Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Erstellung benutzerdefinierter Antworten auf Amazon Inspector-Ergebnisse mit Amazon EventBridge
Amazon Inspector erstellt in Amazon ein Ereignis EventBridge für neu generierte und aggregierte Ergebnisse. Amazon Inspector erstellt außerdem ein Ereignis für alle Änderungen am Status eines Ergebnisses. Das bedeutet, dass Amazon Inspector ein neues Ereignis für einen Befund erstellt, wenn Sie Maßnahmen wie den Neustart einer Ressource oder das Ändern der mit einer Ressource verknüpften Tags ergreifen. Wenn Amazon Inspector ein neues Ereignis für ein aktualisiertes Ergebnis erstellt, id bleibt das Ergebnis unverändert.
Anmerkung
Wenn es sich bei Ihrem Konto um ein von Amazon Inspector delegiertes Administratorkonto handelt, werden Ereignisse auf Ihrem Konto und dem Mitgliedskonto EventBridge veröffentlicht, von dem die Ereignisse ausgegangen sind.
Wenn Sie EventBridge Ereignisse mit Amazon Inspector verwenden, können Sie Aufgaben automatisieren, um auf Sicherheitsprobleme zu reagieren, die Ihre Ergebnisse aufdecken. Um Benachrichtigungen über Ergebnisse von Amazon Inspector auf der Grundlage von EventBridge Ereignissen zu erhalten, müssen Sie eine EventBridge Regel erstellen und ein Ziel für Amazon Inspector angeben. Die EventBridge Regel EventBridge ermöglicht das Senden von Benachrichtigungen für Amazon Inspector-Ergebnisse, und das Ziel gibt an, wohin die Benachrichtigungen gesendet werden sollen.
Amazon Inspector sendet Ereignisse an den Standard-Event-Bus an AWS-Region dem Ort, an dem Sie Amazon Inspector gerade verwenden. Das bedeutet, dass Sie für jeden AWS-Region Ort, an dem Sie Amazon Inspector aktiviert und Amazon Inspector für den Empfang von EventBridge Ereignissen konfiguriert haben, Ereignisregeln konfigurieren müssen. Amazon Inspector sendet Ereignisse nach bestem Bemühen aus.
In diesem Abschnitt finden Sie ein Beispiel für ein Eventschema und es wird beschrieben, wie Sie eine EventBridge Regel erstellen.
Ereignisschema
Das Folgende ist ein Beispiel für das Amazon Inspector-Ereignisformat für ein EC2-Findereignis. Ein Beispiel für ein Schema anderer Ergebnisarten und Ereignistypen finden Sie unterEventBridge Amazon-Ereignisschema für Amazon Inspector-Ereignisse.
{ "version": "0", "id": "66a7a279-5f92-971c-6d3e-c92da0950992", "detail-type": "Inspector2 Finding", "source": "aws.inspector2", "account": "111122223333", "time": "2023-01-19T22:46:15Z", "region": "us-east-1", "resources": ["i-0c2a343f1948d5205"], "detail": { "awsAccountId": "111122223333", "description": "\n It was discovered that the sound subsystem in the Linux kernel contained a\n race condition in some situations. A local attacker could use this to cause\n a denial of service (system crash).", "exploitAvailable": "YES", "exploitabilityDetails": { "lastKnownExploitAt": "Oct 24, 2022, 11:08:59 PM" }, "findingArn": "arn:aws:inspector2:us-east-1:111122223333:finding/FINDING_ID", "firstObservedAt": "Jan 19, 2023, 10:46:15 PM", "fixAvailable": "YES", "lastObservedAt": "Jan 19, 2023, 10:46:15 PM", "packageVulnerabilityDetails": { "cvss": [{ "baseScore": 4.7, "scoringVector": "CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:N/I:N/A:H", "source": "NVD", "version": "3.1" }], "referenceUrls": ["https://lore.kernel.org/all/CAFcO6XN7JDM4xSXGhtusQfS2mSBcx50VJKwQpCq=WeLt57aaZA@mail.gmail.com/", "https://ubuntu.com/security/notices/USN-5792-1", "https://ubuntu.com/security/notices/USN-5791-2", "https://ubuntu.com/security/notices/USN-5791-1", "https://ubuntu.com/security/notices/USN-5793-2", "https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=8423f0b6d513b259fdab9c9bf4aaa6188d054c2d", "https://ubuntu.com/security/notices/USN-5793-1", "https://ubuntu.com/security/notices/USN-5792-2", "https://ubuntu.com/security/notices/USN-5791-3", "https://ubuntu.com/security/notices/USN-5793-4", "https://ubuntu.com/security/notices/USN-5793-3", "https://git.kernel.org/linus/8423f0b6d513b259fdab9c9bf4aaa6188d054c2d(6.0-rc5)", "https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-3303"], "relatedVulnerabilities": [], "source": "UBUNTU_CVE", "sourceUrl": "https://people.canonical.com/~ubuntu-security/cve/2022/CVE-2022-3303.html", "vendorCreatedAt": "Sep 27, 2022, 11:15:00 