View a markdown version of this page

GuardDuty での検出結果のフィルタリング - Amazon GuardDuty

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

GuardDuty での検出結果のフィルタリング

検出結果フィルターを使用すると、指定した条件に一致する検出結果を表示し、一致しない検出結果を除外できます。Amazon GuardDuty コンソールを使用して検出結果フィルターを簡単に作成することも、JSON を使用して CreateFilter API を使用してフィルターを作成することもできます。コンソールでフィルターを作成する方法については、次のセクションを参照してください。これらのフィルターを使用して受信した検出結果を自動的にアーカイブするには、「GuardDuty の抑制ルール」を参照してください。

フィルターを作成するときは、以下のリストを考慮してください。

  • 特定のフィルターのための基準として、最少 1 から最大 50 までの属性を指定できます。

  • アカウント ID などの属性値でフィルタリングする際に 等号演算子または 不等号演算子の条件を使用する最合、最大で 50 個の値を指定できます。

  • 各フィルター基準の属性は AND 演算子として評価されます。同じ属性の複数の値は AND/OR として評価されます。

  • 各 AWS アカウント の で作成できる保存済みフィルターの最大数については AWS リージョン、「」を参照してくださいGuardDuty クォータ

  • のフィールドservice.additionalInfoは、他のフィールドと同じ完全な JSON パスを使用して指定されます。例: { "service.additionalInfo.sample": { "Equals": ["true"] } }

  • タイムスタンプフィールドは、Unix エポックミリ秒形式 (例: ) の値を受け入れます1486685375000。タイムスタンプフィールドの完全なリストについては、以下の注意事項を参照してください。

以下のセクションでは、GuardDuty コンソール、API コマンド、CLI コマンドを用いたフィルターの作成と保存手順について説明します。好みのアクセス方法を選択して続行します。

GuardDuty コンソールでのフィルターの作成と保存

検出結果フィルターは、GuardDuty コンソールを通して 作成およびテストすることができます。抑制ルールやその後のフィルターオペレーションで使用するためにコンソールを通して作成したフィルターは、保存できます。フィルターは、少なくとも 1 つのフィルター基準で構成されます。その基準は少なくとも 1 つの値と組み合わさった 1 つのフィルター属性で構成されています。

フィルター条件を作成および保存するには (コンソール)
  1. にサインイン AWS マネジメントコンソール し、https://console.aws.amazon.com/guardduty/ で GuardDuty コンソールを開きます。

  2. 左のナビゲーションペインで [検出結果] を選択します。

  3. [検出結果] ページで、[保存されたルール] メニューの横にある [フィルター検出結果] バーを選択します。これにより、プロパティフィルターの展開されたリストが表示されます。

    プロパティフィルターを選択して、GuardDuty コンソールで検出結果をフィルタリングします。
  4. フィルターの展開されたリストから、検出結果テーブルをフィルタリングする属性を選択します。

    例えば、影響を受ける可能性のあるリソースが S3Bucket である検出結果を表示するには、[リソースタイプ] を選択します。

  5. 演算子 では、検出結果をフィルタリングして目的の検出結果を得るのに役立つものを選択します。前のステップの例を続行するには、[リソースタイプ =] を選択します。これにより、GuardDuty のリソースタイプのリストが表示されます。

    等号演算子または不等号演算子を選択して、GuardDuty コンソールで検出結果をフィルタリングします。

    ユースケースで特定の検出結果を除外する必要がある場合は、不等号または != 演算子を選択できます。

  6. 選択したプロパティフィルターの値を指定します。必要に応じて、[適用] を選択します。前のステップの例を続行するには、[S3Bucket] を選択します。

    これにより、適用されたフィルターに一致する検出結果が表示されます。

  7. 複数のフィルター条件を追加するには、3 から 6 の手順を繰り返します。

    属性の詳細なリストについては、「GuardDuty のプロパティフィルター」を参照してください。

  8. (オプション) 指定された属性と値をフィルターとして保存します

    このフィルターの組み合わせを将来再度適用するには、指定された属性とその値をフィルターセットとして保存できます。

    1. 1 つ以上のプロパティフィルターでフィルター条件を作成したら、[フィルターをクリア] メニューで [矢印] を選択します。

      GuardDuty コンソールにフィルターセットを保存して、検出結果を再度フィルタリングできるようにします。
    2. フィルターセット [名前] を入力します。名前は 3~64 文字にする必要があります。有効な文字は、a-z、A~Z、0~9、ピリオド ( )、ハイフン (-)、アンダースコア (_) です。

    3. 説明はオプションです。説明を入力する場合、最大 512 文字まで使用できます。

    4. [作成] を選択します。

GuardDuty API と CLI を使用したフィルターセットの作成と保存

API または CLI コマンドを使用して、検出結果フィルターを作成してテストできます。フィルターは、少なくとも 1 つのフィルター基準で構成されます。その基準は少なくとも 1 つの値と組み合わさった 1 つのフィルター属性で構成されています。フィルターを保存して、後で 抑制ルール を作成したり他のフィルターオペレーションを実行したりできます。

API/CLI を使用して検出結果フィルターを作成するには
  • フィルターを作成する のリージョンディテクター ID を使用して AWS アカウント CreateFilter API を実行します。

    アカウントと現在のリージョンの detectorId を検索するには、https://console.aws.amazon.com/guardduty/ コンソールの [設定] ページを参照するか、ListDetectors API を実行します。

  • または、create-filter CLI を使用してフィルターを作成して保存することもできます。GuardDuty のプロパティフィルター から 1 つ以上のフィルター条件を使用できます。

    赤で示されているプレースホルダー値を置き換えて、以下の例を使用します。

    例 1: 特定の検出結果タイプに一致するすべての検出結果を表示する新しいフィルターを作成する

    次の例では、特定のイメージから作成されたインスタンスのすべての PortScan 検出結果に一致するフィルターを作成します。プレースホルダー値は赤で示されます。これらの値をアカウントに適した値に置き換えます。例えば 12abc34d567e8fa901bc2d34EXAMPLE を自分のリージョン detector-id に置き換えます。

    aws guardduty create-filter \ --detector-id 12abc34d567e8fa901bc2d34EXAMPLE \ --name FilterExampleName \ --finding-criteria '{"Criterion": {"type": {"Equals": ["Recon:EC2/Portscan"]}, "resource.instanceDetails.imageId": {"Equals":["ami-0a7a207083example"]}} }'
    例 2: 重大度レベルに一致するすべての検出結果を表示する新しいフィルターを作成する

