啟現有的禁止規則表單。
-
視需要變更描述、排名和屬性區段。
-
選取更新隱藏規則以更新隱藏規則。
- API/CLI
-
若要使用 API 更新禁止規則:
-
您可以透過 UpdateFilter API 更新禁止規則。只有描述、排名和條件可以使用 UpdateFilter API 更新。這三個欄位都是選用的。
-
若要更新現有的篩選條件,您需要計劃更新的篩選條件名稱。
-
如果您想要更新現有條件,請使用更新後的條件建立 JSON 檔案,類似於您第一次建立篩選條件的方式。禁止對 test.example.com 網域提出 DNS 請求的任何未封存低嚴重性問題清單的範例條件。對於中等嚴重性的問題清單,輸入清單將是 【"4"、"5"、"7"】。對於高嚴重性的問題清單,輸入清單將為 【"6"、"7"、"8"】。對於關鍵嚴重性調查結果,輸入清單將為 【"9", "10"】。您也可以根據清單中的任何一個值進行篩選。下列範例新增低嚴重性問題清單的篩選條件。
{ "Criterion": { "service.action.dnsRequestAction.domain": { "Equals": [ "test.example.com" ] }, "severity": { "Equals": [ "1", "2", "3" ] } } }如需 JSON 欄位名稱及其主控台對等值的清單,請參閱GuardDuty 中的屬性篩選條件。
若要測試篩選條件,請在 ListFindings API 中使用相同的 JSON 條件,並確認選取的是正確的調查結果。若要使用 測試篩選條件, AWS CLI 請遵循使用您自己的 detectorId 和 .json 檔案的範例。
若要尋找
detectorId您帳戶和目前區域的 ,請參閱 https://https://console.aws.amazon.com/guardduty/主控台中的設定頁面,或執行 ListDetectors API。 aws guardduty list-detectors --regionus-east-1 -
如果您想要更新描述,您可以在 CLI 呼叫中包含描述參數。
-
如果您想要更新排名,您可以在 CLI 呼叫中包含排名參數。
-
如果您想要從禁止篩選條件更新為一般篩選條件,請在 CLI 呼叫中使用動作參數和值做為 ARCHIVE。
-
使用 AWS CLI 下列範例搭配您自己的偵測器 ID、隱藏規則的名稱和 .json 檔案,來更新現有的篩選條件 API 或 。
-
以下是更新上述所有參數的範例 CLI。您可以從命令 - 選取要為使用案例更新的特定參數
aws guardduty update-filter \ --detector-id12abc34d567e8fa901bc2d34e56789f0\ --regionus-east-1\ --actionARCHIVE\ --rank1\ --description"Updated description"\ --finding-criteriafile://criteria.json
-