AWS GuardDuty の 「信頼されている IP リスト(Trusted IP List)」 について整理します。
🔒 信頼されている IP リストとは?
信頼されている IP リストは、GuardDuty が
**安全・信頼できるとする IP アドレスの一覧(ホワイトリスト)**です。
このリストに載っている IP からの通信に対しては、GuardDuty は検出結果(Finding)を生成しません。
つまり「この IP は安全とみなす」という指定ができます。([AWS ドキュメント][1])
例:社内 VPN/固定グローバル IP、信頼するパートナーの IP など
これらをリストに入れると、GuardDuty は検出をしないようになります。([AWS ドキュメント][1])
🛠 仕組みとポイント
📌 リストの種類
GuardDuty では次の 2 種類のカスタムリストがあります:
-
信頼されている IP リスト(Trusted IP List)
→ ホワイトリストとして動作し、リスト内 IP は検出から除外される -
脅威 IP リスト(Threat IP List)
→ ブラックリストとして動作し、リスト内 IP に関連するイベントが検出される(Finding 生成)([AWS ドキュメント][1])
📌 制約・仕様
| 項目 | 内容 | |
|---|---|---|
| 最大数 | 1 リスト / Detector / リージョン | |
| IP 型 | IPv4(IPv6 はサポートなし) | |
| 最大エントリ数 | 約 2000 IP/CIDR まで | |
| 管理位置 | S3 バケットにファイルをアップロード → GuardDuty で参照 | ([Repost][2]) |
※ ファイル形式は TXT, STIX, OTX_CSV, ALIEN_VAULT, PROOF_POINT, FIRE_EYE など。([Repost][2])
📌 挙動の例
- 信頼された IP に対するアクセスがあっても GuardDuty の検出結果は出ない
→ 正常な通信や許容すべきサービスからのイベントを除外できる - しかし IPv6 / プライベート IP をリストに入れても無視されるので注意
→ GuardDuty はパブリック IPv4 のみを対象とするためです([Repost][3])
📌 設定方法(概要)
- 信頼する IP アドレス一覧(TXT など)を作成
- S3 バケットにアップロード
- GuardDuty コンソール → Lists(リスト) → Add a trusted IP list
- リストを選択し Activate(有効化)
- 数分で GuardDuty がこのリストを参照するようになります([Repost][2])
🧠 補足:エンティティリストとの関係
最近は IP だけでなく エンティティリストも使えるようになり、
IP + ドメインの両方をリスト化できる機能も提供されています。
この場合も「信頼されたエントリ」は同じく検出から除外されます。([Amazon Web Services, Inc.][4])
🔍 要点まとめ
✅ 信頼されている IP リストは GuardDuty のホワイトリスト
❌ IPv6 やプライベート IP は対象外
📌 最大 1 リスト/リージョン かつ S3 で管理
📌 これによって誤検知のノイズを減らせる(例外管理)