    次の例では、HIGH 重大度レベルに関連付けられたすべての検出結果に一致するフィルターを作成します。プレースホルダー値は赤で示されます。これらの値をアカウントに適した値に置き換えます。例えば 12abc34d567e8fa901bc2d34EXAMPLE を自分のリージョン detector-id に置き換えます。

    aws guardduty create-filter \ --detector-id 12abc34d567e8fa901bc2d34EXAMPLE \ --name FilterExampleName \ --finding-criteria '{"Criterion": {"severity": {"Equals": ["7", "8"]}} }'
  • API/CLI の場合、検出結果の重大度レベル は数字で表されます。深刻度レベルに基づいて結果をフィルタリングするには、以下の値を使用してください。

    • LOW 重大度レベルには、{ "severity": { "Equals": ["1", "2", "3"] } } を使用します

    • MEDIUM 重大度レベルには、{ "severity": { "Equals": ["4", "5", "6"] } } を使用します

    • HIGH 重大度レベルには、{ "severity": { "Equals": ["7", "8"] } } を使用します

    • CRITICAL 重大度レベルには、{ "severity": { "Equals": ["9", "10"] } } を使用します

    • 複数の重大度レベルの検出結果については、次の例のようなプレースホルダー値を使用します。{ "severity": { "Equals": ["7", "8", "9", "10"] } }

      この例では、HIGH または CRITICAL の重大度レベルを持つ検出結果を示します。

      注記

      重大度レベルに関連付けられた数値のすべてではなく、1 つの数値のみを持つ例を指定した場合、API と CLI ではフィルタリングされた結果が表示されることがあります。この保存されたフィルターセットを GuardDuty コンソールで使用すると、期待どおりに動作しません。これは、GuardDuty コンソールがフィルター値を CRITICALHIGHMEDIUM、および LOW と見なすためです。例えば、{ "severity": { "Equals": ["9"] } } を含む CLI コマンドで作成されたフィルターは、API/CLI で適切な出力を表示することが期待されます。ただし、GuardDuty コンソールで使用した場合、この保存されたフィルターには重大度レベルが部分的に含まれ、期待通りの出力は表示されません。このため、API と CLI では各重大度レベルに関連付けられたすべての値を指定する必要があります。

GuardDuty のプロパティフィルター

API オペレーションを使用してフィルターを作成したり、検出結果を並べ替える場合は、JSON 中でフィルター基準を特定する必要があります。これらのフィルター基準は、検出結果の詳細 JSON と相関します。次の表にフィルター属性のコンソール表示名と、それに対応する JSON フィールド名のリストを表示します。

コンソールフィールド名

JSON フィールド名

アカウント ID

accountId

検出結果 ID

id

リージョン

region

緊急度

severity

検出結果タイプの重大度レベルに基づいて検出結果タイプをフィルタリングできます。重大度の値についての詳細は、「GuardDuty の検出結果の重大度」を参照してください。API、 AWS CLI、または severityで を使用する場合は CloudFormation、数値が割り当てられます。詳細については、「Amazon GuardDuty API リファレンス」の「findingCriteria」を参照してください。

