Spec-Zone.ru › AWS CLI v2

[ aws . guardduty ]

get-findings

Описание

Описывает обнаруженные в Amazon GuardDuty события, указанные идентификаторами событий.

См. также: Документация API AWS

Синтаксис

  get-findings
--detector-id <value>
--finding-ids <value>
[--sort-criteria <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--detector-id (строка)

Идентификатор детектора, который определяет службу GuardDuty, данные событий которой необходимо получить.

Чтобы найти detectorId в текущем регионе, перейдите на страницу Настройки в консоли GuardDuty или выполните API ListDetectors.

--finding-ids (список)

Идентификаторы событий, которые необходимо получить.

(строка)

Синтаксис:

"string" "string" ...

--sort-criteria (структура)

Представляет критерии, используемые для сортировки событий.

AttributeName -> (строка)

Представляет атрибут события, такой как accountId, который сортирует события.

OrderBy -> (строка)

Порядок отображения отсортированных событий.

Краткая запись:

AttributeName=string,OrderBy=string

Синтаксис JSON:

{
  "AttributeName": "string",
  "OrderBy": "ASC"|"DESC"
}

--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной строки JSON. Строка JSON следует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного JSON, так как строка будет взята буквально. Это не может быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит каркас JSON в стандартный вывод без отправки запроса API. Если предоставлено значение без значения или со значением input, выводится пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, выводится пример входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, оно проверяет входные данные команд и возвращает пример выходного JSON для этой команды. Сгенерированный каркас JSON не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном каркасе JSON.

Общие параметры

--debug (булево)

Включить отладку.

--endpoint-url (строка)

Переопределить URL по умолчанию команды заданным URL.

--no-verify-ssl (булево)

По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого подключения SSL AWS CLI проверяет сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.

--no-paginate (булево)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования вывода команды.

  • json
  • текст
  • таблица
  • yaml
  • yaml-потоковый

--query (строка)

Запрос JMESPath для фильтрации данных ответа.

--profile (строка)

Использовать определенный профиль из вашего файла учетных данных.

--region (строка)

Регион для использования. Переопределяет настройки конфигурации/окружения.

--version (строка)

Отобразить версию этого инструмента.

--color (строка)

Включить/выключить вывод цвета.

  • включить
  • выключить
  • автоматически

--no-sign-request (булево)

Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент указан.

--ca-bundle (строка)

Пакет сертификатов CA для использования при проверке сертификатов SSL. Переопределяет настройки конфигурации/окружения.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения к сокету в секундах. Если значение установлено в 0, подключение к сокету будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.

--cli-binary-format (строка)

Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде строки, закодированной в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, отображающего двоичный блок fileb://, всегда будет обрабатываться как двоичный и использовать содержимое файла напрямую независимо от параметра cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для заданного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (булево)

Отключить пейджер CLI для вывода.

--cli-auto-prompt (булево)

Автоматически запрашивать параметры ввода CLI.

--no-cli-auto-prompt (булево)

Отключить автоматическое запросов параметров ввода CLI.

Примеры

Примечание

Чтобы использовать следующие примеры, вы должны установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в руководстве пользователя AWS CLI.

Если не указано иное, во всех примерах используются правила цитирования Unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки. См. Использование кавычек со строками в руководстве пользователя AWS CLI.

Пример 1: Получение подробностей о конкретном событии

Следующий get-findings пример получает полные данные события в формате JSON для указанного события.

aws guardduty get-findings \
    --detector-id 12abc34d567e8fa901bc2d34eexample \
    --finding-id 1ab92989eaf0e742df4a014d5example

Вывод:

{
    "Findings": [
        {
            "Resource": {
                "ResourceType": "AccessKey",
                "AccessKeyDetails": {
                    "UserName": "testuser",
                    "UserType": "IAMUser",
                    "PrincipalId": "AIDACKCEVSQ6C2EXAMPLE",
                    "AccessKeyId": "ASIASZ4SI7REEEXAMPLE"
                }
            },
            "Description": "APIs commonly used to discover the users, groups, policies and permissions in an account, was invoked by IAM principal testuser under unusual circumstances. Such activity is not typically seen from this principal.",
            "Service": {
                "Count": 5,
                "Archived": false,
                "ServiceName": "guardduty",
                "EventFirstSeen": "2020-05-26T22:02:24Z",
                "ResourceRole": "TARGET",
                "EventLastSeen": "2020-05-26T22:33:55Z",
                "DetectorId": "d4b040365221be2b54a6264dcexample",
                "Action": {
                    "ActionType": "AWS_API_CALL",
                    "AwsApiCallAction": {
                        "RemoteIpDetails": {
                            "GeoLocation": {
                                "Lat": 51.5164,
                                "Lon": -0.093
                            },
                            "City": {
                                "CityName": "London"
                            },
                            "IpAddressV4": "52.94.36.7",
                            "Organization": {
                                "Org": "Amazon.com",
                                "Isp": "Amazon.com",
                                "Asn": "16509",
                                "AsnOrg": "AMAZON-02"
                            },
                            "Country": {
                                "CountryName": "United Kingdom"
                            }
                        },
                        "Api": "ListPolicyVersions",
                        "ServiceName": "iam.amazonaws.com",
                        "CallerType": "Remote IP"
                    }
                }
            },
            "Title": "Unusual user permission reconnaissance activity by testuser.",
            "Type": "Recon:IAMUser/UserPermissions",
            "Region": "us-east-1",
            "Partition": "aws",
            "Arn": "arn:aws:guardduty:us-east-1:111122223333:detector/d4b040365221be2b54a6264dcexample/finding/1ab92989eaf0e742df4a014d5example",
            "UpdatedAt": "2020-05-26T22:55:21.703Z",
            "SchemaVersion": "2.0",
            "Severity": 5,
            "Id": "1ab92989eaf0e742df4a014d5example",
            "CreatedAt": "2020-05-26T22:21:48.385Z",
            "AccountId": "111122223333"
        }
    ]
}

Дополнительную информацию см. в руководстве пользователя GuardDuty по событиям.

Вывод

Результаты -> (список)

Список результатов.

(структура)

Содержит информацию о результате, который генерируется при обнаружении аномальной или подозрительной активности.

AccountId -> (строка)

Идентификатор учетной записи, в которой был сгенерирован результат.

Arn -> (строка)

ARN результата.

Confidence -> (двойное)

Оценка достоверности результата.

CreatedAt -> (строка)

Время и дата создания результата.

Description -> (строка)

Описание результата.

Id -> (строка)

Идентификатор результата.

Partition -> (строка)

Раздел, связанный с результатом.

Region -> (строка)

Регион, в котором был сгенерирован результат.

Resource -> (структура)

Содержит информацию об Amazon Web Services ресурсе, связанном с активностью, которая побудила GuardDuty сгенерировать результат.

AccessKeyDetails -> (структура)

Подробности IAM ключа доступа (информация о пользователе) пользователя, который участвовал в активности, которая побудила GuardDuty сгенерировать результат.

AccessKeyId -> (строка)

Идентификатор ключа доступа пользователя.

PrincipalId -> (строка)

Идентификатор принципала пользователя.

UserName -> (строка)

Имя пользователя.

UserType -> (строка)

Тип пользователя.

S3BucketDetails -> (список)

Содержит информацию о ведре S3.

(структура)

Содержит информацию о ведре S3.

Arn -> (строка)

Amazon Resource Name (ARN) ведра S3.

Name -> (строка)

Имя ведра S3.

Type -> (строка)

Описывает, является ли ведро исходным или целевым.

CreatedAt -> (отметка времени)

Дата и время создания ведра.

Owner -> (структура)

Владелец ведра S3.

Id -> (строка)

Канонический идентификатор пользователя владельца ведра. Для получения информации о поиске вашего канонического идентификатора пользователя см. Нахождение канонического идентификатора пользователя вашей учетной записи.

Tags -> (список)

Все теги, прикрепленные к ведру S3

(структура)

Содержит информацию о паре ключ-значение тега.

Key -> (строка)

Ключ, связанный с тегом.

Value -> (строка)

Значение, связанное с ключом тега.

DefaultServerSideEncryption -> (структура)

Описывает метод шифрования на стороне сервера, используемый в ведре S3.

EncryptionType -> (строка)

Тип шифрования, используемый для объектов в ведре S3.

KmsMasterKeyArn -> (строка)

Amazon Resource Name (ARN) ключа шифрования KMS. Доступно только если ведро EncryptionType является aws:kms .

PublicAccess -> (структура)

Описывает политики публичного доступа, применяемые к ведру S3.

PermissionConfiguration -> (структура)

Содержит информацию о том, как настраиваются разрешения для ведра S3.

BucketLevelPermissions -> (структура)

Содержит информацию о разрешениях на уровне ведра для ведра S3.

AccessControlList -> (структура)

Содержит информацию о том, как применяются политики управления доступом к ресурсам для ведра.

