翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
カスタム検出ルールの管理
GuardDuty は、関連付けを通じてアカウントにルールを適用します。関連付けは、ルールをアカウントにリンクし、ルールが動作するモード、ライブまたはドライランを記録します。
組織では、委任 GuardDuty 管理者アカウントは組織設定を使用してメンバーアカウントのルールを一元管理します。組織設定では、ルールが適用されるアカウントを制御する包含リストと除外リストがサポートされています。詳細については、「マルチアカウント環境でのカスタム検出ルールの管理」を参照してください。
使用可能なルールの一覧表示
ルールカタログには、使用可能なすべてのルールが一覧表示され、名前、重要度、データソース、MITRE ATT&CK® 戦術、手法、 AWS サービスがフィルターされます。
- Console
-
- API/CLI
-
ListCustomDetectionRules オペレーションを実行します。フィルターを渡して、名前、重要度、データソース、戦術、手法、またはサービスで結果を絞り込むことができます。
aws guardduty list-custom-detection-rules \
--filters Name=severity,Values=HIGH
ルールのステータスの表示
アカウントの各ルールには、次の 3 つのステータスのいずれかがあります。
-
ライブ – ルールはライブモードで関連付けられ、結果を生成します。
-
ドライラン – ルールはドライランモードで関連付けられ、Amazon CloudWatch メトリクスのみを出力します。
-
無効 – ルールには関連付けがなく、評価されません。
- Console
-
カスタム検出ルールページの Status 列には、各ルールの現在のステータスが表示されます。ドロップダウンを使用してステータスでフィルタリングできます。
- API/CLI
-
ListCustomDetectionRuleAssociations オペレーションを実行して、アカウントに関連付けられているルールとその現在のモードを確認します。
aws guardduty list-custom-detection-rule-associations
一括操作
一括オペレーションは、同じモード変更を複数のルールに適用するか、複数のアカウントにまたがる複数のルールに適用します。
- Console
-
カスタム検出ルールページで、チェックボックスを使用して複数のルールを選択し、アクションを選択して、選択したすべてのルールを 1 つのアクションで有効または無効にします。
- API/CLI
-
同じ変更を複数のルールに適用するには、ルールごとに を 1 CreateCustomDetectionRuleAssociation回呼び出します。
for RULE in rule-id-1 rule-id-2; do
aws guardduty create-custom-detection-rule-association \
--rule-id "$RULE" \
--mode LIVE
done
名前付きリストではなくカタログ内のすべてのルールをカバーするには、ルール IDs を の出力に置き換えますListCustomDetectionRules。 $(aws guardduty list-custom-detection-rules --query 'Rules[].RuleId' --output text)
1 つのルールを多くのアカウントに適用するには、アカウントごとの呼び出しではなく、組織設定を使用します。組織設定は、包含リストと除外リストを持つメンバーアカウントをターゲットとし、GuardDuty は個々の関連付けを作成します。詳細については、「マルチアカウント環境でのカスタム検出ルールの管理」を参照してください。
ドライラン
ドライランモードでは、GuardDuty はルールに対してイベントを評価しますが、結果を生成しません。代わりに、GuardDuty はライブ検出を有効にする前に、シグナルボリュームとルールの動作を評価するために使用できる Amazon CloudWatch メトリクスを出力します。GuardDuty は、ルールがイベントに一致する場合にのみこれらのメトリクスを発行します。ルールが一致しない場合、ドライランメトリクスは生成されません。
ドライランモードを使用すると、自動応答をトリガーしたり、コンソールで結果を生成したりすることなく、環境でルールがどのように動作するかを理解できます。
ドライランの関連付けは、作成されてから 14 日後に期限切れになります。有効期限が切れると、GuardDuty はそのアカウントのルールの評価を停止し、ルールは無効に戻ります。ルールを再度評価するには、新しいドライランの関連付けを作成します。ライブ関連付けは期限切れになりません。
- Console
-
- API/CLI
-
を modeに設定して CreateCustomDetectionRuleAssociationオペレーションを実行しますDRY_RUN。
aws guardduty create-custom-detection-rule-association \
--rule-id rule-id \
--mode DRY_RUN
ライブ
ライブモードでは、GuardDuty は GuardDuty コンソールに表示される検出結果を生成します。結果は Amazon EventBridge にエクスポートされ、設定する場合は、所有する Amazon S3 バケットにエクスポートされます。結果は Security Hub などの AWS 統合 AWS サービスにも送信されます。ライブモードを使用して、環境でアクティブな脅威を検出します。
- Console
-
既存のルールをドライランからライブに切り替えるには、ルールを選択し、アクションを選択し、有効化 (ライブ) を選択します。
- API/CLI
-
ライブモードで新しいルールを有効にするには、 を modeに設定して CreateCustomDetectionRuleAssociationオペレーションを実行しますLIVE。
aws guardduty create-custom-detection-rule-association \
--rule-id rule-id \
--mode LIVE
既存のルールをドライランからライブに切り替えるには、 UpdateCustomDetectionRuleAssociationオペレーションを実行します。
ルールの無効化
ルールを無効にすると、関連付けが削除され、GuardDuty がアカウントのそのルールに対するイベントの評価を停止します。
- Console
-
- API/CLI
-
DeleteCustomDetectionRuleAssociation オペレーションを実行します。
aws guardduty delete-custom-detection-rule-association \
--rule-id rule-id