検出結果タイプ

type

更新時刻

updatedAt

アクセスキー ID

resource.accessKeyDetails.accessKeyId

プリンシパル ID

resource.accessKeyDetails.principalId

ユーザーネーム

resource.accessKeyDetails.userName

ユーザータイプ

resource.accessKeyDetails.userType

IAM インスタンスプロファイル ID

resource.instanceDetails.iamInstanceProfile.id

インスタンス ID

resource.instanceDetails.instanceId

インスタンスイメージ ID

resource.instanceDetails.imageId

インスタンスのタグキー。

resource.instanceDetails.tags.key

インスタンスのタグ値。

resource.instanceDetails.tags.value

IPv6 アドレス

resource.instanceDetails.networkInterfaces.ipv6Addresses

プライベート IPv4 アドレス

resource.instanceDetails.networkInterfaces.privateIpAddresses.privateIpAddress

パブリック DNS 名

resource.instanceDetails.networkInterfaces.publicDnsName

パブリック IP

resource.instanceDetails.networkInterfaces.publicIp

セキュリティグループ ID

resource.instanceDetails.networkInterfaces.securityGroups.groupId

セキュリティグループ名

resource.instanceDetails.networkInterfaces.securityGroups.groupName

サブネット ID

resource.instanceDetails.networkInterfaces.subnetId

VPC ID

resource.instanceDetails.networkInterfaces.vpcId

Outpost ARN

resource.instanceDetails.outpostARN

リソースタイプ

resource.resourceType

バケット許可

resource.s3BucketDetails.publicAccess.effectivePermission

バケット名

resource.s3BucketDetails.name

バケットタグキー

resource.s3BucketDetails.tags.key

バケットタグ値

resource.s3BucketDetails.tags.value

バケットタイプ

resource.s3BucketDetails.type

アクションタイプ

service.action.actionType

呼び出された API

service.action.awsApiCallAction.api

API 発信者のタイプ

service.action.awsApiCallAction.callerType

API エラーコード

service.action.awsApiCallAction.errorCode

API 発信者の都市

service.action.awsApiCallAction.remoteIpDetails.city.cityName

API 発信者の国

service.action.awsApiCallAction.remoteIpDetails.country.countryName

API 発信者の IPv4 アドレス

service.action.awsApiCallAction.remoteIpDetails.ipAddressV4

API 発信者の IPv6 アドレス

service.action.awsApiCallAction.remoteIpDetails.ipAddressV6

API 発信者の ASN ID

service.action.awsApiCallAction.remoteIpDetails.organization.asn

API 発信者の ASN 名

service.action.awsApiCallAction.remoteIpDetails.organization.asnOrg

API 発信者のサービス名

service.action.awsApiCallAction.serviceName

DNS リクエストドメイン

service.action.dnsRequestAction.domain

DNS リクエストドメインサフィックス

service.action.dnsRequestAction.domainWithSuffix

ブロック済みのネットワーク接続

service.action.networkConnectionAction.blocked

ネットワーク接続の方向

service.action.networkConnectionAction.connectionDirection

ネットワーク接続のローカルポート

service.action.networkConnectionAction.localPortDetails.port

ネットワーク接続プロトコル

service.action.networkConnectionAction.protocol

ネットワーク接続の都市

service.action.networkConnectionAction.remoteIpDetails.city.cityName

ネットワーク接続の国

service.action.networkConnectionAction.remoteIpDetails.country.countryName

ネットワーク接続のリモート IPv4 アドレス

service.action.networkConnectionAction.remoteIpDetails.ipAddressV4

ネットワーク接続のリモート IPv6 アドレス

service.action.networkConnectionAction.remoteIpDetails.ipAddressV6

ネットワーク接続のリモート IP ASN ID

service.action.networkConnectionAction.remoteIpDetails.organization.asn

ネットワーク接続のリモート IP ASN 名

service.action.networkConnectionAction.remoteIpDetails.organization.asnOrg

ネットワーク接続のリモートポート

service.action.networkConnectionAction.remotePortDetails.port

関連するリモートアカウント

service.action.awsApiCallAction.remoteAccountDetails.affiliated

Kubernetes API 発信者の IPv4 アドレス

service.action.kubernetesApiCallAction.remoteIpDetails.ipAddressV4

Kubernetes API 発信者の IPv6 アドレス

service.action.kubernetesApiCallAction.remoteIpDetails.ipAddressV6

Kubernetes 名前空間

service.action.kubernetesApiCallAction.namespace

Kubernetes API 発信者の ASN ID

service.action.kubernetesApiCallAction.remoteIpDetails.organization.asn

Kubernetes API 呼び出しリクエスト URI

service.action.kubernetesApiCallAction.requestUri

Kubernetes API ステータスコード

service.action.kubernetesApiCallAction.statusCode

ネットワーク接続のローカル IPv4 アドレス

service.action.networkConnectionAction.localIpDetails.ipAddressV4

ネットワーク接続のローカル IPv6 アドレス

service.action.networkConnectionAction.localIpDetails.ipAddressV6

プロトコル

service.action.networkConnectionAction.protocol

API 呼び出しのサービス名

service.action.awsApiCallAction.serviceName

API 発信者アカウント ID

service.action.awsApiCallAction.remoteAccountDetails.accountId

脅威リスト名

service.additionalInfo.threatListName

リソースロール

service.resourceRole

EKS クラスター名

resource.eksClusterDetails.name

Kubernetes ワークロード名

resource.kubernetesDetails.kubernetesWorkloadDetails.name

Kubernetes ワークロード名前空間

resource.kubernetesDetails.kubernetesWorkloadDetails.namespace

Kubernetes ユーザー名

resource.kubernetesDetails.kubernetesUserDetails.username

Kubernetes コンテナイメージ

resource.kubernetesDetails.kubernetesWorkloadDetails.containers.image

Kubernetes コンテナイメージのプレフィックス

resource.kubernetesDetails.kubernetesWorkloadDetails.containers.imagePrefix

スキャン ID

service.ebsVolumeScanDetails.scanId

EBS ボリュームスキャンの脅威名

service.ebsVolumeScanDetails.scanDetections.threatDetectedByName.threatNames.name

S3 オブジェクトスキャンの脅威名

service.malwareScanDetails.threats.name

脅威の重大度

service.ebsVolumeScanDetails.scanDetections.threatDetectedByName.threatNames.severity

SHA ファイル

service.ebsVolumeScanDetails.scanDetections.threatDetectedByName.threatNames.filePaths.hash

ECS クラスター名

resource.ecsClusterDetails.name

ECS コンテナイメージ

resource.ecsClusterDetails.taskDetails.containers.image

ECS タスク定義 ARN

resource.ecsClusterDetails.taskDetails.definitionArn

スタンドアロンコンテナのイメージ

resource.containerDetails.image

データベースインスタンス ID

resource.rdsDbInstanceDetails.dbInstanceIdentifier

データベースクラスター ID

resource.rdsDbInstanceDetails.dbClusterIdentifier

データベースエンジン

resource.rdsDbInstanceDetails.engine

データベースユーザー

resource.rdsDbUserDetails.user

実行可能ファイル SHA-256

service.runtimeDetails.process.executableSha256

プロセス名

service.runtimeDetails.process.name

実行可能ファイルのパス

service.runtimeDetails.process.executablePath

Lambda 関数の名前

resource.lambdaDetails.functionName

Lambda 関数の ARN

resource.lambdaDetails.functionArn

Lambda 関数タグキー

resource.lambdaDetails.tags.key

Lambda 関数タグ値

resource.lambdaDetails.tags.value

DNS リクエストドメイン

service.action.dnsRequestAction.domainWithSuffix

他のすべての検出結果フィールド (以下を参照) は、抑制ルールフィルター条件としてのみ使用できます (CreateFilterUpdateFilter を使用)。これらのフィールドは、他の API オペレーションではサポートされていません。これらのフィールドを使用する抑制ルールは、 API を使用して作成または更新する必要があります。これらのフィールドは、 ARCHIVEアクションを持つフィルターにのみ適用できます。

注記

次のフィールドは、Unix エポックミリ秒形式のタイムスタンプ値を受け入れます (たとえば、 1262309025000は 2010 年 1 月 1 日金曜日の午前 1:23:45 GMT を表します)。

  • createdAt

  • updatedAt

  • service.eventFirstSeen

  • service.eventLastSeen

  • resource.instanceDetails.launchTime

  • resource.lambdaDetails.lastModifiedAt

  • resource.s3BucketDetails.createdAt

  • resource.eksClusterDetails.createdAt

  • resource.ecsClusterDetails.taskDetails.createdAt

  • resource.ecsClusterDetails.taskDetails.startedAt

  • service.ebsVolumeScanDetails.scanStartedAt

  • service.ebsVolumeScanDetails.scanCompletedAt

  • service.runtimeDetails.context.modifiedAt

  • service.runtimeDetails.context.modifyingProcess.startTime

  • service.runtimeDetails.context.modifyingProcess.lineage.startTime

  • service.runtimeDetails.context.targetProcess.startTime

  • service.runtimeDetails.context.targetProcess.lineage.startTime

  • service.runtimeDetails.process.startTime

  • service.runtimeDetails.process.lineage.startTime

  • service.detection.sequence.actors.session.createdTime

  • service.detection.sequence.signals.createdAt

  • service.detection.sequence.signals.updatedAt

  • service.detection.sequence.signals.firstSeenAt

  • service.detection.sequence.signals.lastSeenAt

  • service.detection.sequence.resources.data.s3Bucket.createdAt

  • service.detection.sequence.resources.data.ecsTask.createdAt

  • service.detection.sequence.resources.data.eksCluster.createdAt

JSON フィールド名

arn

associatedAttackSequenceArn

createdAt

パーティション

resource.accessKeyDetails.userIdentity.accessKeyId

resource.accessKeyDetails.userIdentity.accountId

resource.accessKeyDetails.userIdentity.arn

resource.accessKeyDetails.userIdentity.principalId

resource.accessKeyDetails.userIdentity.sessionContext.attributes.mfaAuthenticated