AllowsPublicReadAccess -> (булево)

Значение, указывающее, включен ли публичный доступ для чтения к ведру через список управления доступом (ACL).

AllowsPublicWriteAccess -> (булево)

Значение, указывающее, включен ли публичный доступ для записи к ведру через список управления доступом (ACL).

BucketPolicy -> (структура)

Содержит информацию о политиках ведра для ведра S3.

AllowsPublicReadAccess -> (булево)

Значение, указывающее, включен ли публичный доступ для чтения к ведру через политику ведра.

AllowsPublicWriteAccess -> (булево)

Значение, указывающее, включен ли публичный доступ для записи к ведру через политику ведра.

BlockPublicAccess -> (структура)

Содержит информацию о том, какие параметры S3 Block Public Access на уровне учетной записи применяются к ведру S3.

IgnorePublicAcls -> (булево)

Указывает, установлено ли S3 Block Public Access на значение IgnorePublicAcls .

RestrictPublicBuckets -> (булево)

Указывает, установлено ли S3 Block Public Access на значение RestrictPublicBuckets .

BlockPublicAcls -> (булево)

Указывает, установлено ли S3 Block Public Access на значение BlockPublicAcls .

BlockPublicPolicy -> (булево)

Указывает, установлено ли S3 Block Public Access на значение BlockPublicPolicy .

AccountLevelPermissions -> (структура)

Содержит информацию о разрешениях на уровне учетной записи для ведра S3.

BlockPublicAccess -> (структура)

Описывает параметры S3 Block Public Access родительской учетной записи ведра.

IgnorePublicAcls -> (булево)

Указывает, установлено ли S3 Block Public Access на значение IgnorePublicAcls .

RestrictPublicBuckets -> (булево)

Указывает, установлено ли S3 Block Public Access на значение RestrictPublicBuckets .

BlockPublicAcls -> (булево)

Указывает, установлено ли S3 Block Public Access на значение BlockPublicAcls .

BlockPublicPolicy -> (булево)

Указывает, установлено ли S3 Block Public Access на значение BlockPublicPolicy .

EffectivePermission -> (строка)

Описывает эффективное разрешение для этого ведра после учета всех прикрепленных политик.

S3ObjectDetails -> (список)

Информация об объекте S3, который был просканирован.

(структура)

Информация об объекте S3, который был просканирован

ObjectArn -> (строка)

Amazon Resource Name (ARN) объекта S3.

Key -> (строка)

Ключ объекта S3.

ETag -> (строка)

Тег сущности — это хеш объекта S3. Тег ETag отражает изменения только в содержимом объекта, а не в его метаданных.

Hash -> (строка)

Хеш угрозы, обнаруженной в этом результате.

VersionId -> (строка)

Идентификатор версии объекта.

InstanceDetails -> (структура)

Информация об экземпляре EC2, связанном с активностью, которая побудила GuardDuty сгенерировать результат.

AvailabilityZone -> (строка)

Аварийная зона экземпляра EC2.

IamInstanceProfile -> (структура)

Информация о профиле экземпляра EC2.

Arn -> (строка)

ARN профиля экземпляра EC2.

Id -> (строка)

Идентификатор профиля экземпляра EC2.

ImageDescription -> (строка)

Описание образа экземпляра EC2.

ImageId -> (строка)

Идентификатор образа экземпляра EC2.

InstanceId -> (строка)

Идентификатор экземпляра EC2.

InstanceState -> (строка)

Состояние экземпляра EC2.

InstanceType -> (строка)

Тип экземпляра EC2.

OutpostArn -> (строка)

Amazon Resource Name (ARN) Amazon Web Services Outpost. Применимо только к экземплярам Amazon Web Services Outposts.

LaunchTime -> (строка)

Время запуска экземпляра EC2.

NetworkInterfaces -> (список)

Информация о сетевом интерфейсе Elastic экземпляра EC2.

(структура)

Содержит информацию о сетевом интерфейсе Elastic экземпляра EC2.

Ipv6Addresses -> (список)

Список адресов IPv6 для экземпляра EC2.

(строка)

NetworkInterfaceId -> (строка)

Идентификатор сетевого интерфейса.

PrivateDnsName -> (строка)

Приватное имя DNS экземпляра EC2.

PrivateIpAddress -> (строка)

Приватный IP-адрес экземпляра EC2.

PrivateIpAddresses -> (список)

Другая информация о приватных IP-адресах экземпляра EC2.

(структура)

Содержит другую информацию о приватных IP-адресах экземпляра EC2.

PrivateDnsName -> (строка)

Приватное имя DNS экземпляра EC2.

PrivateIpAddress -> (строка)

Приватный IP-адрес экземпляра EC2.

PublicDnsName -> (строка)

Публичное имя DNS экземпляра EC2.

PublicIp -> (строка)

Публичный IP-адрес экземпляра EC2.

SecurityGroups -> (список)

Безопасные группы, связанные с экземпляром EC2.

(структура)

Содержит информацию о безопасных группах, связанных с экземпляром EC2.

GroupId -> (строка)

Идентификатор безопасной группы экземпляра EC2.

GroupName -> (строка)

Имя безопасной группы экземпляра EC2.

SubnetId -> (строка)

Идентификатор подсети экземпляра EC2.

VpcId -> (строка)

Идентификатор VPC экземпляра EC2.

Platform -> (строка)

Платформа экземпляра EC2.

ProductCodes -> (список)

Код продукта экземпляра EC2.

(структура)

Содержит информацию о коде продукта для экземпляра EC2.

Code -> (строка)

Информация о коде продукта.

ProductType -> (строка)

Тип кода продукта.

Tags -> (список)

Теги экземпляра EC2.

(структура)

Содержит информацию о паре ключ-значение тега.

Key -> (строка)

Ключ, связанный с тегом.

Value -> (строка)

Значение, связанное с ключом тега.

EksClusterDetails -> (структура)

Подробности кластера EKS, участвующего в результате Kubernetes.

Name -> (строка)

Имя кластера EKS.

Arn -> (строка)

ARN кластера EKS.

VpcId -> (строка)

Идентификатор VPC, к которому прикреплен кластер EKS.

Status -> (строка)

Состояние кластера EKS.

Tags -> (список)

Теги кластера EKS.

(структура)

Содержит информацию о паре ключ-значение тега.

Key -> (строка)

Ключ, связанный с тегом.

Value -> (строка)

Значение, связанное с ключом тега.

CreatedAt -> (отметка времени)

Отметка времени создания кластера EKS.

KubernetesDetails -> (структура)

Подробности о пользователе Kubernetes и рабочей нагрузке, участвующих в обнаружении Kubernetes.

KubernetesUserDetails -> (структура)

Подробности о пользователе Kubernetes, участвующем в обнаружении Kubernetes.

Username -> (строка)

Имя пользователя, вызвавшего API Kubernetes.

Uid -> (строка)

Идентификатор пользователя, вызвавшего API Kubernetes.

Groups -> (список)

Группы, к которым принадлежит пользователь, вызвавший API Kubernetes.

(строка)

SessionName -> (список)

Сущность, принимающая роль IAM при назначении разрешений Kubernetes RBAC к этой роли.

(строка)

ImpersonatedUser -> (структура)

Информация об имитируемом пользователе.

Username -> (строка)

Информация об имитируемом username.

Groups -> (список)

Группы, к которым принадлежит имя пользователя.

(строка)

KubernetesWorkloadDetails -> (структура)

Подробности о рабочей нагрузке Kubernetes, участвующей в обнаружении Kubernetes.

Name -> (строка)

Имя рабочей нагрузки Kubernetes.

Type -> (строка)

Тип рабочей нагрузки Kubernetes (например, Pod, Deployment и т. д.).

Uid -> (строка)

Идентификатор рабочей нагрузки Kubernetes.

Namespace -> (строка)

Пространство имен Kubernetes, к которому относится рабочая нагрузка.

HostNetwork -> (булево)

Включен ли флаг hostNetwork для под, включенных в рабочую нагрузку.

Containers -> (список)

Контейнеры, работающие в рамках рабочей нагрузки Kubernetes.

(структура)

Подробности контейнера.

ContainerRuntime -> (строка)

Используемая среда выполнения контейнера (например, Docker или containerd).

Id -> (строка)

Идентификатор контейнера.

Name -> (строка)

Имя контейнера.

Image -> (строка)

Изображение контейнера.

ImagePrefix -> (строка)

Часть имени изображения перед последним слэшем. Например, imagePrefix для public.ecr.aws/amazonlinux/amazonlinux:latest будет public.ecr.aws/amazonlinux. Если имя изображения относительное и не содержит слэша, это поле пустое.

VolumeMounts -> (список)

Подмонтированные тома контейнера.

(структура)

Подмонтированный том контейнера.

Name -> (строка)

Имя подмонтированного тома.

MountPath -> (строка)

Путь подмонтированного тома.

SecurityContext -> (структура)

Контекст безопасности контейнера.

