get-findings
Описание
Описывает обнаруженные в Amazon GuardDuty события, указанные идентификаторами событий.
См. также: Документация API AWS
Синтаксис
get-findings
--detector-id <value>
--finding-ids <value>
[--sort-criteria <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--detector-id (строка)
Идентификатор детектора, который определяет службу GuardDuty, данные событий которой необходимо получить.
Чтобы найти detectorId в текущем регионе, перейдите на страницу Настройки в консоли GuardDuty или выполните API ListDetectors.
--finding-ids (список)
Идентификаторы событий, которые необходимо получить.
(строка)
Синтаксис:
"string" "string" ...
--sort-criteria (структура)
Представляет критерии, используемые для сортировки событий.
AttributeName -> (строка)
accountId, который сортирует события.OrderBy -> (строка)
Краткая запись:
AttributeName=string,OrderBy=string
Синтаксис JSON:
{
"AttributeName": "string",
"OrderBy": "ASC"|"DESC"
}
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной строки JSON. Строка JSON следует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного JSON, так как строка будет взята буквально. Это не может быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит каркас JSON в стандартный вывод без отправки запроса API. Если предоставлено значение без значения или со значением input, выводится пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, выводится пример входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, оно проверяет входные данные команд и возвращает пример выходного JSON для этой команды. Сгенерированный каркас JSON не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном каркасе JSON.
Общие параметры
--debug (булево)
Включить отладку.
--endpoint-url (строка)
Переопределить URL по умолчанию команды заданным URL.
--no-verify-ssl (булево)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого подключения SSL AWS CLI проверяет сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.
--no-paginate (булево)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования вывода команды.
- json
- текст
- таблица
- yaml
- yaml-потоковый
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать определенный профиль из вашего файла учетных данных.
--region (строка)
Регион для использования. Переопределяет настройки конфигурации/окружения.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/выключить вывод цвета.
- включить
- выключить
- автоматически
--no-sign-request (булево)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент указан.
--ca-bundle (строка)
Пакет сертификатов CA для использования при проверке сертификатов SSL. Переопределяет настройки конфигурации/окружения.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения к сокету в секундах. Если значение установлено в 0, подключение к сокету будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде строки, закодированной в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, отображающего двоичный блок fileb://, всегда будет обрабатываться как двоичный и использовать содержимое файла напрямую независимо от параметра cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для заданного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (булево)
Отключить пейджер CLI для вывода.
--cli-auto-prompt (булево)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (булево)
Отключить автоматическое запросов параметров ввода CLI.
Примеры
Примечание
Чтобы использовать следующие примеры, вы должны установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в руководстве пользователя AWS CLI.
Если не указано иное, во всех примерах используются правила цитирования Unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки. См. Использование кавычек со строками в руководстве пользователя AWS CLI.
Пример 1: Получение подробностей о конкретном событии
Следующий get-findings пример получает полные данные события в формате JSON для указанного события.
aws guardduty get-findings \
--detector-id 12abc34d567e8fa901bc2d34eexample \
--finding-id 1ab92989eaf0e742df4a014d5example
Вывод:
{
"Findings": [
{
"Resource": {
"ResourceType": "AccessKey",
"AccessKeyDetails": {
"UserName": "testuser",
"UserType": "IAMUser",
"PrincipalId": "AIDACKCEVSQ6C2EXAMPLE",
"AccessKeyId": "ASIASZ4SI7REEEXAMPLE"
}
},
"Description": "APIs commonly used to discover the users, groups, policies and permissions in an account, was invoked by IAM principal testuser under unusual circumstances. Such activity is not typically seen from this principal.",
"Service": {
"Count": 5,
"Archived": false,
"ServiceName": "guardduty",
"EventFirstSeen": "2020-05-26T22:02:24Z",
"ResourceRole": "TARGET",
"EventLastSeen": "2020-05-26T22:33:55Z",
"DetectorId": "d4b040365221be2b54a6264dcexample",
"Action": {
"ActionType": "AWS_API_CALL",
"AwsApiCallAction": {
"RemoteIpDetails": {
"GeoLocation": {
"Lat": 51.5164,
"Lon": -0.093
},
"City": {
"CityName": "London"
},
"IpAddressV4": "52.94.36.7",
"Organization": {
"Org": "Amazon.com",
"Isp": "Amazon.com",
"Asn": "16509",
"AsnOrg": "AMAZON-02"
},
"Country": {
"CountryName": "United Kingdom"
}
},
"Api": "ListPolicyVersions",
"ServiceName": "iam.amazonaws.com",
"CallerType": "Remote IP"
}
}
},
"Title": "Unusual user permission reconnaissance activity by testuser.",
"Type": "Recon:IAMUser/UserPermissions",
"Region": "us-east-1",
"Partition": "aws",
"Arn": "arn:aws:guardduty:us-east-1:111122223333:detector/d4b040365221be2b54a6264dcexample/finding/1ab92989eaf0e742df4a014d5example",
"UpdatedAt": "2020-05-26T22:55:21.703Z",
"SchemaVersion": "2.0",
"Severity": 5,
"Id": "1ab92989eaf0e742df4a014d5example",
"CreatedAt": "2020-05-26T22:21:48.385Z",
"AccountId": "111122223333"
}
]
}
Дополнительную информацию см. в руководстве пользователя GuardDuty по событиям.
Вывод
Результаты -> (список)
Список результатов.
(структура)
Содержит информацию о результате, который генерируется при обнаружении аномальной или подозрительной активности.