resource.accessKeyDetails.userIdentity.sessionContext.ec2RoleDelivery

resource.accessKeyDetails.userIdentity.sessionContext.invokedBy

resource.accessKeyDetails.userIdentity.sessionContext.sessionIssuer.accountId

resource.accessKeyDetails.userIdentity.sessionContext.sessionIssuer.arn

resource.accessKeyDetails.userIdentity.sessionContext.sessionIssuer.principalId

resource.accessKeyDetails.userIdentity.sessionContext.sessionIssuer.type

resource.accessKeyDetails.userIdentity.sessionContext.sessionIssuer.userName

resource.accessKeyDetails.userIdentity.sessionContext.sourceIdentity

resource.accessKeyDetails.userIdentity.sessionContext.webIdFederationData.attributes

resource.accessKeyDetails.userIdentity.sessionContext.webIdFederationData.federatedProvider

resource.accessKeyDetails.userIdentity.type

resource.accessKeyDetails.userIdentity.userName

resource.bedrockGuardrailDetails.guardrailArn

resource.bedrockGuardrailDetails.guardrailVersion

resource.containerDetails.containerRuntime

resource.containerDetails.imagePrefix

resource.containerDetails.securityContext.allowPrivilegeEscalation

resource.containerDetails.securityContext.privileged

resource.containerDetails.volumeMounts.mountPath

resource.containerDetails.volumeMounts.name

resource.ebsVolumeDetails.scannedVolumeDetails.deviceName

resource.ebsVolumeDetails.scannedVolumeDetails.encryptionType

resource.ebsVolumeDetails.scannedVolumeDetails.kmsKeyArn

resource.ebsVolumeDetails.scannedVolumeDetails.snapshotArn

resource.ebsVolumeDetails.scannedVolumeDetails.volumeArn

resource.ebsVolumeDetails.scannedVolumeDetails.volumeSizeInGB

resource.ebsVolumeDetails.scannedVolumeDetails.volumeType

resource.ebsVolumeDetails.skippedVolumeDetails.deviceName

resource.ebsVolumeDetails.skippedVolumeDetails.encryptionType

resource.ebsVolumeDetails.skippedVolumeDetails.kmsKeyArn

resource.ebsVolumeDetails.skippedVolumeDetails.snapshotArn

resource.ebsVolumeDetails.skippedVolumeDetails.volumeArn

resource.ebsVolumeDetails.skippedVolumeDetails.volumeSizeInGB

resource.ebsVolumeDetails.skippedVolumeDetails.volumeType

resource.ecsClusterDetails.activeServicesCount

resource.ecsClusterDetails.arn

resource.ecsClusterDetails.registeredContainerInstancesCount

resource.ecsClusterDetails.runningTasksCount

resource.ecsClusterDetails.status

resource.ecsClusterDetails.tags.key

resource.ecsClusterDetails.tags.value

resource.ecsClusterDetails.taskDetails.arn

resource.ecsClusterDetails.taskDetails.containers.containerRuntime

resource.ecsClusterDetails.taskDetails.containers.id

resource.ecsClusterDetails.taskDetails.containers.imagePrefix

resource.ecsClusterDetails.taskDetails.containers.name

resource.ecsClusterDetails.taskDetails.containers.securityContext.allowPrivilegeEscalation

resource.ecsClusterDetails.taskDetails.containers.securityContext.privileged

resource.ecsClusterDetails.taskDetails.containers.volumeMounts.mountPath

resource.ecsClusterDetails.taskDetails.containers.volumeMounts.name

resource.ecsClusterDetails.taskDetails.createdAt

resource.ecsClusterDetails.taskDetails.group

resource.ecsClusterDetails.taskDetails.launchType

resource.ecsClusterDetails.taskDetails.startedAt

resource.ecsClusterDetails.taskDetails.startedBy

resource.ecsClusterDetails.taskDetails.tags.key

resource.ecsClusterDetails.taskDetails.tags.value

resource.ecsClusterDetails.taskDetails.version

resource.ecsClusterDetails.taskDetails.volumes.hostPath.path

resource.ecsClusterDetails.taskDetails.volumes.name

resource.eksClusterDetails.arn

resource.eksClusterDetails.createdAt

resource.eksClusterDetails.status

resource.eksClusterDetails.tags.key

resource.eksClusterDetails.tags.value

resource.eksClusterDetails.vpcId

resource.instanceDetails.iamInstanceProfile.arn

resource.instanceDetails.instanceState

resource.instanceDetails.instanceType

resource.instanceDetails.launchTime

resource.instanceDetails.networkInterfaces.networkInterfaceId

resource.instanceDetails.networkInterfaces.privateDnsName

resource.instanceDetails.networkInterfaces.privateIpAddress

resource.instanceDetails.networkInterfaces.privateIpAddresses.privateDnsName

resource.instanceDetails.platform

resource.instanceDetails.productCodes.productCodeId

resource.instanceDetails.productCodes.productCodeType

resource.kubernetesDetails.kubernetesUserDetails.groups

resource.kubernetesDetails.kubernetesUserDetails.impersonatedUser.groups

resource.kubernetesDetails.kubernetesUserDetails.impersonatedUser.username

resource.kubernetesDetails.kubernetesUserDetails.sessionName

resource.kubernetesDetails.kubernetesUserDetails.uid

resource.kubernetesDetails.kubernetesWorkloadDetails.containers.containerRuntime

resource.kubernetesDetails.kubernetesWorkloadDetails.containers.id

resource.kubernetesDetails.kubernetesWorkloadDetails.containers.name

resource.kubernetesDetails.kubernetesWorkloadDetails.containers.securityContext.allowPrivilegeEscalation

