Spec-Zone.ru › AWS CLI v2

[ aws . guardduty ]

list-findings

Описание

Выводит данные о найденных GuardDuty событиях для указанного идентификатора детектора.

Возможны региональные различия, поскольку некоторые флаги могут быть недоступны во всех регионах, где в настоящее время поддерживается GuardDuty. Для получения дополнительной информации см. разделы «Регионы и конечные точки».

См. также: Документацию API AWS

list-findings — это постраничная операция. Для получения всего набора результатов может потребоваться несколько вызовов API. Вы можете отключить постраничный вывод, передав аргумент --no-paginate. При использовании --output text и аргумента --query в ответе с постраничным выводом, аргумент --query должен извлекать данные из результатов следующих выражений запроса: FindingIds

Синтаксис

  list-findings
--detector-id <value>
[--finding-criteria <value>]
[--sort-criteria <value>]
[--cli-input-json | --cli-input-yaml]
[--starting-token <value>]
[--page-size <value>]
[--max-items <value>]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--detector-id (строка)

Идентификатор детектора, определяющий службу GuardDuty, события которой вы хотите получить.

Чтобы найти detectorId в текущем регионе, обратитесь к странице настроек в консоли GuardDuty или выполните API ListDetectors.

--finding-criteria (структура)

Представляет критерии, используемые для запроса событий. Допустимые значения включают:

  • Имя поля JSON
  • accountId
  • region
  • confidence
  • id
  • resource.accessKeyDetails.accessKeyId
  • resource.accessKeyDetails.principalId
  • resource.accessKeyDetails.userName
  • resource.accessKeyDetails.userType
  • resource.instanceDetails.iamInstanceProfile.id
  • resource.instanceDetails.imageId
  • resource.instanceDetails.instanceId
  • resource.instanceDetails.networkInterfaces.ipv6Addresses
  • resource.instanceDetails.networkInterfaces.privateIpAddresses.privateIpAddress
  • resource.instanceDetails.networkInterfaces.publicDnsName
  • resource.instanceDetails.networkInterfaces.publicIp
  • resource.instanceDetails.networkInterfaces.securityGroups.groupId
  • resource.instanceDetails.networkInterfaces.securityGroups.groupName
  • resource.instanceDetails.networkInterfaces.subnetId
  • resource.instanceDetails.networkInterfaces.vpcId
  • resource.instanceDetails.tags.key
  • resource.instanceDetails.tags.value
  • resource.resourceType
  • service.action.actionType
  • service.action.awsApiCallAction.api
  • service.action.awsApiCallAction.callerType
  • service.action.awsApiCallAction.remoteIpDetails.city.cityName
  • service.action.awsApiCallAction.remoteIpDetails.country.countryName
  • service.action.awsApiCallAction.remoteIpDetails.ipAddressV4
  • service.action.awsApiCallAction.remoteIpDetails.organization.asn
  • service.action.awsApiCallAction.remoteIpDetails.organization.asnOrg
  • service.action.awsApiCallAction.serviceName
  • service.action.dnsRequestAction.domain
  • service.action.dnsRequestAction.domainWithSuffix
  • service.action.networkConnectionAction.blocked
  • service.action.networkConnectionAction.connectionDirection
  • service.action.networkConnectionAction.localPortDetails.port
  • service.action.networkConnectionAction.protocol
  • service.action.networkConnectionAction.remoteIpDetails.country.countryName
  • service.action.networkConnectionAction.remoteIpDetails.ipAddressV4
  • service.action.networkConnectionAction.remoteIpDetails.organization.asn
  • service.action.networkConnectionAction.remoteIpDetails.organization.asnOrg
  • service.action.networkConnectionAction.remotePortDetails.port
  • service.additionalInfo.threatListName
  • service.archived Когда этот атрибут установлен в ‘true’, отображаются только сохраненные события. При значении ‘false’ отображаются только несохраненные события. При отсутствии атрибута отображаются все существующие события.
  • service.ebsVolumeScanDetails.scanId
  • service.resourceRole
  • severity
  • type
  • updatedAt Тип: Отметка времени в формате Unix Epoch миллисекунд: 1486685375000

Criterion -> (map)

Представляет карту свойств событий, которые соответствуют указанным условиям и значениям при запросе событий.

key -> (строка)

value -> (структура)

Содержит информацию об условии.

Eq -> (список)

Представляет условие равно, которое должно быть применено к одному полю при поиске событий.

(строка)

Neq -> (список)

Представляет условие не равно, которое должно быть применено к одному полю при поиске событий.

(строка)

Gt -> (целое число)

Представляет условие больше, которое должно быть применено к одному полю при поиске событий.