AccountId -> (строка)
Arn -> (строка)
Confidence -> (двойное)
CreatedAt -> (строка)
Description -> (строка)
Id -> (строка)
Partition -> (строка)
Region -> (строка)
Resource -> (структура)
Содержит информацию об Amazon Web Services ресурсе, связанном с активностью, которая побудила GuardDuty сгенерировать результат.
AccessKeyDetails -> (структура)
Подробности IAM ключа доступа (информация о пользователе) пользователя, который участвовал в активности, которая побудила GuardDuty сгенерировать результат.
AccessKeyId -> (строка)
PrincipalId -> (строка)
UserName -> (строка)
UserType -> (строка)
S3BucketDetails -> (список)
Содержит информацию о ведре S3.
(структура)
Содержит информацию о ведре S3.
Arn -> (строка)
Name -> (строка)
Type -> (строка)
CreatedAt -> (отметка времени)
Owner -> (структура)
Владелец ведра S3.
Id -> (строка)
Tags -> (список)
Все теги, прикрепленные к ведру S3
(структура)
Содержит информацию о паре ключ-значение тега.
Key -> (строка)
Value -> (строка)
DefaultServerSideEncryption -> (структура)
Описывает метод шифрования на стороне сервера, используемый в ведре S3.
EncryptionType -> (строка)
KmsMasterKeyArn -> (строка)
EncryptionType является aws:kms .PublicAccess -> (структура)
Описывает политики публичного доступа, применяемые к ведру S3.
PermissionConfiguration -> (структура)
Содержит информацию о том, как настраиваются разрешения для ведра S3.
BucketLevelPermissions -> (структура)
Содержит информацию о разрешениях на уровне ведра для ведра S3.
AccessControlList -> (структура)
Содержит информацию о том, как применяются политики управления доступом к ресурсам для ведра.
AllowsPublicReadAccess -> (булево)
AllowsPublicWriteAccess -> (булево)
BucketPolicy -> (структура)
Содержит информацию о политиках ведра для ведра S3.
AllowsPublicReadAccess -> (булево)
AllowsPublicWriteAccess -> (булево)
BlockPublicAccess -> (структура)
Содержит информацию о том, какие параметры S3 Block Public Access на уровне учетной записи применяются к ведру S3.
IgnorePublicAcls -> (булево)
IgnorePublicAcls .RestrictPublicBuckets -> (булево)
RestrictPublicBuckets .BlockPublicAcls -> (булево)
BlockPublicAcls .BlockPublicPolicy -> (булево)
BlockPublicPolicy .AccountLevelPermissions -> (структура)
Содержит информацию о разрешениях на уровне учетной записи для ведра S3.
BlockPublicAccess -> (структура)
Описывает параметры S3 Block Public Access родительской учетной записи ведра.
IgnorePublicAcls -> (булево)
IgnorePublicAcls .RestrictPublicBuckets -> (булево)
RestrictPublicBuckets .BlockPublicAcls -> (булево)
BlockPublicAcls .BlockPublicPolicy -> (булево)
BlockPublicPolicy .EffectivePermission -> (строка)
S3ObjectDetails -> (список)
Информация об объекте S3, который был просканирован.
(структура)
Информация об объекте S3, который был просканирован
ObjectArn -> (строка)
Key -> (строка)
ETag -> (строка)
Hash -> (строка)
VersionId -> (строка)
InstanceDetails -> (структура)
Информация об экземпляре EC2, связанном с активностью, которая побудила GuardDuty сгенерировать результат.
AvailabilityZone -> (строка)
IamInstanceProfile -> (структура)
Информация о профиле экземпляра EC2.
Arn -> (строка)
Id -> (строка)
ImageDescription -> (строка)
ImageId -> (строка)
InstanceId -> (строка)
InstanceState -> (строка)
InstanceType -> (строка)
OutpostArn -> (строка)
LaunchTime -> (строка)
NetworkInterfaces -> (список)
Информация о сетевом интерфейсе Elastic экземпляра EC2.
(структура)
Содержит информацию о сетевом интерфейсе Elastic экземпляра EC2.
Ipv6Addresses -> (список)
Список адресов IPv6 для экземпляра EC2.
(строка)
NetworkInterfaceId -> (строка)
PrivateDnsName -> (строка)
PrivateIpAddress -> (строка)
PrivateIpAddresses -> (список)
Другая информация о приватных IP-адресах экземпляра EC2.
(структура)
Содержит другую информацию о приватных IP-адресах экземпляра EC2.
PrivateDnsName -> (строка)
PrivateIpAddress -> (строка)
PublicDnsName -> (строка)
PublicIp -> (строка)
SecurityGroups -> (список)
Безопасные группы, связанные с экземпляром EC2.
(структура)
Содержит информацию о безопасных группах, связанных с экземпляром EC2.
GroupId -> (строка)
GroupName -> (строка)
SubnetId -> (строка)
VpcId -> (строка)
Platform -> (строка)
ProductCodes -> (список)
Код продукта экземпляра EC2.
(структура)
Содержит информацию о коде продукта для экземпляра EC2.
Code -> (строка)
ProductType -> (строка)
Tags -> (список)
Теги экземпляра EC2.
(структура)
Содержит информацию о паре ключ-значение тега.
Key -> (строка)
Value -> (строка)
EksClusterDetails -> (структура)
Подробности кластера EKS, участвующего в результате Kubernetes.
Name -> (строка)
Arn -> (строка)
VpcId -> (строка)
Status -> (строка)
Tags -> (список)
Теги кластера EKS.
