Pourquoi des résultats d'alerte m'ont-ils été envoyés par GuardDuty pour une adresse de liste IP approuvée ?

Dernière mise à jour : 22/12/2020

J'ai suivi les instructions pour configurer une liste d'adresses IP approuvées pour Amazon GuardDuty. Pourquoi des résultats d'alerte me sont-ils envoyés par GuardDuty pour mon adresse IP approuvée ?

Solution

Utilisez les bonnes pratiques suivantes pour vérifier les paramètres de liste d'adresses IP approuvées :

  • Assurez-vous que l'adresse IP approuvée répertorie les téléchargés dans la même région AWS que vos résultats GuardDuty.
  • Vérifiez que les listes d'adresses IP approuvées sont activées. Pour obtenir des instructions, consultez Activation ou désactivation des listes d'adresses IP approuvées et des listes de menaces.
  • Si vous avez modifié la liste d'adresses IP approuvées, vous devez la réactiver dans GuardDuty. Pour obtenir des instructions, consultez Mise à jour des listes d'adresses IP approuvées et des listes de menaces.
  • Assurez-vous que les adresses IP ajoutées dans la liste des adresses IP approuvées sont des adresses IPv4 publiquement routables.
  • L'ajout d'un nom de domaine, d'une adresse IP privée ou d'une adresse IPv6 dans une liste d'adresses IP approuvées n'empêche pas GuardDuty de générer des résultats.
  • Dans les comptes membres, GuardDuty génère des résultats pour les adresses IP malveillantes à partir des listes de menaces chargées dans le compte d'administrateur GuardDuty, et non des listes IP approuvées. Pour en savoir plus, consultez Gestion des comptes GuardDuty avec AWS Organizations.