View a markdown version of this page

カスタム検出ルールの管理 - Amazon GuardDuty

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

カスタム検出ルールの管理

GuardDuty は、関連付けを通じてアカウントにルールを適用します。関連付けは、ルールをアカウントにリンクし、ルールが動作するモード、ライブまたはドライランを記録します。

組織では、委任 GuardDuty 管理者アカウントは組織設定を使用してメンバーアカウントのルールを一元管理します。組織設定では、ルールが適用されるアカウントを制御する包含リストと除外リストがサポートされています。詳細については、「マルチアカウント環境でのカスタム検出ルールの管理」を参照してください。

使用可能なルールの一覧表示

ルールカタログには、使用可能なすべてのルールが一覧表示され、名前、重要度、データソース、MITRE ATT&CK® 戦術、手法、 AWS サービスがフィルターされます。

Console
使用可能なルールを一覧表示するには
  1. https://console.aws.amazon.com/guardduty/ で GuardDuty コンソールを開きます。

  2. ナビゲーションペインで、カスタム検出ルールを選択します。

  3. フィルターコントロールを使用して、プロパティ (重要度や戦術など) でリストを絞り込みます。

API/CLI

ListCustomDetectionRules オペレーションを実行します。フィルターを渡して、名前、重要度、データソース、戦術、手法、またはサービスで結果を絞り込むことができます。

aws guardduty list-custom-detection-rules \ --filters Name=severity,Values=HIGH

ルールのステータスの表示

アカウントの各ルールには、次の 3 つのステータスのいずれかがあります。

  • ライブ – ルールはライブモードで関連付けられ、結果を生成します。

  • ドライラン – ルールはドライランモードで関連付けられ、Amazon CloudWatch メトリクスのみを出力します。

  • 無効 – ルールには関連付けがなく、評価されません。

Console

カスタム検出ルールページの Status 列には、各ルールの現在のステータスが表示されます。ドロップダウンを使用してステータスでフィルタリングできます。

API/CLI

ListCustomDetectionRuleAssociations オペレーションを実行して、アカウントに関連付けられているルールとその現在のモードを確認します。

aws guardduty list-custom-detection-rule-associations

一括操作

一括オペレーションは、同じモード変更を複数のルールに適用するか、複数のアカウントにまたがる複数のルールに適用します。

Console

カスタム検出ルールページで、チェックボックスを使用して複数のルールを選択し、アクションを選択して、選択したすべてのルールを 1 つのアクションで有効または無効にします。

API/CLI

同じ変更を複数のルールに適用するには、ルールごとに を 1 CreateCustomDetectionRuleAssociation回呼び出します。

for RULE in rule-id-1 rule-id-2; do aws guardduty create-custom-detection-rule-association \ --rule-id "$RULE" \ --mode LIVE done

名前付きリストではなくカタログ内のすべてのルールをカバーするには、ルール IDs を の出力に置き換えますListCustomDetectionRules。 $(aws guardduty list-custom-detection-rules --query 'Rules[].RuleId' --output text)

1 つのルールを多くのアカウントに適用するには、アカウントごとの呼び出しではなく、組織設定を使用します。組織設定は、包含リストと除外リストを持つメンバーアカウントをターゲットとし、GuardDuty は個々の関連付けを作成します。詳細については、「マルチアカウント環境でのカスタム検出ルールの管理」を参照してください。

ドライラン

ドライランモードでは、GuardDuty はルールに対してイベントを評価しますが、結果を生成しません。代わりに、GuardDuty はライブ検出を有効にする前に、シグナルボリュームとルールの動作を評価するために使用できる Amazon CloudWatch メトリクスを出力します。GuardDuty は、ルールがイベントに一致する場合にのみこれらのメトリクスを発行します。ルールが一致しない場合、ドライランメトリクスは生成されません。

ドライランモードを使用すると、自動応答をトリガーしたり、コンソールで結果を生成したりすることなく、環境でルールがどのように動作するかを理解できます。

注記

ドライランの関連付けは、作成されてから 14 日後に期限切れになります。有効期限が切れると、GuardDuty はそのアカウントのルールの評価を停止し、ルールは無効に戻ります。ルールを再度評価するには、新しいドライランの関連付けを作成します。ライブ関連付けは期限切れになりません。

Console
ドライランモードでルールを有効にするには
  1. https://console.aws.amazon.com/guardduty/ で GuardDuty コンソールを開きます。

  2. ナビゲーションペインで、カスタム検出ルールを選択します。

  3. 1 つ以上のルールを選択します。

  4. Actions を選択し、Enable (Dry Run) を選択します。

API/CLI

を modeに設定して CreateCustomDetectionRuleAssociationオペレーションを実行しますDRY_RUN。

aws guardduty create-custom-detection-rule-association \ --rule-id rule-id \ --mode DRY_RUN

ライブ

ライブモードでは、GuardDuty は GuardDuty コンソールに表示される検出結果を生成します。結果は Amazon EventBridge にエクスポートされ、設定する場合は、所有する Amazon S3 バケットにエクスポートされます。結果は Security Hub などの AWS 統合 AWS サービスにも送信されます。ライブモードを使用して、環境でアクティブな脅威を検出します。

Console
ライブモードでルールを有効にするには
  1. https://console.aws.amazon.com/guardduty/ で GuardDuty コンソールを開きます。

  2. ナビゲーションペインで、カスタム検出ルールを選択します。

  3. 1 つ以上のルールを選択します。

  4. アクションを選択し、有効化 (ライブ) を選択します。

既存のルールをドライランからライブに切り替えるには、ルールを選択し、アクションを選択し、有効化 (ライブ) を選択します。

API/CLI

ライブモードで新しいルールを有効にするには、 を modeに設定して CreateCustomDetectionRuleAssociationオペレーションを実行しますLIVE。

aws guardduty create-custom-detection-rule-association \ --rule-id rule-id \ --mode LIVE

既存のルールをドライランからライブに切り替えるには、 UpdateCustomDetectionRuleAssociationオペレーションを実行します。

ルールの無効化

ルールを無効にすると、関連付けが削除され、GuardDuty がアカウントのそのルールに対するイベントの評価を停止します。

Console
カスタム検出ルールを無効にするには
  1. https://console.aws.amazon.com/guardduty/ で GuardDuty コンソールを開きます。

  2. ナビゲーションペインで、カスタム検出ルールを選択します。

  3. 無効にするルールを 1 つ以上選択します。

  4. Actions を選択し、Disable を選択します。

  5. プロンプトが表示されたら、アクションを確認します。

API/CLI

DeleteCustomDetectionRuleAssociation オペレーションを実行します。

aws guardduty delete-custom-detection-rule-association \ --rule-id rule-id