(структура)
Содержит информацию о паре ключ-значение тега.
Key -> (строка)
Value -> (строка)
CreatedAt -> (отметка времени)
KubernetesDetails -> (структура)
Подробности о пользователе Kubernetes и рабочей нагрузке, участвующих в обнаружении Kubernetes.
KubernetesUserDetails -> (структура)
Подробности о пользователе Kubernetes, участвующем в обнаружении Kubernetes.
Username -> (строка)
Uid -> (строка)
Groups -> (список)
Группы, к которым принадлежит пользователь, вызвавший API Kubernetes.
(строка)
SessionName -> (список)
Сущность, принимающая роль IAM при назначении разрешений Kubernetes RBAC к этой роли.
(строка)
ImpersonatedUser -> (структура)
Информация об имитируемом пользователе.
Username -> (строка)
username.Groups -> (список)
Группы, к которым принадлежит имя пользователя.
(строка)
KubernetesWorkloadDetails -> (структура)
Подробности о рабочей нагрузке Kubernetes, участвующей в обнаружении Kubernetes.
Name -> (строка)
Type -> (строка)
Uid -> (строка)
Namespace -> (строка)
HostNetwork -> (булево)
Containers -> (список)
Контейнеры, работающие в рамках рабочей нагрузки Kubernetes.
(структура)
Подробности контейнера.
ContainerRuntime -> (строка)
Id -> (строка)
Name -> (строка)
Image -> (строка)
ImagePrefix -> (строка)
VolumeMounts -> (список)
Подмонтированные тома контейнера.
(структура)
Подмонтированный том контейнера.
Name -> (строка)
MountPath -> (строка)
SecurityContext -> (структура)
Контекст безопасности контейнера.
Privileged -> (булево)
AllowPrivilegeEscalation -> (булево)
Volumes -> (список)
Тома, используемые рабочей нагрузкой Kubernetes.
(структура)
Том, используемый рабочей нагрузкой Kubernetes.
Name -> (строка)
HostPath -> (структура)
Представляет собой существующий файл или каталог на хост-машине, к которому отображается том.
Path -> (строка)
ServiceAccountName -> (строка)
HostIPC -> (булево)
HostPID -> (булево)
ResourceType -> (строка)
EbsVolumeDetails -> (структура)
Содержит список отсканированных и пропущенных томов EBS с подробностями.
ScannedVolumeDetails -> (список)
Список томов EBS, которые были отсканированы.
(структура)
Содержит подробности о томе EBS.
VolumeArn -> (строка)
VolumeType -> (строка)
DeviceName -> (строка)
VolumeSizeInGB -> (целое число)
EncryptionType -> (строка)
SnapshotArn -> (строка)
KmsKeyArn -> (строка)
SkippedVolumeDetails -> (список)
Список томов EBS, которые были пропущены при сканировании на вредоносное ПО.
(структура)
Содержит подробности о томе EBS.
VolumeArn -> (строка)
VolumeType -> (строка)
DeviceName -> (строка)
VolumeSizeInGB -> (целое число)
EncryptionType -> (строка)
SnapshotArn -> (строка)
KmsKeyArn -> (строка)
EcsClusterDetails -> (структура)
Содержит информацию о кластере ECS.
Name -> (строка)
Arn -> (строка)
Status -> (строка)
ActiveServicesCount -> (целое число)
RegisteredContainerInstancesCount -> (целое число)
RunningTasksCount -> (целое число)
Tags -> (список)
Теги кластера ECS.
(структура)
Содержит информацию о паре ключ-значение тега.
Key -> (строка)
Value -> (строка)
TaskDetails -> (структура)
Содержит информацию о задаче ECS.
Arn -> (строка)
DefinitionArn -> (строка)
Version -> (строка)
TaskCreatedAt -> (метка времени)
StartedAt -> (метка времени)
StartedBy -> (строка)
Tags -> (список)
Теги задачи ECS.
(структура)
Содержит информацию о паре ключ-значение тега.
Key -> (строка)
Value -> (строка)
Volumes -> (список)
Список определений томов данных для задачи.
(структура)
Том, используемый рабочей нагрузкой Kubernetes.
Name -> (строка)
HostPath -> (структура)
Представляет собой существующий файл или каталог на хост-машине, к которому отображается том.
Path -> (строка)
Containers -> (список)
Контейнеры, связанные с задачей.
(структура)
Подробности контейнера.
ContainerRuntime -> (строка)
Id -> (строка)
Name -> (строка)
Image -> (строка)
ImagePrefix -> (строка)
VolumeMounts -> (список)
Подмонтированные тома контейнера.
(структура)
Подмонтированный том контейнера.
Name -> (строка)
MountPath -> (строка)
SecurityContext -> (структура)
Контекст безопасности контейнера.
Privileged -> (булево)
AllowPrivilegeEscalation -> (булево)
Group -> (строка)
LaunchType -> (строка)
Fargate и EC2.ContainerDetails -> (структура)
Подробности контейнера.
ContainerRuntime -> (строка)
Id -> (строка)
Name -> (строка)
Image -> (строка)
ImagePrefix -> (строка)
VolumeMounts -> (список)
Подмонтированные тома контейнера.
(структура)
Подмонтированный том контейнера.
Name -> (строка)
MountPath -> (строка)
SecurityContext -> (структура)
Контекст безопасности контейнера.
Privileged -> (булево)
AllowPrivilegeEscalation -> (булево)
RdsDbInstanceDetails -> (структура)
Содержит информацию об экземпляре базы данных, к которому был совершен аномальный попытка входа.