Privileged -> (булево)

Является ли контейнер привилегированным.

AllowPrivilegeEscalation -> (булево)

Разрешено ли контейнеру или под Kubernetes получить больше привилегий, чем у родительского процесса.

Volumes -> (список)

Тома, используемые рабочей нагрузкой Kubernetes.

(структура)

Том, используемый рабочей нагрузкой Kubernetes.

Name -> (строка)

Имя тома.

HostPath -> (структура)

Представляет собой существующий файл или каталог на хост-машине, к которому отображается том.

Path -> (строка)

Путь к файлу или каталогу на хосте, к которому отображается том.

ServiceAccountName -> (строка)

Имя учетной записи сервиса, связанной с рабочей нагрузкой Kubernetes.

HostIPC -> (булево)

Включен ли флаг host IPC для под в рабочей нагрузке.

HostPID -> (булево)

Включен ли флаг host PID для под в рабочей нагрузке.

ResourceType -> (строка)

Тип ресурса Amazon Web Services.

EbsVolumeDetails -> (структура)

Содержит список отсканированных и пропущенных томов EBS с подробностями.

ScannedVolumeDetails -> (список)

Список томов EBS, которые были отсканированы.

(структура)

Содержит подробности о томе EBS.

VolumeArn -> (строка)

Информация об ARN тома EBS.

VolumeType -> (строка)

Тип тома EBS.

DeviceName -> (строка)

Имя устройства для тома EBS.

VolumeSizeInGB -> (целое число)

Размер тома EBS в ГБ.

EncryptionType -> (строка)

Тип шифрования тома EBS.

SnapshotArn -> (строка)

ARN моментального снимка тома EBS.

KmsKeyArn -> (строка)

ARN ключа KMS, используемого для шифрования тома EBS.

SkippedVolumeDetails -> (список)

Список томов EBS, которые были пропущены при сканировании на вредоносное ПО.

(структура)

Содержит подробности о томе EBS.

VolumeArn -> (строка)

Информация об ARN тома EBS.

VolumeType -> (строка)

Тип тома EBS.

DeviceName -> (строка)

Имя устройства для тома EBS.

VolumeSizeInGB -> (целое число)

Размер тома EBS в ГБ.

EncryptionType -> (строка)

Тип шифрования тома EBS.

SnapshotArn -> (строка)

ARN моментального снимка тома EBS.

KmsKeyArn -> (строка)

ARN ключа KMS, используемого для шифрования тома EBS.

EcsClusterDetails -> (структура)

Содержит информацию о кластере ECS.

Name -> (строка)

Имя кластера ECS.

Arn -> (строка)

Amazon Resource Name (ARN) кластера.

Status -> (строка)

Состояние кластера ECS.

ActiveServicesCount -> (целое число)

Количество активных сервисов в кластере.

RegisteredContainerInstancesCount -> (целое число)

Количество зарегистрированных контейнерных экземпляров в кластере.

RunningTasksCount -> (целое число)

Количество задач в кластере в состоянии RUNNING.

Tags -> (список)

Теги кластера ECS.

(структура)

Содержит информацию о паре ключ-значение тега.

Key -> (строка)

Ключ тега.

Value -> (строка)

Значение тега.

TaskDetails -> (структура)

Содержит информацию о задаче ECS.

Arn -> (строка)

Amazon Resource Name (ARN) задачи.

DefinitionArn -> (строка)

ARN определения задачи, создавшей задачу.

Version -> (строка)

Номер версии задачи.

TaskCreatedAt -> (метка времени)

Маркер времени Unix создания задачи.

StartedAt -> (метка времени)

Маркер времени Unix запуска задачи.

StartedBy -> (строка)

Тег, указанный при запуске задачи.

Tags -> (список)

Теги задачи ECS.

(структура)

Содержит информацию о паре ключ-значение тега.

Key -> (строка)

Ключ тега.

Value -> (строка)

Значение тега.

Volumes -> (список)

Список определений томов данных для задачи.

(структура)

Том, используемый рабочей нагрузкой Kubernetes.

Name -> (строка)

Имя тома.

HostPath -> (структура)

Представляет собой существующий файл или каталог на хост-машине, к которому отображается том.

Path -> (строка)

Путь к файлу или каталогу на хосте, к которому отображается том.

Containers -> (список)

Контейнеры, связанные с задачей.

(структура)

Подробности контейнера.

ContainerRuntime -> (строка)

Используемая среда выполнения контейнера (например, Docker или containerd).

Id -> (строка)

Идентификатор контейнера.

Name -> (строка)

Имя контейнера.

Image -> (строка)

Изображение контейнера.

ImagePrefix -> (строка)

Часть имени изображения перед последним слэшем. Например, imagePrefix для public.ecr.aws/amazonlinux/amazonlinux:latest будет public.ecr.aws/amazonlinux. Если имя изображения относительное и не содержит слэша, это поле пустое.

VolumeMounts -> (список)

Подмонтированные тома контейнера.

(структура)

Подмонтированный том контейнера.

Name -> (строка)

Имя подмонтированного тома.

MountPath -> (строка)

Путь подмонтированного тома.

SecurityContext -> (структура)

Контекст безопасности контейнера.

Privileged -> (булево)

Является ли контейнер привилегированным.

AllowPrivilegeEscalation -> (булево)

Разрешено ли контейнеру или под Kubernetes получить больше привилегий, чем у родительского процесса.

Group -> (строка)

Имя группы задач, связанной с задачей.

LaunchType -> (строка)

Тип емкости, на которой запущена задача. Например, Fargate и EC2.

ContainerDetails -> (структура)

Подробности контейнера.

ContainerRuntime -> (строка)

Используемая среда выполнения контейнера (например, Docker или containerd).

Id -> (строка)

Идентификатор контейнера.

Name -> (строка)

Имя контейнера.

Image -> (строка)

Изображение контейнера.

ImagePrefix -> (строка)

Часть имени изображения перед последним слэшем. Например, imagePrefix для public.ecr.aws/amazonlinux/amazonlinux:latest будет public.ecr.aws/amazonlinux. Если имя изображения относительное и не содержит слэша, это поле пустое.

VolumeMounts -> (список)

Подмонтированные тома контейнера.

(структура)

Подмонтированный том контейнера.

Name -> (строка)

Имя подмонтированного тома.

MountPath -> (строка)

Путь подмонтированного тома.

SecurityContext -> (структура)

Контекст безопасности контейнера.

Privileged -> (булево)

Является ли контейнер привилегированным.

AllowPrivilegeEscalation -> (булево)

Разрешено ли контейнеру или под Kubernetes получить больше привилегий, чем у родительского процесса.

RdsDbInstanceDetails -> (структура)

Содержит информацию об экземпляре базы данных, к которому был совершен аномальный попытка входа.

DbInstanceIdentifier -> (строка)

Идентификатор, связанный с экземпляром базы данных, который был вовлечен в обнаружение.

Engine -> (строка)

Двигатель базы данных экземпляра базы данных, вовлеченного в обнаружение.

EngineVersion -> (строка)

Версия движка базы данных, которая была вовлечена в обнаружение.

DbClusterIdentifier -> (строка)

Идентификатор кластера базы данных, содержащий идентификатор экземпляра базы данных, вовлеченного в обнаружение.

DbInstanceArn -> (строка)

Идентификатор Amazon Resource Name (ARN), который идентифицирует экземпляр базы данных, вовлеченный в обнаружение.

Tags -> (список)

Информация о парах значений тегов.

(структура)

Содержит информацию о паре значений тега.

Key -> (строка)

Описывает ключ, связанный с тегом.

Value -> (строка)

Описывает значение, связанное с ключом тега.

RdsLimitlessDbDetails -> (структура)

Содержит информацию о базе данных RDS Limitless, которая была вовлечена в обнаружение GuardDuty.

DbShardGroupIdentifier -> (строка)

Имя, связанное с группой фрагментов базы данных Limitless.

DbShardGroupResourceId -> (строка)

Идентификатор ресурса группы фрагментов базы данных в базе данных Limitless.

DbShardGroupArn -> (строка)

Идентификатор Amazon Resource Name (ARN), который идентифицирует группу фрагментов базы данных.

Engine -> (строка)

Двигатель базы данных экземпляра базы данных, вовлеченного в обнаружение.

EngineVersion -> (строка)

Версия движка базы данных.

DbClusterIdentifier -> (строка)

Имя кластера базы данных, который является частью базы данных Limitless.

Tags -> (список)

Информация о паре значений тега.

(структура)

Содержит информацию о паре значений тега.

Key -> (строка)

Описывает ключ, связанный с тегом.

Value -> (строка)

Описывает значение, связанное с ключом тега.

RdsDbUserDetails -> (структура)

Содержит информацию о пользователях деталей, через которые была совершена аномальная попытка входа.

User -> (строка)

Имя пользователя, используемое при аномальной попытке входа.

Application -> (строка)

Имя приложения, используемое при аномальной попытке входа.