resource.kubernetesDetails.kubernetesWorkloadDetails.containers.securityContext.privileged

resource.kubernetesDetails.kubernetesWorkloadDetails.containers.volumeMounts.mountPath

resource.kubernetesDetails.kubernetesWorkloadDetails.containers.volumeMounts.name

resource.kubernetesDetails.kubernetesWorkloadDetails.hostIpc

resource.kubernetesDetails.kubernetesWorkloadDetails.hostNetwork

resource.kubernetesDetails.kubernetesWorkloadDetails.hostPid

resource.kubernetesDetails.kubernetesWorkloadDetails.serviceAccountName

resource.kubernetesDetails.kubernetesWorkloadDetails.type

resource.kubernetesDetails.kubernetesWorkloadDetails.uid

resource.kubernetesDetails.kubernetesWorkloadDetails.volumes.hostPath.path

resource.kubernetesDetails.kubernetesWorkloadDetails.volumes.name

resource.lambdaDetails.description

resource.lambdaDetails.lastModifiedAt

resource.lambdaDetails.revisionId

resource.lambdaDetails.vpcConfig.securityGroups.groupId

resource.lambdaDetails.vpcConfig.securityGroups.groupName

resource.lambdaDetails.vpcConfig.subnetIds

resource.lambdaDetails.vpcConfig.vpcId

resource.rdsDbInstanceDetails.dbInstanceArn

resource.rdsDbInstanceDetails.dbiResourceId

resource.rdsDbInstanceDetails.dbSecurityGroups.name

resource.rdsDbInstanceDetails.dbSecurityGroups.status

resource.rdsDbInstanceDetails.engineVersion

resource.rdsDbInstanceDetails.iamDatabaseAuthenticationEnabled

resource.rdsDbInstanceDetails.publiclyAccessible

resource.rdsDbInstanceDetails.vpcId

resource.rdsDbInstanceDetails.vpcSecurityGroups.status

resource.rdsDbInstanceDetails.vpcSecurityGroups.vpcSecurityGroupId

resource.rdsDbUserDetails.application

resource.rdsDbUserDetails.authMethod

resource.rdsDbUserDetails.database

resource.rdsDbUserDetails.ssl

resource.rdsLimitlessDbDetails.dbClusterIdentifier

resource.rdsLimitlessDbDetails.dbShardGroupArn

resource.rdsLimitlessDbDetails.dbShardGroupIdentifier

resource.rdsLimitlessDbDetails.dbShardGroupResourceId

resource.rdsLimitlessDbDetails.engine

resource.rdsLimitlessDbDetails.engineVersion

resource.rdsLimitlessDbDetails.tags.key

resource.rdsLimitlessDbDetails.tags.value

resource.s3BucketDetails.arn

resource.s3BucketDetails.createdAt

resource.s3BucketDetails.defaultServerSideEncryption.encryptionType

resource.s3BucketDetails.defaultServerSideEncryption.kmsMasterKeyArn

resource.s3BucketDetails.owner.id

resource.s3BucketDetails.publicAccess.permissionConfiguration.accountLevelPermissions.blockPublicAccess.blockPublicAcls

resource.s3BucketDetails.publicAccess.permissionConfiguration.accountLevelPermissions.blockPublicAccess.blockPublicPolicy

resource.s3BucketDetails.publicAccess.permissionConfiguration.accountLevelPermissions.blockPublicAccess.ignorePublicAcls

resource.s3BucketDetails.publicAccess.permissionConfiguration.accountLevelPermissions.blockPublicAccess.restrictPublicBuckets

resource.s3BucketDetails.publicAccess.permissionConfiguration.bucketLevelPermissions.accessControlList.allowsPublicReadAccess

resource.s3BucketDetails.publicAccess.permissionConfiguration.bucketLevelPermissions.accessControlList.allowsPublicWriteAccess

resource.s3BucketDetails.publicAccess.permissionConfiguration.bucketLevelPermissions.blockPublicAccess.blockPublicAcls

resource.s3BucketDetails.publicAccess.permissionConfiguration.bucketLevelPermissions.blockPublicAccess.blockPublicPolicy

resource.s3BucketDetails.publicAccess.permissionConfiguration.bucketLevelPermissions.blockPublicAccess.ignorePublicAcls

resource.s3BucketDetails.publicAccess.permissionConfiguration.bucketLevelPermissions.blockPublicAccess.restrictPublicBuckets

resource.s3BucketDetails.publicAccess.permissionConfiguration.bucketLevelPermissions.bucketPolicy.allowsPublicReadAccess

resource.s3BucketDetails.publicAccess.permissionConfiguration.bucketLevelPermissions.bucketPolicy.allowsPublicWriteAccess