DbInstanceIdentifier -> (строка)
Engine -> (строка)
EngineVersion -> (строка)
DbClusterIdentifier -> (строка)
DbInstanceArn -> (строка)
Tags -> (список)
Информация о парах значений тегов.
(структура)
Содержит информацию о паре значений тега.
Key -> (строка)
Value -> (строка)
RdsLimitlessDbDetails -> (структура)
Содержит информацию о базе данных RDS Limitless, которая была вовлечена в обнаружение GuardDuty.
DbShardGroupIdentifier -> (строка)
DbShardGroupResourceId -> (строка)
DbShardGroupArn -> (строка)
Engine -> (строка)
EngineVersion -> (строка)
DbClusterIdentifier -> (строка)
Tags -> (список)
Информация о паре значений тега.
(структура)
Содержит информацию о паре значений тега.
Key -> (строка)
Value -> (строка)
RdsDbUserDetails -> (структура)
Содержит информацию о пользователях деталей, через которые была совершена аномальная попытка входа.
User -> (строка)
Application -> (строка)
Database -> (строка)
Ssl -> (строка)
AuthMethod -> (строка)
LambdaDetails -> (структура)
Содержит информацию о функции Lambda, которая была вовлечена в обнаружение.
FunctionArn -> (строка)
FunctionName -> (строка)
Description -> (строка)
LastModifiedAt -> (метка времени)
(2023-03-22T19:37:20.168Z) .RevisionId -> (строка)
FunctionVersion -> (строка)
Role -> (строка)
VpcConfig -> (структура)
Подробности конфигурации Amazon Virtual Private Cloud, связанные с функцией Lambda.
SubnetIds -> (список)
Идентификаторы подсетей, связанные с функцией Lambda.
(строка)
VpcId -> (строка)
SecurityGroups -> (список)
Идентификатор группы безопасности, подключенной к функции Lambda.
(структура)
Содержит информацию о группах безопасности, связанных с экземпляром EC2.
GroupId -> (строка)
GroupName -> (строка)
Tags -> (список)
Список тегов, прикрепленных к этому ресурсу, в формате key :value .
(структура)
Содержит информацию о паре значений тега.
Key -> (строка)
Value -> (строка)
SchemaVersion -> (строка)
Service -> (структура)
Содержит дополнительную информацию о сгенерированном событии.
Action -> (структура)
Информация об активности, описанной в событии.
ActionType -> (строка)
AwsApiCallAction -> (структура)
Информация об активности AWS_API_CALL, описанной в этом событии.
Api -> (строка)
CallerType -> (строка)
DomainDetails -> (структура)
Информация о домене вызова API Amazon Web Services.
Domain -> (строка)
ErrorCode -> (строка)
UserAgent -> (строка)
RemoteIpDetails -> (структура)
Информация об удалённом IP-адресе подключения, инициировавшего вызов API Amazon Web Services.
City -> (структура)
Информация о городе удалённого IP-адреса.
CityName -> (строка)
Country -> (структура)
Код страны удалённого IP-адреса.
CountryCode -> (строка)
CountryName -> (строка)
GeoLocation -> (структура)
Информация о местоположении удалённого IP-адреса.
Lat -> (двойное)
Lon -> (двойное)
IpAddressV4 -> (строка)
IpAddressV6 -> (строка)
Organization -> (структура)
Информация об организации интернет-провайдера удалённого IP-адреса.
Asn -> (строка)
AsnOrg -> (строка)
Isp -> (строка)
Org -> (строка)
ServiceName -> (строка)
RemoteAccountDetails -> (структура)
Подробности учётной записи Amazon Web Services, которая выполнила вызов API. Это поле отображается, если вызов был сделан извне вашей учётной записи.
AccountId -> (строка)
Affiliated -> (булево)
True, вызывающий API каким-то образом связан с вашей учётной записью. Если это значение равно False, вызывающий API находится вне вашей среды.AffectedResources -> (массив)
Подробности учётной записи Amazon Web Services, которая выполнила вызов API. Это поле идентифицирует ресурсы, которые были затронуты этим вызовом API.
key -> (строка)
value -> (строка)
DnsRequestAction -> (структура)
Информация об действии DNS_REQUEST, описанном в этом событии.
Domain -> (строка)
Protocol -> (строка)
Blocked -> (булево)
DomainWithSuffix -> (строка)
NetworkConnectionAction -> (структура)
Информация об действии NETWORK_CONNECTION, описанном в этом событии.
Blocked -> (булево)
ConnectionDirection -> (строка)
LocalPortDetails -> (структура)
Информация о локальном порту подключения.
Port -> (целое)
PortName -> (строка)
Protocol -> (строка)
LocalIpDetails -> (структура)
Информация о локальном IP-адресе подключения.
IpAddressV4 -> (строка)
IpAddressV6 -> (строка)
LocalNetworkInterface -> (строка)
RemoteIpDetails -> (структура)
Информация об удалённом IP-адресе подключения.
City -> (структура)
Информация о городе удалённого IP-адреса.
CityName -> (строка)
Country -> (структура)
Код страны удалённого IP-адреса.
CountryCode -> (строка)
CountryName -> (строка)
GeoLocation -> (структура)
Информация о местоположении удалённого IP-адреса.
Lat -> (двойное)
Lon -> (двойное)
IpAddressV4 -> (строка)
IpAddressV6 -> (строка)
Organization -> (структура)
Информация об организации интернет-провайдера удалённого IP-адреса.
Asn -> (строка)
AsnOrg -> (строка)
Isp -> (строка)
Org -> (строка)
RemotePortDetails -> (структура)
Информация о удалённом порте подключения.