Database -> (строка)

Имя экземпляра базы данных, вовлеченного в аномальную попытку входа.

Ssl -> (строка)

Версия Secure Socket Layer (SSL), используемая для сети.

AuthMethod -> (строка)

Метод аутентификации, используемый пользователем, вовлеченным в обнаружение.

LambdaDetails -> (структура)

Содержит информацию о функции Lambda, которая была вовлечена в обнаружение.

FunctionArn -> (строка)

Amazon Resource Name (ARN) функции Lambda.

FunctionName -> (строка)

Имя функции Lambda.

Description -> (строка)

Описание функции Lambda.

LastModifiedAt -> (метка времени)

Маркер времени последнего изменения функции Lambda. Это поле имеет формат UTC date string (2023-03-22T19:37:20.168Z) .

RevisionId -> (строка)

Идентификатор версии функции Lambda.

FunctionVersion -> (строка)

Версия функции Lambda.

Role -> (строка)

Роль выполнения функции Lambda.

VpcConfig -> (структура)

Подробности конфигурации Amazon Virtual Private Cloud, связанные с функцией Lambda.

SubnetIds -> (список)

Идентификаторы подсетей, связанные с функцией Lambda.

(строка)

VpcId -> (строка)

Идентификатор Amazon Virtual Private Cloud.

SecurityGroups -> (список)

Идентификатор группы безопасности, подключенной к функции Lambda.

(структура)

Содержит информацию о группах безопасности, связанных с экземпляром EC2.

GroupId -> (строка)

Идентификатор группы безопасности экземпляра EC2.

GroupName -> (строка)

Имя группы безопасности экземпляра EC2.

Tags -> (список)

Список тегов, прикрепленных к этому ресурсу, в формате key :value .

(структура)

Содержит информацию о паре значений тега.

Key -> (строка)

Описывает ключ, связанный с тегом.

Value -> (строка)

Описывает значение, связанное с ключом тега.

SchemaVersion -> (строка)

Версия схемы, используемой для обнаружения.

Service -> (структура)

Содержит дополнительную информацию о сгенерированном событии.

Action -> (структура)

Информация об активности, описанной в событии.

ActionType -> (строка)

Тип активности события GuardDuty.

AwsApiCallAction -> (структура)

Информация об активности AWS_API_CALL, описанной в этом событии.

Api -> (строка)

Имя API Amazon Web Services.

CallerType -> (строка)

Тип вызывающего API Amazon Web Services.

DomainDetails -> (структура)

Информация о домене вызова API Amazon Web Services.

Domain -> (строка)

Информация о домене вызова API Amazon Web Services.

ErrorCode -> (строка)

Код ошибки неудачного действия API Amazon Web Services.

UserAgent -> (строка)

Агент, через который был выполнен запрос API.

RemoteIpDetails -> (структура)

Информация об удалённом IP-адресе подключения, инициировавшего вызов API Amazon Web Services.

City -> (структура)

Информация о городе удалённого IP-адреса.

CityName -> (строка)

Название города удалённого IP-адреса.

Country -> (структура)

Код страны удалённого IP-адреса.

CountryCode -> (строка)

Код страны удалённого IP-адреса.

CountryName -> (строка)

Название страны удалённого IP-адреса.

GeoLocation -> (структура)

Информация о местоположении удалённого IP-адреса.

Lat -> (двойное)

Широта удалённого IP-адреса.

Lon -> (двойное)

Долгота удалённого IP-адреса.

IpAddressV4 -> (строка)

Удалённый IPv4-адрес подключения.

IpAddressV6 -> (строка)

Удалённый IPv6-адрес подключения.

Organization -> (структура)

Информация об организации интернет-провайдера удалённого IP-адреса.

Asn -> (строка)

Номер автономной системы (ASN) интернет-провайдера удалённого IP-адреса.

AsnOrg -> (строка)

Организация, зарегистрировавшая этот ASN.

Isp -> (строка)

Информация об интернет-провайдере.

Org -> (строка)

Имя интернет-провайдера.

ServiceName -> (строка)

Имя сервиса Amazon Web Services, API которого был вызван.

RemoteAccountDetails -> (структура)

Подробности учётной записи Amazon Web Services, которая выполнила вызов API. Это поле отображается, если вызов был сделан извне вашей учётной записи.

AccountId -> (строка)

Идентификатор учётной записи Amazon Web Services удалённого вызывающего API.

Affiliated -> (булево)

Информация о связи учётной записи Amazon Web Services удалённого вызывающего API с вашей средой GuardDuty. Если это значение равно True, вызывающий API каким-то образом связан с вашей учётной записью. Если это значение равно False, вызывающий API находится вне вашей среды.

AffectedResources -> (массив)

Подробности учётной записи Amazon Web Services, которая выполнила вызов API. Это поле идентифицирует ресурсы, которые были затронуты этим вызовом API.

key -> (строка)

value -> (строка)

DnsRequestAction -> (структура)

Информация об действии DNS_REQUEST, описанном в этом событии.

Domain -> (строка)

Информация о домене запроса DNS.

Protocol -> (строка)

Протокол сетевого соединения, наблюдаемый в активности, которая спровоцировала генерацию события GuardDuty.

Blocked -> (булево)

Указывает, заблокирован ли целевой порт.

DomainWithSuffix -> (строка)

Домен второго и верхнего уровня, участвующий в активности, которая потенциально спровоцировала генерацию этого события GuardDuty. Список доменов верхнего и второго уровня см. в списке общедоступных суффиксов.

NetworkConnectionAction -> (структура)

Информация об действии NETWORK_CONNECTION, описанном в этом событии.

Blocked -> (булево)

Указывает, заблокировал ли EC2 сетевое подключение к вашему экземпляру.

ConnectionDirection -> (строка)

Направление сетевого подключения.

LocalPortDetails -> (структура)

Информация о локальном порту подключения.

Port -> (целое)

Номер порта локального подключения.

PortName -> (строка)

Имя порта локального подключения.

Protocol -> (строка)

Протокол сетевого подключения.

LocalIpDetails -> (структура)

Информация о локальном IP-адресе подключения.

IpAddressV4 -> (строка)

Локальный IPv4-адрес подключения.

IpAddressV6 -> (строка)

Локальный IPv6-адрес подключения.

LocalNetworkInterface -> (строка)

Локальный интерфейс эластичной сети экземпляра EC2, использованный для подключения.

RemoteIpDetails -> (структура)

Информация об удалённом IP-адресе подключения.

City -> (структура)

Информация о городе удалённого IP-адреса.

CityName -> (строка)

Название города удалённого IP-адреса.

Country -> (структура)

Код страны удалённого IP-адреса.

CountryCode -> (строка)

Код страны удалённого IP-адреса.

CountryName -> (строка)

Название страны удалённого IP-адреса.

GeoLocation -> (структура)

Информация о местоположении удалённого IP-адреса.

Lat -> (двойное)

Широта удалённого IP-адреса.

Lon -> (двойное)

Долгота удалённого IP-адреса.

IpAddressV4 -> (строка)

Удалённый IPv4-адрес подключения.

IpAddressV6 -> (строка)

Удалённый IPv6-адрес подключения.

Organization -> (структура)

Информация об организации интернет-провайдера удалённого IP-адреса.

Asn -> (строка)

Номер автономной системы (ASN) интернет-провайдера удалённого IP-адреса.

AsnOrg -> (строка)

Организация, зарегистрировавшая этот ASN.

Isp -> (строка)

Информация об интернет-провайдере.

Org -> (строка)

Имя интернет-провайдера.

RemotePortDetails -> (структура)

Информация о удалённом порте подключения.

Port -> (целое)

Номер порта удалённого подключения.

PortName -> (строка)

Имя порта удалённого подключения.

PortProbeAction -> (структура)

Информация об действии PORT_PROBE, описанном в этом событии.

Blocked -> (булево)

Указывает, заблокировал ли EC2 запрос на порт к экземпляру, например, с помощью ACL.

PortProbeDetails -> (список)

Список объектов, связанных с деталями зондирования порта.

(структура)

Содержит информацию о деталях зондирования порта.

LocalPortDetails -> (структура)

Информация о локальном порту подключения.

Port -> (целое)

Номер порта локального подключения.

PortName -> (строка)

Имя порта локального подключения.

LocalIpDetails -> (структура)

Информация о локальном IP-адресе подключения.

IpAddressV4 -> (строка)

Локальный IPv4-адрес подключения.

IpAddressV6 -> (строка)

Локальный IPv6-адрес подключения.

RemoteIpDetails -> (структура)

Информация об удалённом IP-адресе подключения.

City -> (структура)

Информация о городе удалённого IP-адреса.

CityName -> (строка)

Название города удалённого IP-адреса.

Country -> (структура)

Код страны удалённого IP-адреса.

CountryCode -> (строка)

Код страны удалённого IP-адреса.

CountryName -> (строка)

Название страны удалённого IP-адреса.

GeoLocation -> (структура)

Информация о местоположении удалённого IP-адреса.