resource.s3BucketDetails.s3ObjectDetails.eTag

resource.s3BucketDetails.s3ObjectDetails.hash

resource.s3BucketDetails.s3ObjectDetails.key

resource.s3BucketDetails.s3ObjectDetails.objectArn

resource.s3BucketDetails.s3ObjectDetails.versionId

schemaVersion

service.action.awsApiCallAction.domainDetails.domain

service.action.awsApiCallAction.remoteIpDetails.country.countryCode

service.action.awsApiCallAction.remoteIpDetails.geoLocation.lat

service.action.awsApiCallAction.remoteIpDetails.geoLocation.lon

service.action.awsApiCallAction.remoteIpDetails.organization.isp

service.action.awsApiCallAction.remoteIpDetails.organization.org

service.action.awsApiCallAction.userAgent

service.action.dnsRequestAction.blocked

service.action.dnsRequestAction.protocol

service.action.kubernetesApiCallAction.parameters

service.action.kubernetesApiCallAction.remoteIpDetails.country.countryCode

service.action.kubernetesApiCallAction.remoteIpDetails.geoLocation.lat

service.action.kubernetesApiCallAction.remoteIpDetails.geoLocation.lon

service.action.kubernetesApiCallAction.resource

service.action.kubernetesApiCallAction.resourceName

service.action.kubernetesApiCallAction.sourceIPs

service.action.kubernetesApiCallAction.subresource

service.action.kubernetesApiCallAction.userAgent

service.action.kubernetesApiCallAction.verb

service.action.kubernetesPermissionCheckedDetails.allowed

service.action.kubernetesPermissionCheckedDetails.namespace

service.action.kubernetesPermissionCheckedDetails.resource

service.action.kubernetesPermissionCheckedDetails.verb

service.action.kubernetesRoleBindingDetails.kind

service.action.kubernetesRoleBindingDetails.name

service.action.kubernetesRoleBindingDetails.roleRefKind

service.action.kubernetesRoleBindingDetails.roleRefName

service.action.kubernetesRoleBindingDetails.uid

service.action.kubernetesRoleDetails.kind

service.action.kubernetesRoleDetails.name

service.action.kubernetesRoleDetails.uid

service.action.networkConnectionAction.localNetworkInterface

service.action.networkConnectionAction.localPortDetails.portName

service.action.networkConnectionAction.remoteIpDetails.country.countryCode

service.action.networkConnectionAction.remoteIpDetails.geoLocation.lat

service.action.networkConnectionAction.remoteIpDetails.geoLocation.lon

service.action.networkConnectionAction.remoteIpDetails.organization.isp

service.action.networkConnectionAction.remoteIpDetails.organization.org

service.action.networkConnectionAction.remotePortDetails.portName

service.action.portProbeAction.blocked

service.action.portProbeAction.portProbeDetails.localIpDetails.ipAddressV4

service.action.portProbeAction.portProbeDetails.localIpDetails.ipAddressV6

service.action.portProbeAction.portProbeDetails.localPortDetails.port

service.action.portProbeAction.portProbeDetails.localPortDetails.portName

service.action.portProbeAction.portProbeDetails.remoteIpDetails.city.cityName

service.action.portProbeAction.portProbeDetails.remoteIpDetails.country.countryCode

service.action.portProbeAction.portProbeDetails.remoteIpDetails.country.countryName

service.action.portProbeAction.portProbeDetails.remoteIpDetails.geoLocation.lat

service.action.portProbeAction.portProbeDetails.remoteIpDetails.geoLocation.lon

service.action.portProbeAction.portProbeDetails.remoteIpDetails.ipAddressV4

service.action.portProbeAction.portProbeDetails.remoteIpDetails.ipAddressV6

service.action.portProbeAction.portProbeDetails.remoteIpDetails.organization.asn

service.action.portProbeAction.portProbeDetails.remoteIpDetails.organization.asnOrg

service.action.portProbeAction.portProbeDetails.remoteIpDetails.organization.isp

service.action.portProbeAction.portProbeDetails.remoteIpDetails.organization.org

service.action.rdsLoginAttemptAction.loginAttributes.application

service.action.rdsLoginAttemptAction.loginAttributes.failedLoginAttempts

service.action.rdsLoginAttemptAction.loginAttributes.successfulLoginAttempts

service.action.rdsLoginAttemptAction.loginAttributes.user

service.action.rdsLoginAttemptAction.remoteIpDetails.city.cityName

service.action.rdsLoginAttemptAction.remoteIpDetails.country.countryCode

service.action.rdsLoginAttemptAction.remoteIpDetails.country.countryName

service.action.rdsLoginAttemptAction.remoteIpDetails.geoLocation.lat

service.action.rdsLoginAttemptAction.remoteIpDetails.geoLocation.lon

service.action.rdsLoginAttemptAction.remoteIpDetails.ipAddressV4

service.action.rdsLoginAttemptAction.remoteIpDetails.ipAddressV6

service.action.rdsLoginAttemptAction.remoteIpDetails.organization.asn

service.action.rdsLoginAttemptAction.remoteIpDetails.organization.asnOrg

service.action.rdsLoginAttemptAction.remoteIpDetails.organization.isp

service.action.rdsLoginAttemptAction.remoteIpDetails.organization.org

service.additionalInfo.agentDetails.agentId

service.additionalInfo.agentDetails.agentVersion

service.additionalInfo.anomalies.anomalousAPIs

service.additionalInfo.authenticationMethod

service.additionalInfo.averagePacketSizeIn

service.additionalInfo.averagePacketSizeOut

service.additionalInfo.context

service.additionalInfo.domain

service.additionalInfo.inBytes

service.additionalInfo.localNetworkInterfaceOwner

service.additionalInfo.localPort

service.additionalInfo.outBytes

service.additionalInfo.packetsIn

service.additionalInfo.packetsOut

service.additionalInfo.policyArn

service.additionalInfo.policyName

service.additionalInfo.remotePort

service.additionalInfo.sample

service.additionalInfo.scannedPort

service.additionalInfo.threatFileSha256

service.additionalInfo.threatName

service.additionalInfo.totalBytesIn

service.additionalInfo.totalBytesOut

service.additionalInfo.type

service.additionalInfo.unusual.asnOrg

service.additionalInfo.unusual.port

service.additionalInfo.unusualProtocol

service.additionalInfo.userAgent.fullUserAgent

service.additionalInfo.userAgent.userAgentCategory

service.additionalInfo.value

service.additionalInfo.vpcOwnerAccountId

service.count

service.detection.sequence.actors.id

service.detection.sequence.actors.process.name

service.detection.sequence.actors.process.path

service.detection.sequence.actors.process.sha256

service.detection.sequence.actors.session.createdTime

service.detection.sequence.actors.session.issuer

service.detection.sequence.actors.session.mfaStatus

service.detection.sequence.actors.session.uid

service.detection.sequence.actors.user.account.account

service.detection.sequence.actors.user.account.uid

service.detection.sequence.actors.user.credentialUid

service.detection.sequence.actors.user.name

service.detection.sequence.actors.user.type

service.detection.sequence.actors.user.uid

service.detection.sequence.additionalSequenceTypes

service.detection.sequence.description

service.detection.sequence.endpoints.autonomousSystem.name

service.detection.sequence.endpoints.autonomousSystem.number

service.detection.sequence.endpoints.connection.direction

service.detection.sequence.endpoints.domain

service.detection.sequence.endpoints.id

service.detection.sequence.endpoints.ip

service.detection.sequence.endpoints.location.city

service.detection.sequence.endpoints.location.country

service.detection.sequence.endpoints.location.lat

service.detection.sequence.endpoints.location.lon

service.detection.sequence.endpoints.port

service.detection.sequence.resources.accountId

service.detection.sequence.resources.cloudPartition

service.detection.sequence.resources.data.accessKey.principalId

service.detection.sequence.resources.data.accessKey.userName

service.detection.sequence.resources.data.accessKey.userType

service.detection.sequence.resources.data.autoscalingAutoScalingGroup.ec2InstanceUids