Port -> (целое)
PortName -> (строка)
PortProbeAction -> (структура)
Информация об действии PORT_PROBE, описанном в этом событии.
Blocked -> (булево)
PortProbeDetails -> (список)
Список объектов, связанных с деталями зондирования порта.
(структура)
Содержит информацию о деталях зондирования порта.
LocalPortDetails -> (структура)
Информация о локальном порту подключения.
Port -> (целое)
PortName -> (строка)
LocalIpDetails -> (структура)
Информация о локальном IP-адресе подключения.
IpAddressV4 -> (строка)
IpAddressV6 -> (строка)
RemoteIpDetails -> (структура)
Информация об удалённом IP-адресе подключения.
City -> (структура)
Информация о городе удалённого IP-адреса.
CityName -> (строка)
Country -> (структура)
Код страны удалённого IP-адреса.
CountryCode -> (строка)
CountryName -> (строка)
GeoLocation -> (структура)
Информация о местоположении удалённого IP-адреса.
Lat -> (двойное)
Lon -> (двойное)
IpAddressV4 -> (строка)
IpAddressV6 -> (строка)
Organization -> (структура)
Информация об организации интернет-провайдера удалённого IP-адреса.
Asn -> (строка)
AsnOrg -> (строка)
Isp -> (строка)
Org -> (строка)
KubernetesApiCallAction -> (структура)
Информация о действии вызова API Kubernetes, описанном в этом результате.
RequestUri -> (строка)
Verb -> (строка)
SourceIps -> (список)
IP-адрес вызывающего приложения API Kubernetes и IP-адреса любых прокси или балансировщиков нагрузки между вызывающим приложением и конечной точкой API.
(строка)
UserAgent -> (строка)
RemoteIpDetails -> (структура)
Содержит информацию об удалённом IP-адресе соединения.
City -> (структура)
Информация о городе удалённого IP-адреса.
CityName -> (строка)
Country -> (структура)
Код страны удалённого IP-адреса.
CountryCode -> (строка)
CountryName -> (строка)
GeoLocation -> (структура)
Информация о местоположении удалённого IP-адреса.
Lat -> (двойное)
Lon -> (двойное)
IpAddressV4 -> (строка)
IpAddressV6 -> (строка)
Organization -> (структура)
Информация об организации интернет-провайдера удалённого IP-адреса.
Asn -> (строка)
AsnOrg -> (строка)
Isp -> (строка)
Org -> (строка)
StatusCode -> (целое число)
Parameters -> (строка)
Resource -> (строка)
Subresource -> (строка)
Namespace -> (строка)
ResourceName -> (строка)
RdsLoginAttemptAction -> (структура)
Информация о действии RDS_LOGIN_ATTEMPT, описанном в этом результате.
RemoteIpDetails -> (структура)
Содержит информацию об удалённом IP-адресе соединения.
City -> (структура)
Информация о городе удалённого IP-адреса.
CityName -> (строка)
Country -> (структура)
Код страны удалённого IP-адреса.
CountryCode -> (строка)
CountryName -> (строка)
GeoLocation -> (структура)
Информация о местоположении удалённого IP-адреса.
Lat -> (двойное)
Lon -> (двойное)
IpAddressV4 -> (строка)
IpAddressV6 -> (строка)
Organization -> (структура)
Информация об организации интернет-провайдера удалённого IP-адреса.
Asn -> (строка)
AsnOrg -> (строка)
Isp -> (строка)
Org -> (строка)
LoginAttributes -> (список)
Указание атрибутов входа, используемых при попытке входа.
(структура)
Информация о попытках входа.
User -> (строка)
Application -> (строка)
FailedLoginAttempts -> (целое число)
SuccessfulLoginAttempts -> (целое число)
KubernetesPermissionCheckedDetails -> (структура)
Информация о наличии разрешения у пользователя на использование определённого API Kubernetes.
Verb -> (строка)
CreatePod, компонент глагола будет Create.Resource -> (строка)
Namespace -> (строка)
Allowed -> (логическое значение)
KubernetesRoleBindingDetails -> (структура)
Информация о привязке роли, предоставляющей разрешение, определённое в роли Kubernetes.
Kind -> (строка)
RoleBinding.Name -> (строка)
RoleBinding.Uid -> (строка)
RoleRefName -> (строка)
Role или ClusterRole, которую нужно привязать.RoleRefKind -> (строка)
Role, либо ClusterRole.KubernetesRoleDetails -> (структура)
Информация о имени и типе роли Kubernetes.
Kind -> (строка)
kind будет Role.Name -> (строка)
Uid -> (строка)
Evidence -> (структура)
Объект доказательства, связанный с сервисом.
ThreatIntelligenceDetails -> (список)
Список деталей разведки о угрозах, связанных с доказательством.
(структура)
Экземпляр детали разведки о угрозах, являющейся доказательством для результата.
ThreatListName -> (строка)
ThreatNames -> (список)
Список имён угроз в списке разведки о угрозах, вызвавшего результат.
(строка)
ThreatFileSha256 -> (строка)
Archived -> (логическое значение)
Count -> (целое число)
DetectorId -> (строка)
EventFirstSeen -> (строка)
EventLastSeen -> (строка)
ResourceRole -> (строка)
ServiceName -> (строка)
UserFeedback -> (строка)
AdditionalInfo -> (структура)
Содержит дополнительную информацию о сгенерированном результате.