Lat -> (двойное)

Широта удалённого IP-адреса.

Lon -> (двойное)

Долгота удалённого IP-адреса.

IpAddressV4 -> (строка)

Удалённый IPv4-адрес подключения.

IpAddressV6 -> (строка)

Удалённый IPv6-адрес подключения.

Organization -> (структура)

Информация об организации интернет-провайдера удалённого IP-адреса.

Asn -> (строка)

Номер автономной системы (ASN) интернет-провайдера удалённого IP-адреса.

AsnOrg -> (строка)

Организация, зарегистрировавшая этот ASN.

Isp -> (строка)

Информация об интернет-провайдере.

Org -> (строка)

Имя интернет-провайдера.

KubernetesApiCallAction -> (структура)

Информация о действии вызова API Kubernetes, описанном в этом результате.

RequestUri -> (строка)

URI запроса к API Kubernetes.

Verb -> (строка)

HTTP-метод запроса к API Kubernetes.

SourceIps -> (список)

IP-адрес вызывающего приложения API Kubernetes и IP-адреса любых прокси или балансировщиков нагрузки между вызывающим приложением и конечной точкой API.

(строка)

UserAgent -> (строка)

Имя пользователя агента вызывающего приложения API Kubernetes.

RemoteIpDetails -> (структура)

Содержит информацию об удалённом IP-адресе соединения.

City -> (структура)

Информация о городе удалённого IP-адреса.

CityName -> (строка)

Имя города удалённого IP-адреса.

Country -> (структура)

Код страны удалённого IP-адреса.

CountryCode -> (строка)

Код страны удалённого IP-адреса.

CountryName -> (строка)

Название страны удалённого IP-адреса.

GeoLocation -> (структура)

Информация о местоположении удалённого IP-адреса.

Lat -> (двойное)

Широта удалённого IP-адреса.

Lon -> (двойное)

Долгота удалённого IP-адреса.

IpAddressV4 -> (строка)

Удаленный IPv4-адрес соединения.

IpAddressV6 -> (строка)

Удаленный IPv6-адрес соединения.

Organization -> (структура)

Информация об организации интернет-провайдера удалённого IP-адреса.

Asn -> (строка)

Автономный номер системы (ASN) интернет-провайдера удалённого IP-адреса.

AsnOrg -> (строка)

Организация, зарегистрировавшая данный ASN.

Isp -> (строка)

Информация об интернет-провайдере.

Org -> (строка)

Название интернет-провайдера.

StatusCode -> (целое число)

Код HTTP-ответа API Kubernetes.

Parameters -> (строка)

Параметры вызова API Kubernetes.

Resource -> (строка)

Компонент ресурса в вызове API Kubernetes.

Subresource -> (строка)

Название подресурса в вызове API Kubernetes.

Namespace -> (строка)

Имя пространства имён, где происходит вызов API Kubernetes.

ResourceName -> (строка)

Имя ресурса в вызове API Kubernetes.

RdsLoginAttemptAction -> (структура)

Информация о действии RDS_LOGIN_ATTEMPT, описанном в этом результате.

RemoteIpDetails -> (структура)

Содержит информацию об удалённом IP-адресе соединения.

City -> (структура)

Информация о городе удалённого IP-адреса.

CityName -> (строка)

Имя города удалённого IP-адреса.

Country -> (структура)

Код страны удалённого IP-адреса.

CountryCode -> (строка)

Код страны удалённого IP-адреса.

CountryName -> (строка)

Название страны удалённого IP-адреса.

GeoLocation -> (структура)

Информация о местоположении удалённого IP-адреса.

Lat -> (двойное)

Широта удалённого IP-адреса.

Lon -> (двойное)

Долгота удалённого IP-адреса.

IpAddressV4 -> (строка)

Удаленный IPv4-адрес соединения.

IpAddressV6 -> (строка)

Удаленный IPv6-адрес соединения.

Organization -> (структура)

Информация об организации интернет-провайдера удалённого IP-адреса.

Asn -> (строка)

Автономный номер системы (ASN) интернет-провайдера удалённого IP-адреса.

AsnOrg -> (строка)

Организация, зарегистрировавшая данный ASN.

Isp -> (строка)

Информация об интернет-провайдере.

Org -> (строка)

Название интернет-провайдера.

LoginAttributes -> (список)

Указание атрибутов входа, используемых при попытке входа.

(структура)

Информация о попытках входа.

User -> (строка)

Имя пользователя, пытавшегося войти.

Application -> (строка)

Имя приложения, используемого для входа.

FailedLoginAttempts -> (целое число)

Сумма неудачных попыток входа в базу данных.

SuccessfulLoginAttempts -> (целое число)

Сумма успешных подключений к базе данных.

KubernetesPermissionCheckedDetails -> (структура)

Информация о наличии разрешения у пользователя на использование определённого API Kubernetes.

Verb -> (строка)

Компонент глагола вызова API Kubernetes. Например, при проверке наличия разрешения на вызов API CreatePod, компонент глагола будет Create.

Resource -> (строка)

Kubernetes-ресурс, с которым будет взаимодействовать вызов API Kubernetes.

Namespace -> (строка)

Пространство имён, в котором будет выполняться действие API Kubernetes.

Allowed -> (логическое значение)

Информация о наличии разрешения у пользователя на вызов API Kubernetes.

KubernetesRoleBindingDetails -> (структура)

Информация о привязке роли, предоставляющей разрешение, определённое в роли Kubernetes.

Kind -> (строка)

Тип роли. Для привязки роли это значение будет RoleBinding.

Name -> (строка)

Название RoleBinding.

Uid -> (строка)

Уникальный идентификатор привязки роли.

RoleRefName -> (строка)

Название роли, на которую делается ссылка. Это должно соответствовать имени Role или ClusterRole, которую нужно привязать.

RoleRefKind -> (строка)

Тип роли, на которую делается ссылка. Это может быть либо Role, либо ClusterRole.

KubernetesRoleDetails -> (структура)

Информация о имени и типе роли Kubernetes.

Kind -> (строка)

Тип роли. Для этого API значение kind будет Role.

Name -> (строка)

Имя роли Kubernetes.

Uid -> (строка)

Уникальный идентификатор имени роли Kubernetes.

Evidence -> (структура)

Объект доказательства, связанный с сервисом.

ThreatIntelligenceDetails -> (список)

Список деталей разведки о угрозах, связанных с доказательством.

(структура)

Экземпляр детали разведки о угрозах, являющейся доказательством для результата.

ThreatListName -> (строка)

Название списка разведки о угрозах, вызвавшего результат.

ThreatNames -> (список)

Список имён угроз в списке разведки о угрозах, вызвавшего результат.

(строка)

ThreatFileSha256 -> (строка)

SHA256 файла, сгенерировавшего результат.

Archived -> (логическое значение)

Указание, архивирован ли этот результат.

Count -> (целое число)

Общее количество случаев этого типа результата.

DetectorId -> (строка)

Идентификатор детектора сервиса GuardDuty.

EventFirstSeen -> (строка)

Отметка времени первого обнаружения события, которое побудило GuardDuty сгенерировать этот результат.

EventLastSeen -> (строка)

Отметка времени последнего обнаружения события, которое побудило GuardDuty сгенерировать этот результат.

ResourceRole -> (строка)

Информация о роли ресурса для данного результата.

ServiceName -> (строка)

Имя службы Amazon Web Services (GuardDuty), сгенерировавшей результат.

UserFeedback -> (строка)

Обратная связь, предоставленная по результату.

AdditionalInfo -> (структура)

Содержит дополнительную информацию о сгенерированном результате.

Value -> (строка)

Это поле указывает значение дополнительной информации.

Type -> (строка)

Описание типа дополнительной информации.

FeatureName -> (строка)

Имя функции, сгенерировавшей результат.

EbsVolumeScanDetails -> (структура)

Возвращает подробности из сканирования вредоносных программ, создавшего результат.

ScanId -> (строка)

Уникальный идентификатор сканирования вредоносных программ, который сгенерировал результат.

ScanStartedAt -> (временная метка)

Возвращает дату и время начала сканирования вредоносных программ.

ScanCompletedAt -> (временная метка)

Возвращает дату и время завершения сканирования вредоносных программ.

TriggerFindingId -> (строка)

Идентификатор результата GuardDuty, который инициировал сканирование вредоносных программ.

Sources -> (список)

Содержит список источников разведки угроз, используемых для обнаружения угроз.

(строка)

ScanDetections -> (структура)

Содержит полное представление, предоставляющее подробности результатов сканирования вредоносных программ.

ScannedItemCount -> (структура)

Общее количество отсканированных файлов.

TotalGb -> (целое число)

Общий объем (в ГБ) отсканированных файлов на предмет вредоносных программ.

Files -> (целое число)

Количество отсканированных файлов.

Volumes -> (целое число)

Общее количество отсканированных томов.

ThreatsDetectedItemCount -> (структура)

Общее количество зараженных файлов.