Gte -> (целое число)

Представляет условие больше или равно, которое должно быть применено к одному полю при поиске событий.

Lt -> (целое число)

Представляет условие меньше, которое должно быть применено к одному полю при поиске событий.

Lte -> (целое число)

Представляет условие меньше или равно, которое должно быть применено к одному полю при поиске событий.

Equals -> (список)

Представляет условие равно, которое должно быть применено к одному полю при поиске событий.

(строка)

NotEquals -> (список)

Представляет условие не равно, которое должно быть применено к одному полю при поиске событий.

(строка)

GreaterThan -> (длинное целое число)

Представляет условие больше, которое должно быть применено к одному полю при поиске событий.

GreaterThanOrEqual -> (длинное целое число)

Представляет условие больше или равно, которое должно быть применено к одному полю при поиске событий.

LessThan -> (длинное целое число)

Представляет условие меньше, которое должно быть применено к одному полю при поиске событий.

LessThanOrEqual -> (длинное целое число)

Представляет условие меньше или равно, которое должно быть применено к одному полю при поиске событий.

Сокращенная запись:

Criterion={KeyName1={Eq=[string,string],Neq=[string,string],Gt=integer,Gte=integer,Lt=integer,Lte=integer,Equals=[string,string],NotEquals=[string,string],GreaterThan=long,GreaterThanOrEqual=long,LessThan=long,LessThanOrEqual=long},KeyName2={Eq=[string,string],Neq=[string,string],Gt=integer,Gte=integer,Lt=integer,Lte=integer,Equals=[string,string],NotEquals=[string,string],GreaterThan=long,GreaterThanOrEqual=long,LessThan=long,LessThanOrEqual=long}}

Синтаксис JSON:

{
  "Criterion": {"string": {
        "Eq": ["string", ...],
        "Neq": ["string", ...],
        "Gt": integer,
        "Gte": integer,
        "Lt": integer,
        "Lte": integer,
        "Equals": ["string", ...],
        "NotEquals": ["string", ...],
        "GreaterThan": long,
        "GreaterThanOrEqual": long,
        "LessThan": long,
        "LessThanOrEqual": long
      }
    ...}
}

--sort-criteria (структура)

Представляет критерии, используемые для сортировки событий.

AttributeName -> (строка)

Представляет атрибут события, например accountId, который используется для сортировки событий.

OrderBy -> (строка)

Порядок отображения отсортированных событий.

Сокращенная запись:

AttributeName=string,OrderBy=string

Синтаксис JSON:

{
  "AttributeName": "string",
  "OrderBy": "ASC"|"DESC"
}

--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, указанному в --generate-cli-skeleton. Если на командной строке указаны другие аргументы, их значения переопределяют значения, указанные в JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного в JSON, так как строка будет взята буквально. Это может не быть указано вместе с --cli-input-yaml.

--starting-token (строка)

Маркер для указания точки начала постраничного вывода. Это NextToken из ранее усеченного ответа.

Примеры использования см. в разделе «Постраничный вывод» в Руководстве пользователя AWS Command Line Interface.

--page-size (целое число)

Размер каждой страницы, получаемой при вызове AWS-сервиса. Это не влияет на количество элементов, возвращаемых в выводе команды. Установка меньшего размера страницы приводит к большему количеству вызовов AWS-сервиса, возвращающих меньшее количество элементов в каждом вызове. Это может помочь предотвратить истечение времени ожидания вызовов AWS-сервиса.

Примеры использования см. в разделе «Постраничный вывод» в Руководстве пользователя AWS Command Line Interface.

--max-items (целое число)

Общее количество элементов, возвращаемых в выводе команды. Если доступное количество элементов превышает указанное значение, в выводе команды предоставляется NextToken. Для возобновления постраничного вывода необходимо указать значение NextToken в аргументе starting-token последующей команды. Не используйте элемент ответа NextToken напрямую вне AWS CLI.

Примеры использования см. в разделе «Постраничный вывод» в Руководстве пользователя AWS Command Line Interface.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. При отсутствии значения или значении input выводит JSON-пример входных данных, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, при предоставлении yaml-input он выведет пример входных данных YAML, который можно использовать с --cli-input-yaml. При значении output выполняет проверку входных данных команды и возвращает пример выходных JSON-данных для этой команды. Сгенерированный JSON-скелет нестабилен между версиями AWS CLI, и нет гарантии обратной совместимости в сгенерированном JSON-скелете.

Глобальные параметры

--debug (boolean)

Включить отладку логов.

--endpoint-url (string)

Переопределить URL по умолчанию команды заданным URL.

--no-verify-ssl (boolean)

По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI проверяет SSL-сертификаты. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.

