翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
使用可能なカスタム検出ルール
GuardDuty は、アカウントで有効にできるルールのライブラリを所有および維持します。GuardDuty は新しいルールを追加し、時間の経過とともに既存のルールを改良して、検出精度を向上させ、誤検出を減らします。各ルールの更新はバージョニングされます。使用可能なルールが変更されるため、ListCustomDetectionRulesAPI オペレーションは、現在有効にできるルールの信頼できるソースです。使用可能なルールの詳細については、「」を参照してくださいカスタム検出ルールの検出結果タイプ。
注記
個々のルールの可用性は、各リージョンでの対応する AWS サービスと機能の可用性によって異なります。例えば、 AWS Organizations または Amazon Simple Email Service をターゲットとするルールは、それらのサービスが動作するリージョンでのみ使用できます。同様に、Lambda 関数 URLs または SageMaker AI ノートブックインスタンスをターゲットとするルールは、これらの機能がサポートされているリージョンでのみ使用できます。
ルール検出ロジックの表示
各ルールは、発生時期を決定する特定の条件を定義します。検出ロジックは、どのルールでも検査できます。
-
コンソール – GuardDuty コンソールで、カスタム検出ルールに移動し、ルール名を選択します。分割パネルには、ルールの検出ロジックが詳細タブに表示されます。
-
API – GetCustomDetectionRuleオペレーションを呼び出します。レスポンスには、
Definition.Expressionフィールドにルールの式が含まれます。
次の図は、カスタム検出ルールカタログを示しています。
次の図は、検出ロジックを含むルールの詳細パネルを示しています。
検出ロジックで使用される関数
カスタム検出ルールは、 AWS CloudTrail イベントフィールドを評価する SQL 条件を使用します。一部のルールでは、特殊な関数を使用して、 requestParametersや などのイベントフィールド内のネストされた JSON 構造を検査しますresponseElements。次の表は、ルール検出ロジックに表示される可能性のある関数を示しています。
関数 |
戻り値 |
説明 |
|---|---|---|
|
文字列 |
ドット区切りパス ( など) を使用して JSON ドキュメントから値を抽出します |
|
配列 |
JSON ドキュメント内の配列に移動し、各要素から指定されたフィールドを収集します。この関数は、IAM ポリシーステートメントやセキュリティグループルールなどの繰り返し構造から値のリストを抽出します。 |
|
配列 |
IAM、Amazon S3、または Lambda リソースポリシーを解析し、指定された効果 (許可または拒否) に一致するステートメントから AWS アカウントプリンシパルを返します。この関数は、リソースポリシーのクロスアカウントアクセスを検出します。 |
|
ブール値 |
指定された効果を持つステートメントがパブリックプリンシパル () へのアクセスを許可する場合、true を返します |