list-findings
Описание
Выводит данные о найденных GuardDuty событиях для указанного идентификатора детектора.
Возможны региональные различия, поскольку некоторые флаги могут быть недоступны во всех регионах, где в настоящее время поддерживается GuardDuty. Для получения дополнительной информации см. разделы «Регионы и конечные точки».
См. также: Документацию API AWS
list-findings — это постраничная операция. Для получения всего набора результатов может потребоваться несколько вызовов API. Вы можете отключить постраничный вывод, передав аргумент --no-paginate. При использовании --output text и аргумента --query в ответе с постраничным выводом, аргумент --query должен извлекать данные из результатов следующих выражений запроса: FindingIds
Синтаксис
list-findings
--detector-id <value>
[--finding-criteria <value>]
[--sort-criteria <value>]
[--cli-input-json | --cli-input-yaml]
[--starting-token <value>]
[--page-size <value>]
[--max-items <value>]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--detector-id (строка)
Идентификатор детектора, определяющий службу GuardDuty, события которой вы хотите получить.
Чтобы найти detectorId в текущем регионе, обратитесь к странице настроек в консоли GuardDuty или выполните API ListDetectors.
--finding-criteria (структура)
Представляет критерии, используемые для запроса событий. Допустимые значения включают:
- Имя поля JSON
- accountId
- region
- confidence
- id
- resource.accessKeyDetails.accessKeyId
- resource.accessKeyDetails.principalId
- resource.accessKeyDetails.userName
- resource.accessKeyDetails.userType
- resource.instanceDetails.iamInstanceProfile.id
- resource.instanceDetails.imageId
- resource.instanceDetails.instanceId
- resource.instanceDetails.networkInterfaces.ipv6Addresses
- resource.instanceDetails.networkInterfaces.privateIpAddresses.privateIpAddress
- resource.instanceDetails.networkInterfaces.publicDnsName
- resource.instanceDetails.networkInterfaces.publicIp
- resource.instanceDetails.networkInterfaces.securityGroups.groupId
- resource.instanceDetails.networkInterfaces.securityGroups.groupName
- resource.instanceDetails.networkInterfaces.subnetId
- resource.instanceDetails.networkInterfaces.vpcId
- resource.instanceDetails.tags.key
- resource.instanceDetails.tags.value
- resource.resourceType
- service.action.actionType
- service.action.awsApiCallAction.api
- service.action.awsApiCallAction.callerType
- service.action.awsApiCallAction.remoteIpDetails.city.cityName
- service.action.awsApiCallAction.remoteIpDetails.country.countryName
- service.action.awsApiCallAction.remoteIpDetails.ipAddressV4
- service.action.awsApiCallAction.remoteIpDetails.organization.asn
- service.action.awsApiCallAction.remoteIpDetails.organization.asnOrg
- service.action.awsApiCallAction.serviceName
- service.action.dnsRequestAction.domain
- service.action.dnsRequestAction.domainWithSuffix
- service.action.networkConnectionAction.blocked
- service.action.networkConnectionAction.connectionDirection
- service.action.networkConnectionAction.localPortDetails.port
- service.action.networkConnectionAction.protocol
- service.action.networkConnectionAction.remoteIpDetails.country.countryName
- service.action.networkConnectionAction.remoteIpDetails.ipAddressV4
- service.action.networkConnectionAction.remoteIpDetails.organization.asn
- service.action.networkConnectionAction.remoteIpDetails.organization.asnOrg
- service.action.networkConnectionAction.remotePortDetails.port
- service.additionalInfo.threatListName
- service.archived Когда этот атрибут установлен в ‘true’, отображаются только сохраненные события. При значении ‘false’ отображаются только несохраненные события. При отсутствии атрибута отображаются все существующие события.
- service.ebsVolumeScanDetails.scanId
- service.resourceRole
- severity
- type
- updatedAt Тип: Отметка времени в формате Unix Epoch миллисекунд: 1486685375000
Criterion -> (map)
Представляет карту свойств событий, которые соответствуют указанным условиям и значениям при запросе событий.
key -> (строка)
value -> (структура)
Содержит информацию об условии.
Eq -> (список)
Представляет условие равно, которое должно быть применено к одному полю при поиске событий.