Files -> (целое число)

Общее количество зараженных файлов.

HighestSeverityThreatDetails -> (структура)

Подробности о угрозе с наивысшей степенью опасности, обнаруженной во время сканирования вредоносных программ, и количество зараженных файлов.

Severity -> (строка)

Уровень опасности обнаруженной угрозы с наивысшей степенью опасности.

ThreatName -> (строка)

Название угрозы с наивысшей степенью опасности, обнаруженной в ходе сканирования вредоносных программ.

Count -> (целое число)

Общее количество зараженных файлов с угрозой наивысшей степени опасности.

ThreatDetectedByName -> (структура)

Содержит подробности об обнаруженных угрозах, организованных по имени угрозы.

ItemCount -> (целое число)

Общее количество обнаруженных зараженных файлов.

UniqueThreatNameCount -> (целое число)

Общее количество уникальных угроз по имени, обнаруженных в ходе сканирования вредоносных программ.

Shortened -> (логическое)

Флаг, определяющий, содержит ли результат все пути зараженных файлов и/или все угрозы.

ThreatNames -> (список)

Список обнаруженных угроз с подробными данными, организованными по имени угрозы.

(структура)

Содержит файлы, зараженные данной угрозой, предоставляя подробности о имени вредоносной программы и уровне опасности.

Name -> (строка)

Имя обнаруженной угрозы.

Severity -> (строка)

Уровень опасности обнаруженной угрозы в ходе сканирования вредоносных программ.

ItemCount -> (целое число)

Общее количество файлов, зараженных данной угрозой.

FilePaths -> (список)

Список зараженных файлов в томе EBS с подробными данными.

(структура)

Содержит подробности о зараженном файле, включая имя, путь к файлу и хеш.

FilePath -> (строка)

Путь к зараженному файлу.

VolumeArn -> (строка)

Подробности ARN тома EBS зараженного файла.

Hash -> (строка)

Значение хеша зараженного файла.

FileName -> (строка)

Имя файла зараженного файла.

ScanType -> (строка)

Указывает тип сканирования, который инициировал сканирование вредоносных программ.

RuntimeDetails -> (структура)

Информация о процессе и необходимых значениях контекста для конкретного обнаружения

Процесс -> (структура)

Информация об наблюдаемом процессе.

Имя -> (строка)

Название процесса.

ExecutablePath -> (строка)

Полный путь к исполняемому файлу процесса.

ExecutableSha256 -> (строка)

SHA256 хеш исполняемого файла процесса.

NamespacePid -> (целое число)

Идентификатор дочернего процесса.

Pwd -> (строка)

Текущая рабочая директория процесса.

Pid -> (целое число)

Идентификатор процесса.

StartTime -> (метка времени)

Время запуска процесса. Формат UTC.

Uuid -> (строка)

Уникальный идентификатор процесса, назначенный GuardDuty.

ParentUuid -> (строка)

Уникальный идентификатор родительского процесса, назначенный GuardDuty.

User -> (строка)

Пользователь, выполнивший процесс.

UserId -> (целое число)

Уникальный идентификатор пользователя, выполнившего процесс.

Euid -> (целое число)

Эффективный идентификатор пользователя, выполнившего процесс.

Lineage -> (список)

Информация о родословной процесса.

(структура)

Информация о процессе во время выполнения.

StartTime -> (метка времени)

Время запуска процесса. Формат UTC.

NamespacePid -> (целое число)

Идентификатор процесса дочернего процесса.

UserId -> (целое число)

Идентификатор пользователя, выполнившего процесс.

Имя -> (строка)

Имя процесса.

Pid -> (целое число)

Идентификатор процесса.

Uuid -> (строка)

Уникальный идентификатор процесса, назначенный GuardDuty.

ExecutablePath -> (строка)

Полный путь к исполняемому файлу процесса.

Euid -> (целое число)

Эффективный идентификатор пользователя, используемый для выполнения процесса.

ParentUuid -> (строка)

Уникальный идентификатор родительского процесса, назначенный GuardDuty.

Контекст -> (структура)

Дополнительная информация о подозрительной активности.

ModifyingProcess -> (структура)

Информация о процессе, который изменил текущий процесс. Доступно для нескольких типов обнаружений.

Имя -> (строка)

Название процесса.

ExecutablePath -> (строка)

Полный путь к исполняемому файлу процесса.

ExecutableSha256 -> (строка)

SHA256 хеш исполняемого файла процесса.

NamespacePid -> (целое число)

Идентификатор дочернего процесса.

Pwd -> (строка)

Текущая рабочая директория процесса.

Pid -> (целое число)

Идентификатор процесса.

StartTime -> (метка времени)

Время запуска процесса. Формат UTC.

Uuid -> (строка)

Уникальный идентификатор процесса, назначенный GuardDuty.

ParentUuid -> (строка)

Уникальный идентификатор родительского процесса, назначенный GuardDuty.

User -> (строка)

Пользователь, выполнивший процесс.

UserId -> (целое число)

Уникальный идентификатор пользователя, выполнившего процесс.

Euid -> (целое число)

Эффективный идентификатор пользователя, выполнившего процесс.

Lineage -> (список)

Информация о родословной процесса.

(структура)

Информация о процессе во время выполнения.

StartTime -> (метка времени)

Время запуска процесса. Формат UTC.

NamespacePid -> (целое число)

Идентификатор процесса дочернего процесса.

UserId -> (целое число)

Идентификатор пользователя, выполнившего процесс.

Имя -> (строка)

Имя процесса.

Pid -> (целое число)

Идентификатор процесса.

Uuid -> (строка)

Уникальный идентификатор процесса, назначенный GuardDuty.

ExecutablePath -> (строка)

Полный путь к исполняемому файлу процесса.

Euid -> (целое число)

Эффективный идентификатор пользователя, используемый для выполнения процесса.

ParentUuid -> (строка)

Уникальный идентификатор родительского процесса, назначенный GuardDuty.

ModifiedAt -> (метка времени)

Метка времени изменения процесса. Формат UTC.

ScriptPath -> (строка)

Путь к исполненному скрипту.

LibraryPath -> (строка)

Путь к новой загруженной библиотеке.

LdPreloadValue -> (строка)

Значение переменной окружения LD_PRELOAD.

SocketPath -> (строка)

Путь к сокету докера, к которому был доступ.

RuncBinaryPath -> (строка)

Путь к реализованной runc реализации.

ReleaseAgentPath -> (строка)

Путь в контейнере, где был изменен файл агента выпуска.

MountSource -> (строка)

Путь на хосте, смонтированный контейнером.

MountTarget -> (строка)

Путь в контейнере, сопоставленный с каталогом хоста.

FileSystemType -> (строка)

Тип смонтированной файловой системы.

Flags -> (список)

Опции, контролирующие поведение операции или действия во время выполнения. Например, операция монтирования файловой системы может содержать флаг «только для чтения».

(строка)

ModuleName -> (строка)

Имя модуля, загруженного в ядро.

ModuleFilePath -> (строка)

Путь к модулю, загруженному в ядро.

ModuleSha256 -> (строка)

SHA256 хеш модуля.

ShellHistoryFilePath -> (строка)

Путь к изменённому файлу истории оболочки.

TargetProcess -> (структура)

Информация о процессе, память которого была перезаписана текущим процессом.

Имя -> (строка)

Имя процесса.

ExecutablePath -> (строка)

Полный путь к исполняемому файлу процесса.

ExecutableSha256 -> (строка)

SHA256 хеш исполняемого файла процесса.

NamespacePid -> (целое число)

Идентификатор дочернего процесса.

Pwd -> (строка)

Текущая рабочая директория процесса.

Pid -> (целое число)

Идентификатор процесса.

StartTime -> (метка времени)

Время запуска процесса. Формат UTC.

Uuid -> (строка)

Уникальный идентификатор процесса, назначенный GuardDuty.

ParentUuid -> (строка)

Уникальный идентификатор родительского процесса, назначенный GuardDuty.

User -> (строка)

Пользователь, выполнивший процесс.

UserId -> (целое число)

Уникальный идентификатор пользователя, выполнившего процесс.

Euid -> (целое число)

Эффективный идентификатор пользователя, выполнившего процесс.

Lineage -> (список)

Информация о родословной процесса.

(структура)

Информация о процессе во время выполнения.

StartTime -> (метка времени)

Время запуска процесса. Формат UTC.

NamespacePid -> (целое число)

Идентификатор процесса дочернего процесса.

UserId -> (целое число)

Идентификатор пользователя, выполнившего процесс.

Имя -> (строка)

Имя процесса.

Pid -> (целое число)

Идентификатор процесса.

Uuid -> (строка)

Уникальный идентификатор процесса, назначенный GuardDuty.

ExecutablePath -> (строка)

Полный путь к исполняемому файлу процесса.

Euid -> (целое число)

Эффективный идентификатор пользователя, используемый для выполнения процесса.