service.detection.sequence.resources.data.cloudformationStack.ec2InstanceUids

service.detection.sequence.resources.data.container.image

service.detection.sequence.resources.data.container.imageUid

service.detection.sequence.resources.data.ec2Image.ec2InstanceUids

service.detection.sequence.resources.data.ec2Instance.availabilityZone

service.detection.sequence.resources.data.ec2Instance.ec2NetworkInterfaceUids

service.detection.sequence.resources.data.ec2Instance.iamInstanceProfile.arn

service.detection.sequence.resources.data.ec2Instance.iamInstanceProfile.id

service.detection.sequence.resources.data.ec2Instance.imageDescription

service.detection.sequence.resources.data.ec2Instance.instanceState

service.detection.sequence.resources.data.ec2Instance.instanceType

service.detection.sequence.resources.data.ec2Instance.outpostArn

service.detection.sequence.resources.data.ec2Instance.platform

service.detection.sequence.resources.data.ec2Instance.productCodes.productCodeId

service.detection.sequence.resources.data.ec2Instance.productCodes.productCodeType

service.detection.sequence.resources.data.ec2LaunchTemplate.ec2InstanceUids

service.detection.sequence.resources.data.ec2LaunchTemplate.version

service.detection.sequence.resources.data.ec2NetworkInterface.ipv6Addresses

service.detection.sequence.resources.data.ec2NetworkInterface.privateIpAddresses.privateDnsName

service.detection.sequence.resources.data.ec2NetworkInterface.privateIpAddresses.privateIpAddress

service.detection.sequence.resources.data.ec2NetworkInterface.publicIp

service.detection.sequence.resources.data.ec2NetworkInterface.securityGroups.groupId

service.detection.sequence.resources.data.ec2NetworkInterface.securityGroups.groupName

service.detection.sequence.resources.data.ec2NetworkInterface.subNetId

service.detection.sequence.resources.data.ec2NetworkInterface.vpcId

service.detection.sequence.resources.data.ec2Vpc.ec2InstanceUids

service.detection.sequence.resources.data.ecsCluster.ec2InstanceUids

service.detection.sequence.resources.data.ecsCluster.status

service.detection.sequence.resources.data.ecsTask.containerUids

service.detection.sequence.resources.data.ecsTask.createdAt

service.detection.sequence.resources.data.ecsTask.launchType

service.detection.sequence.resources.data.ecsTask.taskDefinitionArn

service.detection.sequence.resources.data.eksCluster.arn

service.detection.sequence.resources.data.eksCluster.createdAt

service.detection.sequence.resources.data.eksCluster.ec2InstanceUids

service.detection.sequence.resources.data.eksCluster.status

service.detection.sequence.resources.data.eksCluster.vpcId

service.detection.sequence.resources.data.iamInstanceProfile.ec2InstanceUids

service.detection.sequence.resources.data.iamInstanceProfile.id

service.detection.sequence.resources.data.kubernetesWorkload.containerUids

service.detection.sequence.resources.data.kubernetesWorkload.namespace

service.detection.sequence.resources.data.kubernetesWorkload.type

service.detection.sequence.resources.data.s3Bucket.accountPublicAccess.publicAclAccess

service.detection.sequence.resources.data.s3Bucket.accountPublicAccess.publicAclIgnoreBehavior

service.detection.sequence.resources.data.s3Bucket.accountPublicAccess.publicBucketRestrictBehavior

service.detection.sequence.resources.data.s3Bucket.accountPublicAccess.publicPolicyAccess

service.detection.sequence.resources.data.s3Bucket.bucketPublicAccess.publicAclAccess

service.detection.sequence.resources.data.s3Bucket.bucketPublicAccess.publicAclIgnoreBehavior

service.detection.sequence.resources.data.s3Bucket.bucketPublicAccess.publicBucketRestrictBehavior

service.detection.sequence.resources.data.s3Bucket.bucketPublicAccess.publicPolicyAccess

service.detection.sequence.resources.data.s3Bucket.createdAt

service.detection.sequence.resources.data.s3Bucket.effectivePermission

service.detection.sequence.resources.data.s3Bucket.encryptionKeyArn

service.detection.sequence.resources.data.s3Bucket.encryptionType

service.detection.sequence.resources.data.s3Bucket.ownerId

service.detection.sequence.resources.data.s3Bucket.publicReadAccess

service.detection.sequence.resources.data.s3Bucket.publicWriteAccess

service.detection.sequence.resources.data.s3Bucket.s3ObjectUids

service.detection.sequence.resources.data.s3Object.eTag

service.detection.sequence.resources.data.s3Object.key

service.detection.sequence.resources.data.s3Object.versionId

service.detection.sequence.resources.name

service.detection.sequence.resources.region

service.detection.sequence.resources.resourceType

service.detection.sequence.resources.service

service.detection.sequence.resources.tags.key

service.detection.sequence.resources.tags.value

service.detection.sequence.resources.uid

service.detection.sequence.sequenceIndicators.key

service.detection.sequence.sequenceIndicators.title

service.detection.sequence.sequenceIndicators.values

service.detection.sequence.signals.actorIds

service.detection.sequence.signals.count

service.detection.sequence.signals.createdAt

service.detection.sequence.signals.description

service.detection.sequence.signals.endpointIds

service.detection.sequence.signals.firstSeenAt

service.detection.sequence.signals.lastSeenAt

service.detection.sequence.signals.name

service.detection.sequence.signals.resourceUids

service.detection.sequence.signals.severity

service.detection.sequence.signals.signalIndicators.key

service.detection.sequence.signals.signalIndicators.title

service.detection.sequence.signals.signalIndicators.values

service.detection.sequence.signals.type

service.detection.sequence.signals.uid

service.detection.sequence.signals.updatedAt

service.detection.sequence.uid

service.detectorId

service.ebsVolumeScanDetails.scanCompletedAt

service.ebsVolumeScanDetails.scanDetections.highestSeverityThreatDetails.count

service.ebsVolumeScanDetails.scanDetections.highestSeverityThreatDetails.severity

service.ebsVolumeScanDetails.scanDetections.highestSeverityThreatDetails.threatName