(строка)
Neq -> (список)
Представляет условие не равно, которое должно быть применено к одному полю при поиске событий.
(строка)
Gt -> (целое число)
Gte -> (целое число)
Lt -> (целое число)
Lte -> (целое число)
Equals -> (список)
Представляет условие равно, которое должно быть применено к одному полю при поиске событий.
(строка)
NotEquals -> (список)
Представляет условие не равно, которое должно быть применено к одному полю при поиске событий.
(строка)
GreaterThan -> (длинное целое число)
GreaterThanOrEqual -> (длинное целое число)
LessThan -> (длинное целое число)
LessThanOrEqual -> (длинное целое число)
Сокращенная запись:
Criterion={KeyName1={Eq=[string,string],Neq=[string,string],Gt=integer,Gte=integer,Lt=integer,Lte=integer,Equals=[string,string],NotEquals=[string,string],GreaterThan=long,GreaterThanOrEqual=long,LessThan=long,LessThanOrEqual=long},KeyName2={Eq=[string,string],Neq=[string,string],Gt=integer,Gte=integer,Lt=integer,Lte=integer,Equals=[string,string],NotEquals=[string,string],GreaterThan=long,GreaterThanOrEqual=long,LessThan=long,LessThanOrEqual=long}}
Синтаксис JSON:
{
"Criterion": {"string": {
"Eq": ["string", ...],
"Neq": ["string", ...],
"Gt": integer,
"Gte": integer,
"Lt": integer,
"Lte": integer,
"Equals": ["string", ...],
"NotEquals": ["string", ...],
"GreaterThan": long,
"GreaterThanOrEqual": long,
"LessThan": long,
"LessThanOrEqual": long
}
...}
}
--sort-criteria (структура)
Представляет критерии, используемые для сортировки событий.
AttributeName -> (строка)
accountId, который используется для сортировки событий.OrderBy -> (строка)
Сокращенная запись:
AttributeName=string,OrderBy=string
Синтаксис JSON:
{
"AttributeName": "string",
"OrderBy": "ASC"|"DESC"
}
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, указанному в --generate-cli-skeleton. Если на командной строке указаны другие аргументы, их значения переопределяют значения, указанные в JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного в JSON, так как строка будет взята буквально. Это может не быть указано вместе с --cli-input-yaml.
--starting-token (строка)
Маркер для указания точки начала постраничного вывода. Это NextToken из ранее усеченного ответа.
Примеры использования см. в разделе «Постраничный вывод» в Руководстве пользователя AWS Command Line Interface.
--page-size (целое число)
Размер каждой страницы, получаемой при вызове AWS-сервиса. Это не влияет на количество элементов, возвращаемых в выводе команды. Установка меньшего размера страницы приводит к большему количеству вызовов AWS-сервиса, возвращающих меньшее количество элементов в каждом вызове. Это может помочь предотвратить истечение времени ожидания вызовов AWS-сервиса.
Примеры использования см. в разделе «Постраничный вывод» в Руководстве пользователя AWS Command Line Interface.
--max-items (целое число)
Общее количество элементов, возвращаемых в выводе команды. Если доступное количество элементов превышает указанное значение, в выводе команды предоставляется NextToken. Для возобновления постраничного вывода необходимо указать значение NextToken в аргументе starting-token последующей команды. Не используйте элемент ответа NextToken напрямую вне AWS CLI.
Примеры использования см. в разделе «Постраничный вывод» в Руководстве пользователя AWS Command Line Interface.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. При отсутствии значения или значении input выводит JSON-пример входных данных, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, при предоставлении yaml-input он выведет пример входных данных YAML, который можно использовать с --cli-input-yaml. При значении output выполняет проверку входных данных команды и возвращает пример выходных JSON-данных для этой команды. Сгенерированный JSON-скелет нестабилен между версиями AWS CLI, и нет гарантии обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (boolean)
Включить отладку логов.
--endpoint-url (string)
Переопределить URL по умолчанию команды заданным URL.
--no-verify-ssl (boolean)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI проверяет SSL-сертификаты. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.
--no-paginate (boolean)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один запрос для первой страницы результатов.
--output (string)
Стиль форматирования вывода команды.