ParentUuid -> (строка)

Уникальный идентификатор родительского процесса, назначенный GuardDuty.

AddressFamily -> (строка)

Представляет протокол связи, связанный с адресом. Например, адресная семья AF_INET используется для протокола IPv4.

IanaProtocolNumber -> (целое число)

Указывает конкретный протокол в пределах адресной семьи. Обычно в адресных семьях один протокол. Например, в адресной семье AF_INET есть только протокол IP.

MemoryRegions -> (список)

Указывает регион адресного пространства процесса, такой как стек и куча.

(строка)

ToolName -> (строка)

Название потенциально подозрительного инструмента.

ToolCategory -> (строка)

Категория, к которой принадлежит инструмент. Некоторые примеры: инструмент-бэкдор, инструмент тестирования на проникновение, сканер сети, и сниффер сети.

ServiceName -> (строка)

Название службы безопасности, которая, возможно, была отключена.

CommandLineExample -> (строка)

Пример командной строки, участвующей в подозрительной активности.

ThreatFilePath -> (строка)

Подозрительный путь к файлу, для которого были найдены данные разведки о угрозах.

Detection -> (структура)

Содержит информацию об обнаруженном необычном поведении.

Аномалия -> (структура)

Подробности об аномальной активности, которая заставила GuardDuty сгенерировать обнаружение.

Профили -> (карта)

Информация о типах профилей.

ключ -> (строка)

значение -> (карта)

ключ -> (строка)

значение -> (список)

(структура)

Содержит информацию об необычных аномалиях.

ТипПрофиля -> (строка)

Тип поведения профиля.

ПодтипПрофиля -> (строка)

Частота аномалии.

Наблюдения -> (структура)

Записанное значение.

Текст -> (список)

Текст, который был необычным.

(строка)

Необычное -> (структура)

Информация о поведении аномалий.

Поведение -> (карта)

Поведение аномальной активности, которое заставило GuardDuty сгенерировать обнаружение.

ключ -> (строка)

значение -> (карта)

ключ -> (строка)

значение -> (структура)

Содержит информацию об необычных аномалиях.

ТипПрофиля -> (строка)

Тип поведения профиля.

ПодтипПрофиля -> (строка)

Частота аномалии.

Наблюдения -> (структура)

Записанное значение.

Текст -> (список)

Текст, который был необычным.

(строка)

Последовательность -> (структура)

Подробности о последовательности атаки.

Uid -> (строка)

Уникальный идентификатор последовательности атаки.

Описание -> (строка)

Описание последовательности атаки.

Исполнители -> (список)

Содержит информацию об участниках, участвовавших в последовательности атаки.

(структура)

Информация об участниках, участвовавших в последовательности атаки.

Id -> (строка)

ID исполнителя угрозы.

Пользователь -> (структура)

Содержит информацию об учетных данных пользователя, используемых исполнителем угрозы.

Имя -> (строка)

Имя пользователя.

Uid -> (строка)

Уникальный идентификатор пользователя.

Тип -> (строка)

Тип пользователя.

CredentialUid -> (строка)

Идентификатор учетных данных пользователя.

Аккаунт -> (структура)

Содержит информацию об учетной записи Amazon Web Services.

Uid -> (строка)

ID учетной записи Amazon Web Services члена.

Имя -> (строка)

Имя учетной записи Amazon Web Services члена.

Сеанс -> (структура)

Содержит информацию о сеансе пользователя, в котором началась активность.

Uid -> (строка)

Уникальный идентификатор сеанса.

MfaStatus -> (строка)

Указывает, использовалась ли многофакторная аутентификация (MFA) во время аутентификации.

В Amazon Web Services CloudTrail это значение можно найти как userIdentity.sessionContext.attributes.mfaAuthenticated .

CreatedTime -> (временная метка)

Временная метка создания сеанса.

В Amazon Web Services CloudTrail это значение можно найти как userIdentity.sessionContext.attributes.creationDate .

Issuer -> (строка)

Идентификатор издателя сеанса.

В Amazon Web Services CloudTrail это значение можно найти как userIdentity.sessionContext.sessionIssuer.arn .

Ресурсы -> (список)

Содержит информацию о ресурсах, участвовавших в последовательности атаки.

(структура)

Содержит информацию об Amazon Web Services ресурсе, связанном с обнаружением GuardDuty.

Uid -> (строка)

Уникальный идентификатор ресурса.

Имя -> (строка)

Имя ресурса.

AccountId -> (строка)

Идентификатор учетной записи Amazon Web Services, к которой относится ресурс.

ResourceType -> (строка)

Тип Amazon Web Services ресурса.

Регион -> (строка)

Amazon Web Services Регион, к которому относится ресурс.

Сервис -> (строка)

Amazon Web Services служба ресурса.

CloudPartition -> (строка)

Раздел облака в Amazon Web Services Регионе, к которому относится ресурс.

Теги -> (список)

Содержит информацию о тегах, связанных с ресурсом.

(структура)

Содержит информацию о паре ключ-значение тега.

Ключ -> (строка)

Описывает ключ, связанный с тегом.

Значение -> (строка)

Описывает значение, связанное с ключом тега.

Данные -> (структура)

Содержит информацию об Amazon Web Services ресурсе, связанном с активностью, которая спровоцировала создание GuardDuty обнаружения.

S3Bucket -> (структура)

Содержит информацию о ведре Amazon S3.

OwnerId -> (строка)

Идентификатор владельца связанного ведра S3Amazon S3.

CreatedAt -> (временная метка)

Временная метка создания ведра Amazon S3.

EncryptionType -> (строка)

Тип шифрования, используемого для ведер Amazon S3 и их объектов. Дополнительную информацию см. в разделе «Защита данных с помощью шифрования на стороне сервера» в Руководстве пользователя Amazon S3.

EncryptionKeyArn -> (строка)

Amazon Resource Name (ARN) ключа шифрования, используемого для шифрования ведра Amazon S3 и его объектов.

EffectivePermission -> (строка)

Описывает эффективные разрешения на данном ведре S3 после учета всех прикрепленных политик.

PublicReadAccess -> (строка)

Указывает, разрешен ли общедоступный доступ для чтения для ведра Amazon S3.

PublicWriteAccess -> (строка)

Указывает, разрешен ли общедоступный доступ для записи для ведра Amazon S3.

AccountPublicAccess -> (структура)

Содержит информацию о политиках общедоступного доступа, которые применяются к ведру Amazon S3 на уровне учетной записи.

PublicAclAccess -> (строка)

Указывает, установлено ли значение, которое позволяет общедоступный доступ к ведрам Amazon S3 через списки управления доступом (ACL).

PublicPolicyAccess -> (строка)

Указывает, установлено ли значение, которое позволяет общедоступный доступ к политике ведра Amazon S3.

PublicAclIgnoreBehavior -> (строка)

Указывает, установлено ли значение, которое игнорирует все общедоступные списки управления доступом (ACL) в ведре Amazon S3 и объектах, которые оно содержит.

PublicBucketRestrictBehavior -> (строка)

Указывает, установлено ли значение, которое ограничивает доступ к ведру с указанными политиками.

BucketPublicAccess -> (структура)

Содержит информацию об общедоступных политиках доступа, которые применяются к ведру Amazon S3.

PublicAclAccess -> (строка)

Указывает, установлено ли значение, которое позволяет общедоступный доступ к ведрам Amazon S3 через списки управления доступом (ACL).

PublicPolicyAccess -> (строка)

Указывает, установлено ли значение, которое позволяет общедоступный доступ к политике ведра Amazon S3.

PublicAclIgnoreBehavior -> (строка)

Указывает, установлено ли значение, которое игнорирует все общедоступные списки управления доступом (ACL) в ведре Amazon S3 и объектах, которые оно содержит.

PublicBucketRestrictBehavior -> (строка)

Указывает, установлено ли значение, которое ограничивает доступ к ведру с указанными политиками.

S3ObjectUids -> (список)

Представляет список идентификаторов объектов Amazon S3.

(строка)

Ec2Instance -> (структура)

Содержит информацию об экземпляре Amazon EC2.

AvailabilityZone -> (строка)

Зона доступности экземпляра Amazon EC2. Дополнительную информацию см. в разделе «Зоны доступности» в Руководстве пользователя Amazon EC2.

ImageDescription -> (строка)

Описание образа экземпляра Amazon EC2.

InstanceState -> (строка)

Состояние экземпляра Amazon EC2. Дополнительную информацию см. в разделе «Изменение состояния экземпляра Amazon EC2» в Руководстве пользователя Amazon EC2.

IamInstanceProfile -> (структура)

Содержит информацию о профиле экземпляра EC2.

Arn -> (строка)

ARN профиля экземпляра EC2.

Id -> (строка)

Идентификатор профиля экземпляра EC2.

InstanceType -> (строка)

Тип экземпляра Amazon EC2.

OutpostArn -> (строка)

Amazon Resource Name (ARN) Amazon Web Services Outpost. Это отображает применимые экземпляры Amazon Web Services Outposts.