Value -> (строка)
Type -> (строка)
FeatureName -> (строка)
EbsVolumeScanDetails -> (структура)
Возвращает подробности из сканирования вредоносных программ, создавшего результат.
ScanId -> (строка)
ScanStartedAt -> (временная метка)
ScanCompletedAt -> (временная метка)
TriggerFindingId -> (строка)
Sources -> (список)
Содержит список источников разведки угроз, используемых для обнаружения угроз.
(строка)
ScanDetections -> (структура)
Содержит полное представление, предоставляющее подробности результатов сканирования вредоносных программ.
ScannedItemCount -> (структура)
Общее количество отсканированных файлов.
TotalGb -> (целое число)
Files -> (целое число)
Volumes -> (целое число)
ThreatsDetectedItemCount -> (структура)
Общее количество зараженных файлов.
Files -> (целое число)
HighestSeverityThreatDetails -> (структура)
Подробности о угрозе с наивысшей степенью опасности, обнаруженной во время сканирования вредоносных программ, и количество зараженных файлов.
Severity -> (строка)
ThreatName -> (строка)
Count -> (целое число)
ThreatDetectedByName -> (структура)
Содержит подробности об обнаруженных угрозах, организованных по имени угрозы.
ItemCount -> (целое число)
UniqueThreatNameCount -> (целое число)
Shortened -> (логическое)
ThreatNames -> (список)
Список обнаруженных угроз с подробными данными, организованными по имени угрозы.
(структура)
Содержит файлы, зараженные данной угрозой, предоставляя подробности о имени вредоносной программы и уровне опасности.
Name -> (строка)
Severity -> (строка)
ItemCount -> (целое число)
FilePaths -> (список)
Список зараженных файлов в томе EBS с подробными данными.
(структура)
Содержит подробности о зараженном файле, включая имя, путь к файлу и хеш.
FilePath -> (строка)
VolumeArn -> (строка)
Hash -> (строка)
FileName -> (строка)
ScanType -> (строка)
RuntimeDetails -> (структура)
Информация о процессе и необходимых значениях контекста для конкретного обнаружения
Процесс -> (структура)
Информация об наблюдаемом процессе.
Имя -> (строка)
ExecutablePath -> (строка)
ExecutableSha256 -> (строка)
SHA256 хеш исполняемого файла процесса.NamespacePid -> (целое число)
Pwd -> (строка)
Pid -> (целое число)
StartTime -> (метка времени)
Uuid -> (строка)
ParentUuid -> (строка)
User -> (строка)
UserId -> (целое число)
Euid -> (целое число)
Lineage -> (список)
Информация о родословной процесса.
(структура)
Информация о процессе во время выполнения.
StartTime -> (метка времени)
NamespacePid -> (целое число)
UserId -> (целое число)
Имя -> (строка)
Pid -> (целое число)
Uuid -> (строка)
ExecutablePath -> (строка)
Euid -> (целое число)
ParentUuid -> (строка)
Контекст -> (структура)
Дополнительная информация о подозрительной активности.
ModifyingProcess -> (структура)
Информация о процессе, который изменил текущий процесс. Доступно для нескольких типов обнаружений.
Имя -> (строка)
ExecutablePath -> (строка)
ExecutableSha256 -> (строка)
SHA256 хеш исполняемого файла процесса.NamespacePid -> (целое число)
Pwd -> (строка)
Pid -> (целое число)
StartTime -> (метка времени)
Uuid -> (строка)
ParentUuid -> (строка)
User -> (строка)
UserId -> (целое число)
Euid -> (целое число)
Lineage -> (список)
Информация о родословной процесса.
(структура)
Информация о процессе во время выполнения.
StartTime -> (метка времени)
NamespacePid -> (целое число)
UserId -> (целое число)
Имя -> (строка)
Pid -> (целое число)
Uuid -> (строка)
ExecutablePath -> (строка)
Euid -> (целое число)
ParentUuid -> (строка)
ModifiedAt -> (метка времени)
ScriptPath -> (строка)
LibraryPath -> (строка)
LdPreloadValue -> (строка)
SocketPath -> (строка)
RuncBinaryPath -> (строка)
runc реализации.ReleaseAgentPath -> (строка)
MountSource -> (строка)
MountTarget -> (строка)
FileSystemType -> (строка)
Flags -> (список)
Опции, контролирующие поведение операции или действия во время выполнения. Например, операция монтирования файловой системы может содержать флаг «только для чтения».
(строка)
ModuleName -> (строка)
ModuleFilePath -> (строка)
ModuleSha256 -> (строка)
SHA256 хеш модуля.ShellHistoryFilePath -> (строка)
TargetProcess -> (структура)
Информация о процессе, память которого была перезаписана текущим процессом.
Имя -> (строка)
ExecutablePath -> (строка)
ExecutableSha256 -> (строка)
SHA256 хеш исполняемого файла процесса.NamespacePid -> (целое число)
Pwd -> (строка)
Pid -> (целое число)
StartTime -> (метка времени)
Uuid -> (строка)
ParentUuid -> (строка)
User -> (строка)
UserId -> (целое число)
Euid -> (целое число)
Lineage -> (список)
Информация о родословной процесса.
(структура)
Информация о процессе во время выполнения.
StartTime -> (метка времени)
NamespacePid -> (целое число)
UserId -> (целое число)
Имя -> (строка)
Pid -> (целое число)
Uuid -> (строка)
ExecutablePath -> (строка)
Euid -> (целое число)
ParentUuid -> (строка)
AddressFamily -> (строка)
AF_INET используется для протокола IPv4.IanaProtocolNumber -> (целое число)
AF_INET есть только протокол IP.MemoryRegions -> (список)
Указывает регион адресного пространства процесса, такой как стек и куча.