--no-paginate (boolean)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один запрос для первой страницы результатов.

--output (string)

Стиль форматирования вывода команды.

  • json
  • text
  • table
  • yaml
  • yaml-stream

--query (string)

Запрос JMESPath для фильтрации данных ответа.

--profile (string)

Использовать определённый профиль из файла учетных данных.

--region (string)

Регион для использования. Переопределяет настройки из конфигурации/окружения.

--version (string)

Отобразить версию инструмента.

--color (string)

Включить/выключить цветной вывод.

  • on
  • off
  • auto

--no-sign-request (boolean)

Не подписывать запросы. Учетные данные не будут загружены, если этот параметр предоставлен.

--ca-bundle (string)

Файл с сертификатом CA для проверки SSL-сертификатов. Переопределяет настройки из конфигурации/окружения.

--cli-read-timeout (int)

Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет выполняться без таймаута. Значение по умолчанию - 60 секунд.

--cli-connect-timeout (int)

Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет выполняться без таймаута. Значение по умолчанию - 60 секунд.

--cli-binary-format (string)

Стиль форматирования, используемый для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной в base64 строки. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI версии 1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, соответствующего двоичному блоку fileb:// всегда будет рассматриваться как двоичное и использовать содержимое файла напрямую независимо от настроек cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (boolean)

Отключить страницу кли для вывода.

--cli-auto-prompt (boolean)

Автоматически запрашивать параметры ввода CLI.

--no-cli-auto-prompt (boolean)

Отключить автоматический запрос параметров ввода CLI.

Примеры

Примечание

Для использования следующих примеров необходимо установить и настроить AWS CLI. Подробнее см. руководство по началу работы в Руководстве пользователя AWS CLI.

За исключением случаев, когда указано иное, все примеры используют правила цитирования в стиле Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки. См. Использование кавычек со строками в Руководстве пользователя AWS CLI.

Пример 1: Просмотреть все обнаружения для текущего региона

Следующий list-findings пример отображает список всех findingIds для текущего региона, отсортированных по степени важности от высокой к низкой.

aws guardduty list-findings \
    --detector-id 12abc34d567e8fa901bc2d34eexample \
    --sort-criteria '{"AttributeName": "severity","OrderBy":"DESC"}'

Вывод:

{
    "FindingIds": [
        "04b8ab50fd29c64fc771b232dexample",
        "5ab8ab50fd21373735c826d3aexample",
        "90b93de7aba69107f05bbe60bexample",
        ...
    ]
}

Для получения дополнительной информации см. раздел «Обнаружения» в Руководстве пользователя GuardDuty.

Пример 2: Просмотреть обнаружения для текущего региона, соответствующие определенным критериям обнаружения

Следующий list-findings пример отображает список всех findingIds, соответствующих заданному типу обнаружения.

aws guardduty list-findings \
    --detector-id 12abc34d567e8fa901bc2d34eexample \
    --finding-criteria  '{"Criterion":{"type": {"Eq":["UnauthorizedAccess:EC2/SSHBruteForce"]}}}'

Вывод:

{
    "FindingIds": [
        "90b93de7aba69107f05bbe60bexample",
        "6eb9430d7023d30774d6f05e3example",
        "2eb91a2d060ac9a21963a5848example",
        "44b8ab50fd2b0039a9e48f570example",
        "9eb8ab4cd2b7e5b66ba4f5e96example",
        "e0b8ab3a38e9b0312cc390ceeexample"
    ]
}

Для получения дополнительной информации см. раздел «Обнаружения» в Руководстве пользователя GuardDuty.

Пример 3: Просмотреть обнаружения для текущего региона, соответствующие заданному набору критериев обнаружения, определённых в файле JSON

Следующий list-findings пример отображает список всех findingIds, которые не являются архивированными и связаны с IAM-пользователем с именем «testuser», как указано в файле JSON.

aws guardduty list-findings \
    --detector-id 12abc34d567e8fa901bc2d34eexample \
    --finding-criteria  file://myfile.json

Содержимое myfile.json:

{"Criterion": {
    "resource.accessKeyDetails.userName":{
                "Eq":[
                    "testuser"
                    ]
                },
    "service.archived": {
                "Eq": [
                    "false"
                ]
            }
        }
}

Вывод:

{
    "FindingIds": [
        "1ab92989eaf0e742df4a014d5example"
    ]
}

Для получения дополнительной информации см. раздел «Обнаружения» в Руководстве пользователя GuardDuty.

Вывод

FindingIds -> (список)

Идентификаторы обнаружений, которые вы перечисляете.

(строка)

NextToken -> (строка)

Параметр постраничной навигации, который будет использован при следующем перечислении для получения дополнительных элементов.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API