Platform -> (строка)

Платформа экземпляра Amazon EC2.

ProductCodes -> (список)

Код продукта экземпляра Amazon EC2.

(структура)

Содержит информацию о коде продукта для экземпляра EC2.

Код -> (строка)

Информация о коде продукта.

ProductType -> (строка)

Тип кода продукта.

Ec2NetworkInterfaceUids -> (список)

Идентификатор сетевого интерфейса.

(строка)

AccessKey -> (структура)

Содержит информацию об учетных данных ключа доступа IAM пользователя, участвовавшего в обнаружении GuardDuty.

PrincipalId -> (строка)

Идентификатор принципала пользователя.

UserName -> (строка)

Имя пользователя.

UserType -> (строка)

Тип пользователя.

Ec2NetworkInterface -> (структура)

Содержит информацию об эластичном сетевом интерфейсе экземпляра Amazon EC2.

Ipv6Addresses -> (список)

Список адресов IPv6 для экземпляра Amazon EC2.

(строка)

PrivateIpAddresses -> (список)

Другая информация о частных IP-адресах экземпляра Amazon EC2.

(структура)

Содержит другую информацию о частных IP-адресах экземпляра EC2.

PrivateDnsName -> (строка)

Частное DNS-имя экземпляра EC2.

PrivateIpAddress -> (строка)

Частный IP-адрес экземпляра EC2.

PublicIp -> (строка)

Общедоступный IP-адрес экземпляра Amazon EC2.

SecurityGroups -> (список)

Безопасные группы, связанные с экземпляром Amazon EC2.

(структура)

Содержит информацию о безопасных группах, связанных с экземпляром EC2.

GroupId -> (строка)

Идентификатор безопасной группы экземпляра EC2.

GroupName -> (строка)

Имя безопасной группы экземпляра EC2.

SubNetId -> (строка)

Идентификатор подсети экземпляра Amazon EC2.

VpcId -> (строка)

Идентификатор VPC экземпляра Amazon EC2.

S3Object -> (структура)

Содержит информацию об объекте Amazon S3.

ETag -> (строка)

Тег сущности — это хеш объекта Amazon S3. ETag отражает изменения только содержимого объекта, а не его метаданных.

Ключ -> (строка)

Ключ объекта Amazon S3.

VersionId -> (строка)

Идентификатор версии объекта Amazon S3.

Конечные точки -> (список)

Содержит информацию о сетевых конечных точках, которые использовались в последовательности атаки.

(структура)

Содержит информацию о сетевых конечных точках, которые были обнаружены в последовательности атаки.

Id -> (строка)

Идентификатор сетевой конечной точки.

Ip -> (строка)

IP-адрес, связанный с сетевой конечной точкой.

Домен -> (строка)

Информация о домене для сетевой конечной точки.

Порт -> (целое число)

Номер порта, связанный с сетевой конечной точкой.

Местоположение -> (структура)

Информация о местоположении сетевой конечной точки.

Город -> (строка)

Название города.

Страна -> (строка)

Название страны.

Широта -> (двойное)

Информация о широте местоположения конечной точки.

Долгота -> (двойное)

Информация о долготе местоположения конечной точки.

Автономная система -> (структура)

Автономная система (AS) сетевой конечной точки.

Имя -> (строка)

Имя, связанное с автономной системой (AS).

Номер -> (целое число)

Уникальный номер, идентифицирующий автономную систему (AS).

Подключение -> (структура)

Информация о сетевом подключении.

Направление -> (строка)

Направление потока сетевого трафика.

Сигналы -> (список)

Содержит информацию о сигналах, участвующих в последовательности атаки.

(структура)

Содержит информацию о сигналах, участвующих в последовательности атаки.

Uid -> (строка)

Уникальный идентификатор сигнала.

Type -> (строка)

Тип сигнала, используемый для идентификации последовательности атаки.

Сигналы могут быть результатами поиска GuardDuty или активностью, наблюдаемой в источниках данных, за которыми следит GuardDuty. Дополнительную информацию см. в разделе «Основные источники данных» в руководстве пользователя Amazon GuardDuty.

Тип сигнала может быть одним из допустимых значений, перечисленных в данном API. Вот соответствующие описания:

  • FINDING - Индивидуально сгенерированный результат поиска GuardDuty.
  • CLOUD_TRAIL - Активность, наблюдаемая в журналах CloudTrail.
  • S3_DATA_EVENTS - Активность, наблюдаемая в событиях данных CloudTrail для S3. Активности, связанные с этим типом, будут отображаться только при включенном в вашей учетной записи параметре защиты GuardDuty S3. Дополнительную информацию о защите S3 и шагах по её включению см. в разделе «Защита S3» в руководстве пользователя Amazon GuardDuty.

Description -> (строка)

Описание сигнала.

Name -> (строка)

Имя сигнала. Например, когда тип сигнала равен FINDING, имя сигнала — это имя результата поиска.

CreatedAt -> (отметка времени)

Отметка времени первого обнаружения результата поиска или активности, связанной с этим сигналом.

UpdatedAt -> (отметка времени)

Отметка времени последнего обнаружения этого сигнала.

FirstSeenAt -> (отметка времени)

Отметка времени первого обнаружения результата поиска или активности, связанной с этим сигналом.

LastSeenAt -> (отметка времени)

Отметка времени последнего обнаружения результата поиска или активности, связанной с этим сигналом.

Severity -> (число с плавающей точкой)

Степень серьезности сигнала. Дополнительную информацию о степени серьезности см. в разделе «Уровни серьезности результатов поиска» в руководстве пользователя Amazon GuardDuty.

Count -> (целое число)

Количество наблюдений этого сигнала.

ResourceUids -> (список)

Информация об уникальных идентификаторах ресурсов, участвующих в сигнале.

(строка)

ActorIds -> (список)

Информация об идентификаторах угрожающих субъектов, участвующих в сигнале.

(строка)

EndpointIds -> (список)

Информация об идентификаторах конечных точек, связанных с этим сигналом.

(строка)

SignalIndicators -> (список)

Содержит информацию об индикаторах, связанных с сигналами.

(структура)

Содержит информацию об индикаторах, включающих набор сигналов, наблюдаемых в последовательности атаки.

Key -> (строка)

Конкретные ключи индикаторов, наблюдаемые в последовательности атаки. Описание допустимых значений для ключа см. в разделе «Подробности результатов поиска по последовательностям атак» в руководстве пользователя Amazon GuardDuty.

Values -> (список)

Значения, связанные с каждым ключом индикатора. Например, если ключ индикатора — SUSPICIOUS_NETWORK, значение будет именем сети. Если ключ индикатора — ATTACK_TACTIC, значение будет одной из тактик MITRE.

(строка)

Title -> (строка)

Заголовок, описывающий индикатор.

SequenceIndicators -> (список)

Содержит информацию об индикаторах, наблюдаемых в последовательности атаки.

(структура)

Содержит информацию об индикаторах, включающих набор сигналов, наблюдаемых в последовательности атаки.

Key -> (строка)

Конкретные ключи индикаторов, наблюдаемые в последовательности атаки. Описание допустимых значений для ключа см. в разделе «Подробности результатов поиска по последовательностям атак» в руководстве пользователя Amazon GuardDuty.

Values -> (список)

Значения, связанные с каждым ключом индикатора. Например, если ключ индикатора — SUSPICIOUS_NETWORK, значение будет именем сети. Если ключ индикатора — ATTACK_TACTIC, значение будет одной из тактик MITRE.

(строка)

Title -> (строка)

Заголовок, описывающий индикатор.

MalwareScanDetails -> (структура)

Возвращает детали сканирования вредоносного ПО, которые сгенерировали результат поиска GuardDuty.

Threats -> (список)

Информация о выявленных угрозах, связанных с сгенерированным результатом поиска GuardDuty.

(структура)

Информация о выявленных угрозах, связанных с сгенерированным результатом поиска.

Name -> (строка)

Имя выявленной угрозы, которая заставила GuardDuty сгенерировать этот результат поиска.

Source -> (строка)

Источник угрозы, которая сгенерировала этот результат поиска.

ItemPaths -> (список)

Информация о вложенном пути к элементу и хэше защищенного ресурса.

(структура)

Информация о вложенном пути к элементу и хэше защищенного ресурса.

NestedItemPath -> (строка)

Вложенный путь к элементу, где был обнаружен зараженный файл.

Hash -> (строка)

Значение хэша зараженного ресурса.

Severity -> (число с плавающей точкой)

Степень серьезности результата поиска.

Title -> (строка)

Заголовок результата поиска.

Type -> (строка)

Тип результата поиска.

UpdatedAt -> (строка)

Время и дата последнего обновления результата поиска.

AssociatedAttackSequenceArn -> (строка)

Amazon Resource Name (ARN), связанный с результатом поиска по последовательности атаки.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

END_OF_DOCUMENT_MARKER

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API