View a markdown version of this page

使用可能なカスタム検出ルール - Amazon GuardDuty

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

使用可能なカスタム検出ルール

GuardDuty は、アカウントで有効にできるルールのライブラリを所有および維持します。GuardDuty は新しいルールを追加し、時間の経過とともに既存のルールを改良して、検出精度を向上させ、誤検出を減らします。各ルールの更新はバージョニングされます。使用可能なルールが変更されるため、ListCustomDetectionRulesAPI オペレーションは、現在有効にできるルールの信頼できるソースです。使用可能なルールの詳細については、「」を参照してくださいカスタム検出ルールの検出結果タイプ。

注記

個々のルールの可用性は、各リージョンでの対応する AWS サービスと機能の可用性によって異なります。例えば、 AWS Organizations または Amazon Simple Email Service をターゲットとするルールは、それらのサービスが動作するリージョンでのみ使用できます。同様に、Lambda 関数 URLs または SageMaker AI ノートブックインスタンスをターゲットとするルールは、これらの機能がサポートされているリージョンでのみ使用できます。

ルール検出ロジックの表示

各ルールは、発生時期を決定する特定の条件を定義します。検出ロジックは、どのルールでも検査できます。

  • コンソール – GuardDuty コンソールで、カスタム検出ルールに移動し、ルール名を選択します。分割パネルには、ルールの検出ロジックが詳細タブに表示されます。

  • API – GetCustomDetectionRuleオペレーションを呼び出します。レスポンスには、 Definition.Expressionフィールドにルールの式が含まれます。

次の図は、カスタム検出ルールカタログを示しています。

カスタム検出ルールカタログには、名前、重要度、ステータスの列と、テーブルの上にあるプロパティフィルターコントロールを含む使用可能なルールが一覧表示されます。

次の図は、検出ロジックを含むルールの詳細パネルを示しています。

ルールの詳細タブが選択されたルールの詳細分割パネル。ルールの SQL ベースの検出ロジック式が表示されます。

検出ロジックで使用される関数

カスタム検出ルールは、 AWS CloudTrail イベントフィールドを評価する SQL 条件を使用します。一部のルールでは、特殊な関数を使用して、 requestParametersや などのイベントフィールド内のネストされた JSON 構造を検査しますresponseElements。次の表は、ルール検出ロジックに表示される可能性のある関数を示しています。

関数

戻り値

説明

get_json_object(json, path)

文字列

ドット区切りパス ( など) を使用して JSON ドキュメントから値を抽出します$.requestParameters.bucketName。値を文字列として返します。

json_collect_values(json, path, field)

配列

JSON ドキュメント内の配列に移動し、各要素から指定されたフィールドを収集します。この関数は、IAM ポリシーステートメントやセキュリティグループルールなどの繰り返し構造から値のリストを抽出します。

get_aws_principal(policy_json, effect)

配列

IAM、Amazon S3、または Lambda リソースポリシーを解析し、指定された効果 (許可または拒否) に一致するステートメントから AWS アカウントプリンシパルを返します。この関数は、リソースポリシーのクロスアカウントアクセスを検出します。

policy_has_public_principal(policy_json, effect)

ブール値

指定された効果を持つステートメントがパブリックプリンシパル () へのアクセスを許可する場合、true を返します"*"。この関数は、パブリックアクセスを許可するポリシーを検出します。