(строка)
ToolName -> (строка)
ToolCategory -> (строка)
ServiceName -> (строка)
CommandLineExample -> (строка)
ThreatFilePath -> (строка)
Detection -> (структура)
Содержит информацию об обнаруженном необычном поведении.
Аномалия -> (структура)
Подробности об аномальной активности, которая заставила GuardDuty сгенерировать обнаружение.
Профили -> (карта)
Информация о типах профилей.
ключ -> (строка)
значение -> (карта)
ключ -> (строка)
значение -> (список)
(структура)
Содержит информацию об необычных аномалиях.
ТипПрофиля -> (строка)
ПодтипПрофиля -> (строка)
Наблюдения -> (структура)
Записанное значение.
Текст -> (список)
Текст, который был необычным.
(строка)
Необычное -> (структура)
Информация о поведении аномалий.
Поведение -> (карта)
Поведение аномальной активности, которое заставило GuardDuty сгенерировать обнаружение.
ключ -> (строка)
значение -> (карта)
ключ -> (строка)
значение -> (структура)
Содержит информацию об необычных аномалиях.
ТипПрофиля -> (строка)
ПодтипПрофиля -> (строка)
Наблюдения -> (структура)
Записанное значение.
Текст -> (список)
Текст, который был необычным.
(строка)
Последовательность -> (структура)
Подробности о последовательности атаки.
Uid -> (строка)
Описание -> (строка)
Исполнители -> (список)
Содержит информацию об участниках, участвовавших в последовательности атаки.
(структура)
Информация об участниках, участвовавших в последовательности атаки.
Id -> (строка)
Пользователь -> (структура)
Содержит информацию об учетных данных пользователя, используемых исполнителем угрозы.
Имя -> (строка)
Uid -> (строка)
Тип -> (строка)
CredentialUid -> (строка)
Аккаунт -> (структура)
Содержит информацию об учетной записи Amazon Web Services.
Uid -> (строка)
Имя -> (строка)
Сеанс -> (структура)
Содержит информацию о сеансе пользователя, в котором началась активность.
Uid -> (строка)
MfaStatus -> (строка)
Указывает, использовалась ли многофакторная аутентификация (MFA) во время аутентификации.
В Amazon Web Services CloudTrail это значение можно найти как userIdentity.sessionContext.attributes.mfaAuthenticated .
CreatedTime -> (временная метка)
Временная метка создания сеанса.
В Amazon Web Services CloudTrail это значение можно найти как userIdentity.sessionContext.attributes.creationDate .
Issuer -> (строка)
Идентификатор издателя сеанса.
В Amazon Web Services CloudTrail это значение можно найти как userIdentity.sessionContext.sessionIssuer.arn .
Ресурсы -> (список)
Содержит информацию о ресурсах, участвовавших в последовательности атаки.
(структура)
Содержит информацию об Amazon Web Services ресурсе, связанном с обнаружением GuardDuty.
Uid -> (строка)
Имя -> (строка)
AccountId -> (строка)
ResourceType -> (строка)
Регион -> (строка)
Сервис -> (строка)
CloudPartition -> (строка)
Теги -> (список)
Содержит информацию о тегах, связанных с ресурсом.
(структура)
Содержит информацию о паре ключ-значение тега.
Ключ -> (строка)
Значение -> (строка)
Данные -> (структура)
Содержит информацию об Amazon Web Services ресурсе, связанном с активностью, которая спровоцировала создание GuardDuty обнаружения.
S3Bucket -> (структура)
Содержит информацию о ведре Amazon S3.
OwnerId -> (строка)
CreatedAt -> (временная метка)
EncryptionType -> (строка)
EncryptionKeyArn -> (строка)
EffectivePermission -> (строка)
PublicReadAccess -> (строка)
PublicWriteAccess -> (строка)
AccountPublicAccess -> (структура)
Содержит информацию о политиках общедоступного доступа, которые применяются к ведру Amazon S3 на уровне учетной записи.
PublicAclAccess -> (строка)
PublicPolicyAccess -> (строка)
PublicAclIgnoreBehavior -> (строка)
PublicBucketRestrictBehavior -> (строка)
BucketPublicAccess -> (структура)
Содержит информацию об общедоступных политиках доступа, которые применяются к ведру Amazon S3.
PublicAclAccess -> (строка)
PublicPolicyAccess -> (строка)
PublicAclIgnoreBehavior -> (строка)
PublicBucketRestrictBehavior -> (строка)
S3ObjectUids -> (список)
Представляет список идентификаторов объектов Amazon S3.
(строка)
Ec2Instance -> (структура)
Содержит информацию об экземпляре Amazon EC2.
AvailabilityZone -> (строка)
ImageDescription -> (строка)
InstanceState -> (строка)
IamInstanceProfile -> (структура)
Содержит информацию о профиле экземпляра EC2.
Arn -> (строка)
Id -> (строка)
InstanceType -> (строка)
OutpostArn -> (строка)
Platform -> (строка)
ProductCodes -> (список)
Код продукта экземпляра Amazon EC2.
(структура)
Содержит информацию о коде продукта для экземпляра EC2.
Код -> (строка)
ProductType -> (строка)
Ec2NetworkInterfaceUids -> (список)
Идентификатор сетевого интерфейса.
(строка)
AccessKey -> (структура)
Содержит информацию об учетных данных ключа доступа IAM пользователя, участвовавшего в обнаружении GuardDuty.