service.ebsVolumeScanDetails.scanDetections.scannedItemCount.files

service.ebsVolumeScanDetails.scanDetections.scannedItemCount.totalGb

service.ebsVolumeScanDetails.scanDetections.scannedItemCount.volumes

service.ebsVolumeScanDetails.scanDetections.threatDetectedByName.itemCount

service.ebsVolumeScanDetails.scanDetections.threatDetectedByName.shortened

service.ebsVolumeScanDetails.scanDetections.threatDetectedByName.threatNames.filePaths.fileName

service.ebsVolumeScanDetails.scanDetections.threatDetectedByName.threatNames.filePaths.filePath

service.ebsVolumeScanDetails.scanDetections.threatDetectedByName.threatNames.filePaths.volumeArn

service.ebsVolumeScanDetails.scanDetections.threatDetectedByName.threatNames.itemCount

service.ebsVolumeScanDetails.scanDetections.threatDetectedByName.uniqueThreatNameCount

service.ebsVolumeScanDetails.scanDetections.threatsDetectedItemCount.files

service.ebsVolumeScanDetails.scanStartedAt

service.ebsVolumeScanDetails.scanType

service.ebsVolumeScanDetails.sources

service.eventFirstSeen

service.eventLastSeen

service.malwareScanDetails.scanCategory

service.malwareScanDetails.scanConfiguration.incrementalScanDetails.baselineResourceArn

service.malwareScanDetails.scanConfiguration.triggerType

service.malwareScanDetails.threats.count

service.malwareScanDetails.threats.hash

service.malwareScanDetails.threats.itemDetails.additionalInfo.deviceName

service.malwareScanDetails.threats.itemDetails.additionalInfo.versionId

service.malwareScanDetails.threats.itemDetails.hash

service.malwareScanDetails.threats.itemDetails.itemPath

service.malwareScanDetails.threats.itemDetails.resourceArn

service.malwareScanDetails.threats.itemPaths.hash

service.malwareScanDetails.threats.itemPaths.nestedItemPath

service.malwareScanDetails.threats.source

service.malwareScanDetails.uniqueThreatCount

service.runtimeDetails.context.addressFamily

service.runtimeDetails.context.commandLineExample

service.runtimeDetails.context.fileSystemType

service.runtimeDetails.context.flags

service.runtimeDetails.context.ianaProtocolNumber

service.runtimeDetails.context.ldPreloadValue

service.runtimeDetails.context.libraryPath

service.runtimeDetails.context.memoryRegions

service.runtimeDetails.context.modifiedAt

service.runtimeDetails.context.modifyingProcess.euid

service.runtimeDetails.context.modifyingProcess.executablePath

service.runtimeDetails.context.modifyingProcess.executableSha256

service.runtimeDetails.context.modifyingProcess.lineage.euid

service.runtimeDetails.context.modifyingProcess.lineage.executablePath

service.runtimeDetails.context.modifyingProcess.lineage.name

service.runtimeDetails.context.modifyingProcess.lineage.namespacePid

service.runtimeDetails.context.modifyingProcess.lineage.parentUuid

service.runtimeDetails.context.modifyingProcess.lineage.pid

service.runtimeDetails.context.modifyingProcess.lineage.startTime

service.runtimeDetails.context.modifyingProcess.lineage.userId

service.runtimeDetails.context.modifyingProcess.lineage.uuid

service.runtimeDetails.context.modifyingProcess.name

service.runtimeDetails.context.modifyingProcess.namespacePid

service.runtimeDetails.context.modifyingProcess.parentUuid

service.runtimeDetails.context.modifyingProcess.pid

service.runtimeDetails.context.modifyingProcess.pwd

service.runtimeDetails.context.modifyingProcess.startTime

service.runtimeDetails.context.modifyingProcess.user

service.runtimeDetails.context.modifyingProcess.userId

service.runtimeDetails.context.modifyingProcess.uuid

service.runtimeDetails.context.mountSource

service.runtimeDetails.context.mountTarget

service.runtimeDetails.context.relatedFilePaths

service.runtimeDetails.context.releaseAgentPath

service.runtimeDetails.context.runcBinaryPath

service.runtimeDetails.context.scriptPath

service.runtimeDetails.context.serviceName

service.runtimeDetails.context.shellHistoryFilePath

service.runtimeDetails.context.socketPath

service.runtimeDetails.context.targetProcess.euid

service.runtimeDetails.context.targetProcess.executablePath

service.runtimeDetails.context.targetProcess.executableSha256

service.runtimeDetails.context.targetProcess.lineage.euid

service.runtimeDetails.context.targetProcess.lineage.executablePath

service.runtimeDetails.context.targetProcess.lineage.name

service.runtimeDetails.context.targetProcess.lineage.namespacePid

service.runtimeDetails.context.targetProcess.lineage.parentUuid

service.runtimeDetails.context.targetProcess.lineage.pid

service.runtimeDetails.context.targetProcess.lineage.startTime

service.runtimeDetails.context.targetProcess.lineage.userId

service.runtimeDetails.context.targetProcess.lineage.uuid

service.runtimeDetails.context.targetProcess.name

service.runtimeDetails.context.targetProcess.namespacePid

service.runtimeDetails.context.targetProcess.parentUuid

service.runtimeDetails.context.targetProcess.pid

service.runtimeDetails.context.targetProcess.pwd

service.runtimeDetails.context.targetProcess.startTime

service.runtimeDetails.context.targetProcess.user

service.runtimeDetails.context.targetProcess.userId

service.runtimeDetails.context.targetProcess.uuid

service.runtimeDetails.context.threatFilePath

service.runtimeDetails.context.toolCategory

service.runtimeDetails.context.toolName

service.runtimeDetails.process.euid

service.runtimeDetails.process.lineage.euid

service.runtimeDetails.process.lineage.executablePath

service.runtimeDetails.process.lineage.name

service.runtimeDetails.process.lineage.namespacePid

service.runtimeDetails.process.lineage.parentUuid

service.runtimeDetails.process.lineage.pid

service.runtimeDetails.process.lineage.startTime

service.runtimeDetails.process.lineage.userId

service.runtimeDetails.process.lineage.uuid

service.runtimeDetails.process.namespacePid

service.runtimeDetails.process.parentUuid

service.runtimeDetails.process.pid

service.runtimeDetails.process.pwd

service.runtimeDetails.process.startTime

service.runtimeDetails.process.user

service.runtimeDetails.process.userId

service.runtimeDetails.process.uuid

service.userFeedback