- json
- text
- table
- yaml
- yaml-stream
--query (string)
Запрос JMESPath для фильтрации данных ответа.
--profile (string)
Использовать определённый профиль из файла учетных данных.
--region (string)
Регион для использования. Переопределяет настройки из конфигурации/окружения.
--version (string)
Отобразить версию инструмента.
--color (string)
Включить/выключить цветной вывод.
- on
- off
- auto
--no-sign-request (boolean)
Не подписывать запросы. Учетные данные не будут загружены, если этот параметр предоставлен.
--ca-bundle (string)
Файл с сертификатом CA для проверки SSL-сертификатов. Переопределяет настройки из конфигурации/окружения.
--cli-read-timeout (int)
Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет выполняться без таймаута. Значение по умолчанию - 60 секунд.
--cli-connect-timeout (int)
Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет выполняться без таймаута. Значение по умолчанию - 60 секунд.
--cli-binary-format (string)
Стиль форматирования, используемый для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной в base64 строки. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI версии 1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, соответствующего двоичному блоку fileb:// всегда будет рассматриваться как двоичное и использовать содержимое файла напрямую независимо от настроек cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (boolean)
Отключить страницу кли для вывода.
--cli-auto-prompt (boolean)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (boolean)
Отключить автоматический запрос параметров ввода CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Подробнее см. руководство по началу работы в Руководстве пользователя AWS CLI.
За исключением случаев, когда указано иное, все примеры используют правила цитирования в стиле Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки. См. Использование кавычек со строками в Руководстве пользователя AWS CLI.
Пример 1: Просмотреть все обнаружения для текущего региона
Следующий list-findings пример отображает список всех findingIds для текущего региона, отсортированных по степени важности от высокой к низкой.
aws guardduty list-findings \
--detector-id 12abc34d567e8fa901bc2d34eexample \
--sort-criteria '{"AttributeName": "severity","OrderBy":"DESC"}'
Вывод:
{
"FindingIds": [
"04b8ab50fd29c64fc771b232dexample",
"5ab8ab50fd21373735c826d3aexample",
"90b93de7aba69107f05bbe60bexample",
...
]
}
Для получения дополнительной информации см. раздел «Обнаружения» в Руководстве пользователя GuardDuty.
Пример 2: Просмотреть обнаружения для текущего региона, соответствующие определенным критериям обнаружения
Следующий list-findings пример отображает список всех findingIds, соответствующих заданному типу обнаружения.
aws guardduty list-findings \
--detector-id 12abc34d567e8fa901bc2d34eexample \
--finding-criteria '{"Criterion":{"type": {"Eq":["UnauthorizedAccess:EC2/SSHBruteForce"]}}}'
Вывод:
{
"FindingIds": [
"90b93de7aba69107f05bbe60bexample",
"6eb9430d7023d30774d6f05e3example",
"2eb91a2d060ac9a21963a5848example",
"44b8ab50fd2b0039a9e48f570example",
"9eb8ab4cd2b7e5b66ba4f5e96example",
"e0b8ab3a38e9b0312cc390ceeexample"
]
}
Для получения дополнительной информации см. раздел «Обнаружения» в Руководстве пользователя GuardDuty.
Пример 3: Просмотреть обнаружения для текущего региона, соответствующие заданному набору критериев обнаружения, определённых в файле JSON
Следующий list-findings пример отображает список всех findingIds, которые не являются архивированными и связаны с IAM-пользователем с именем «testuser», как указано в файле JSON.
aws guardduty list-findings \
--detector-id 12abc34d567e8fa901bc2d34eexample \
--finding-criteria file://myfile.json
Содержимое myfile.json:
{"Criterion": {
"resource.accessKeyDetails.userName":{
"Eq":[
"testuser"
]
},
"service.archived": {
"Eq": [
"false"
]
}
}
}
Вывод:
{
"FindingIds": [
"1ab92989eaf0e742df4a014d5example"
]
}
Для получения дополнительной информации см. раздел «Обнаружения» в Руководстве пользователя GuardDuty.
Вывод
FindingIds -> (список)
Идентификаторы обнаружений, которые вы перечисляете.
(строка)
NextToken -> (строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.