PrincipalId -> (строка)
UserName -> (строка)
UserType -> (строка)
Ec2NetworkInterface -> (структура)
Содержит информацию об эластичном сетевом интерфейсе экземпляра Amazon EC2.
Ipv6Addresses -> (список)
Список адресов IPv6 для экземпляра Amazon EC2.
(строка)
PrivateIpAddresses -> (список)
Другая информация о частных IP-адресах экземпляра Amazon EC2.
(структура)
Содержит другую информацию о частных IP-адресах экземпляра EC2.
PrivateDnsName -> (строка)
PrivateIpAddress -> (строка)
PublicIp -> (строка)
SecurityGroups -> (список)
Безопасные группы, связанные с экземпляром Amazon EC2.
(структура)
Содержит информацию о безопасных группах, связанных с экземпляром EC2.
GroupId -> (строка)
GroupName -> (строка)
SubNetId -> (строка)
VpcId -> (строка)
S3Object -> (структура)
Содержит информацию об объекте Amazon S3.
ETag -> (строка)
Ключ -> (строка)
VersionId -> (строка)
Конечные точки -> (список)
Содержит информацию о сетевых конечных точках, которые использовались в последовательности атаки.
(структура)
Содержит информацию о сетевых конечных точках, которые были обнаружены в последовательности атаки.
Id -> (строка)
Ip -> (строка)
Домен -> (строка)
Порт -> (целое число)
Местоположение -> (структура)
Информация о местоположении сетевой конечной точки.
Город -> (строка)
Страна -> (строка)
Широта -> (двойное)
Долгота -> (двойное)
Автономная система -> (структура)
Автономная система (AS) сетевой конечной точки.
Имя -> (строка)
Номер -> (целое число)
Подключение -> (структура)
Информация о сетевом подключении.
Направление -> (строка)
Сигналы -> (список)
Содержит информацию о сигналах, участвующих в последовательности атаки.
(структура)
Содержит информацию о сигналах, участвующих в последовательности атаки.
Uid -> (строка)
Type -> (строка)
Тип сигнала, используемый для идентификации последовательности атаки.
Сигналы могут быть результатами поиска GuardDuty или активностью, наблюдаемой в источниках данных, за которыми следит GuardDuty. Дополнительную информацию см. в разделе «Основные источники данных» в руководстве пользователя Amazon GuardDuty.
Тип сигнала может быть одним из допустимых значений, перечисленных в данном API. Вот соответствующие описания:
-
FINDING- Индивидуально сгенерированный результат поиска GuardDuty. -
CLOUD_TRAIL- Активность, наблюдаемая в журналах CloudTrail. -
S3_DATA_EVENTS- Активность, наблюдаемая в событиях данных CloudTrail для S3. Активности, связанные с этим типом, будут отображаться только при включенном в вашей учетной записи параметре защиты GuardDuty S3. Дополнительную информацию о защите S3 и шагах по её включению см. в разделе «Защита S3» в руководстве пользователя Amazon GuardDuty.
Description -> (строка)
Name -> (строка)
FINDING, имя сигнала — это имя результата поиска.CreatedAt -> (отметка времени)
UpdatedAt -> (отметка времени)
FirstSeenAt -> (отметка времени)
LastSeenAt -> (отметка времени)
Severity -> (число с плавающей точкой)
Count -> (целое число)
ResourceUids -> (список)
Информация об уникальных идентификаторах ресурсов, участвующих в сигнале.
(строка)
ActorIds -> (список)
Информация об идентификаторах угрожающих субъектов, участвующих в сигнале.
(строка)
EndpointIds -> (список)
Информация об идентификаторах конечных точек, связанных с этим сигналом.
(строка)
SignalIndicators -> (список)
Содержит информацию об индикаторах, связанных с сигналами.
(структура)
Содержит информацию об индикаторах, включающих набор сигналов, наблюдаемых в последовательности атаки.
Key -> (строка)
Values -> (список)
Значения, связанные с каждым ключом индикатора. Например, если ключ индикатора — SUSPICIOUS_NETWORK, значение будет именем сети. Если ключ индикатора — ATTACK_TACTIC, значение будет одной из тактик MITRE.
(строка)
Title -> (строка)
SequenceIndicators -> (список)
Содержит информацию об индикаторах, наблюдаемых в последовательности атаки.
(структура)
Содержит информацию об индикаторах, включающих набор сигналов, наблюдаемых в последовательности атаки.
Key -> (строка)
Values -> (список)
Значения, связанные с каждым ключом индикатора. Например, если ключ индикатора — SUSPICIOUS_NETWORK, значение будет именем сети. Если ключ индикатора — ATTACK_TACTIC, значение будет одной из тактик MITRE.
(строка)
Title -> (строка)
MalwareScanDetails -> (структура)
Возвращает детали сканирования вредоносного ПО, которые сгенерировали результат поиска GuardDuty.
Threats -> (список)
Информация о выявленных угрозах, связанных с сгенерированным результатом поиска GuardDuty.
(структура)
Информация о выявленных угрозах, связанных с сгенерированным результатом поиска.
Name -> (строка)
Source -> (строка)
ItemPaths -> (список)
Информация о вложенном пути к элементу и хэше защищенного ресурса.
(структура)
Информация о вложенном пути к элементу и хэше защищенного ресурса.
NestedItemPath -> (строка)
Hash -> (строка)
Severity -> (число с плавающей точкой)
Title -> (строка)
Type -> (строка)
UpdatedAt -> (строка)
AssociatedAttackSequenceArn -> (строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.