PM", "vendorSeverity": "medium", "vulnerabilityId": "CVE-2022-3303", "vulnerablePackages": [{ "arch": "X86_64", "epoch": 0, "fixedInVersion": "0:5.15.0.1027.31~20.04.16", "name": "linux-image-aws", "packageManager": "OS", "remediation": "apt update && apt install --only-upgrade linux-image-aws", "version": "5.15.0.1026.30~20.04.16" }] }, "remediation": { "recommendation": { "text": "None Provided" } }, "resources": [{ "details": { "awsEc2Instance": { "iamInstanceProfileArn": "arn:aws:iam::111122223333:instance-profile/AmazonSSMRoleForInstancesQuickSetup", "imageId": "ami-0b7ff1a8d69f1bb35", "ipV4Addresses": ["172.31.85.212", "44.203.45.27"], "ipV6Addresses": [], "launchedAt": "Jan 19, 2023, 7:53:14 PM", "platform": "UBUNTU_20_04", "subnetId": "subnet-8213f2a3", "type": "t2.micro", "vpcId": "vpc-ab6650d1" } }, "id": "i-0c2a343f1948d5205", "partition": "aws", "region": "us-east-1", "type": "AWS_EC2_INSTANCE" }], "severity": "MEDIUM", "status": "ACTIVE", "title": "CVE-2022-3303 - linux-image-aws", "type": "PACKAGE_VULNERABILITY", "updatedAt": "Jan 19, 2023, 10:46:15 PM" } }
Erstellung einer EventBridge Regel, um Sie über Ergebnisse von Amazon Inspector zu informieren
Um die Sichtbarkeit der Ergebnisse von Amazon Inspector EventBridge zu erhöhen, können Sie automatische Warnmeldungen einrichten, die an einen Messaging-Hub gesendet werden. In diesem Thema erfahren Sie, wie Sie Warnmeldungen CRITICAL und Hinweise zum HIGH Schweregrad per E-Mail, Slack oder Amazon Chime senden. Sie erfahren, wie Sie ein Amazon Simple Notification Service-Thema einrichten und dieses Thema dann mit einer EventBridge Event-Regel verbinden.
Schritt 1. Richten Sie ein Amazon SNS-Thema und einen Endpunkt ein
Um automatische Benachrichtigungen einzurichten, müssen Sie zunächst ein Thema in Amazon Simple Notification Service einrichten und einen Endpunkt hinzufügen. Weitere Informationen finden Sie im SNS-Handbuch.
Dieses Verfahren legt fest, wohin Sie die Daten zu den Ergebnissen von Amazon Inspector senden möchten. Das SNS-Thema kann während oder nach der Erstellung der EventBridge Ereignisregel zu einer Ereignisregel hinzugefügt werden.
Schritt 2. Erstellen Sie eine EventBridge Regel für die Ergebnisse von Amazon Inspector
-
Melden Sie sich mit Ihren Zugangsdaten an.
Öffnen Sie die EventBridge Amazon-Konsole unter https://console.aws.amazon.com/events/
. -
Wählen Sie im Navigationsbereich Regeln aus und wählen Sie dann Regel erstellen aus.
-
Geben Sie einen Namen und optional eine Beschreibung für Ihre Regel ein.
-
Wählen Sie Regel mit einem Ereignismuster und dann Weiter aus.
-
Wählen Sie im Bereich Event-Muster die Option Benutzerdefinierte Muster (JSON-Editor) aus.
-
Fügen Sie den folgenden JSON-Code in den Editor ein.
{ "source": ["aws.inspector2"], "detail-type": ["Inspector2 Finding"], "detail": { "severity": ["HIGH", "CRITICAL"], "status": ["ACTIVE"] } }Anmerkung
Dieses Muster sendet Benachrichtigungen über alle aktiven
CRITICALoder schwerwiegenden BefundeHIGH, die von Amazon Inspector erkannt wurden.Wählen Sie Weiter, wenn Sie mit der Eingabe des Ereignismusters fertig sind.
-
Wählen Sie auf der Seite „Ziele auswählen“ AWS-Service. Wählen Sie dann für Zieltyp auswählen das SNS-Thema aus.
-
Wählen Sie für Thema den Namen des SNS-Themas aus, das Sie in Schritt 1 erstellt haben. Klicken Sie anschließend auf Weiter.
-
Fügen Sie bei Bedarf optionale Tags hinzu und wählen Sie Weiter.
-
Überprüfen Sie Ihre Regel und wählen Sie dann Regel erstellen aus.
EventBridge für Amazon Inspector-Umgebungen mit mehreren Konten
Wenn Sie ein von Amazon Inspector beauftragter Administrator sind, werden in Ihrem Konto EventBridge Regeln angezeigt, die auf den entsprechenden Ergebnissen Ihrer Mitgliedskonten basieren. Wenn Sie EventBridge in Ihrem Administratorkonto Benachrichtigungen über Ergebnisse einrichten, wie im vorherigen Abschnitt beschrieben, erhalten Sie Benachrichtigungen über mehrere Konten. Mit anderen Worten, Sie werden über Ergebnisse und Ereignisse informiert, die von Ihren Mitgliedskonten generiert wurden, zusätzlich zu denen, die von Ihrem eigenen Konto generiert wurden.
Sie können anhand der accountId JSON-Details des Ergebnisses das Mitgliedskonto identifizieren, von dem das Amazon Inspector-Ergebnis stammt.