Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Automatisierungsregeln in Security Hub
Mit Security Hub können Sie Aufgaben wie das Aktualisieren von Suchdetails und das Erstellen von Tickets für Integrationen von Drittanbietern automatisieren.
Automatisierungsregeln und AWS-Regionen
Automatisierungsregeln können in einer einzigen Datei erstellt AWS-Region und dann auf alle konfigurierten Regeln angewendet werden AWS-Regionen. Wenn Sie die Regionsaggregation verwenden, können Sie Regeln nur in der Heimatregion erstellen. Wenn Sie Regeln in der Heimatregion erstellen, wird jede von Ihnen definierte Regel auf alle verknüpften Regionen angewendet, es sei denn, Ihre Regelkriterien schließen eine bestimmte verknüpfte Region aus. Sie müssen eine Automatisierungsregel für jede Region erstellen, die keine verknüpfte Region ist.
Regelaktionen und Kriterien
Automatisierungsregeln in Security Hub verwenden Kriterien, um auf OCSF-Attribute in Security Hub-Ergebnissen zu verweisen. Beispielsweise stimmen die für den Criteria Parameter in unterstützten Filter mit den Filtern CreateAutomationRuleV2 überein, die für den Filters Parameter in GetFindings V2 unterstützt werden. Das bedeutet, dass Filter, die in Automatisierungsregeln verwendet werden, verwendet werden können, um Ergebnisse zu erhalten. Security Hub unterstützt die folgenden OCSF-Felder für Automatisierungsregelkriterien.
| OCSF-Feld | Wert für den Konsolenfilter | Filteroperatoren | Feldtyp |
|---|---|---|---|
activity_id |
Activity ID |
Eq (equal-to), Gte (greater-than-equal), Lte (less-than-equal) |
Number |
activity_name |
Provider status |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
class_name |
Finding class name |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
cloud.account.name |
Finding account name |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
cloud.account.uid |
Account ID |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
cloud.provider |
Cloud provider |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
cloud.region |
Region |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
compliance.assessments.category |
Assessment category |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
compliance.assessments.meets_criteria |
Compliance assessment meets criteria |
True, False |
Boolean |
compliance.assessments.name |
Assessment name |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
compliance.control |
Security control ID |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
compliance.control_parameters |
Control parameter name |
EQUALS |
Map |
compliance.standards |
Applicable standards |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
compliance.status |
Compliance status |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
compliance.status_id |
Compliance status ID |
Eq (equal-to), Gte (greater-than-equal), Lte (less-than-equal) |
Number |
confidence_score |
Confidence |
Eq (equal-to), Gte (greater-than-equal), Lte (less-than-equal) |
Number |
finding_info.created_time_dt |
Created at |
Start, End, DateRange |
Date (formatted as 2022-12-01T21:47:39.269Z) |
finding_info.desc |
Finding description |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
finding_info.first_seen_time_dt |
First observed at |
Start, End, DateRange |
Date (formatted as 2022-12-01T21:47:39.269Z) |
finding_info.last_seen_time_dt |
Last observed at |
Start, End, DateRange |
Date (formatted as 2022-12-01T21:47:39.269Z) |
finding_info.modified_time_dt |
Updated at |
Start, End, DateRange |
Date (formatted as 2022-12-01T21:47:39.269Z) |
finding_info.related_events.product.uid |
Related findings product ID |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
finding_info.related_events.title |
Related findings title |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
finding_info.related_events.traits.category |
Traits category |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
finding_info.related_events.uid |
Related findings ID |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
finding_info.related_events_count |
Related findings count |
Eq (equal-to), Gte (greater-than-equal), Lte (less-than-equal) |
Number |
finding_info.src_url |
Source URL |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
finding_info.tags |
Finding info tags |
EQUALS |
Map |
finding_info.title |
Finding title |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
finding_info.types |
Finding type |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
finding_info.uid |
Provider finding ID |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
metadata.product.feature.uid |
Generator ID |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
metadata.product.name |
Product name |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
metadata.product.uid |
Product ARN |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
metadata.product.vendor_name |
Company name |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
remediation.desc |
Recommendation text |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
remediation.references |
Recommendation URL |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
resources.cloud_partition |
Resource partition |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
resources.modified_time_dt |
Resource last modified time |
Start, End, DateRange |
Date (formatted as 2022-12-01T21:47:39.269Z) |
resources.name |
Resource name |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
resources.owner.account.name |
Account name |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
resources.owner.account.uid |
Account |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
resources.owner.org.uid |
Organization |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
resources.provider |
Cloud provider |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
resources.region |
Resource region |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
resources.tags |
Resource tags |
EQUALS |
Map |
resources.type |
Resource type |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
resources.uid |
Resource ID |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
vendor_attributes.severity |
Provider severity |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
vendor_attributes.severity_id |
Provider severity ID |
Eq (equal-to), Gte (greater-than-equal), Lte (less-than-equal) |
Number |
vulnerabilities.affected_code.file.path |
Affected code file path |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
vulnerabilities.affected_packages.name |
Affected package name |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
vulnerabilities.cve.cvss.base_score |
CVE CVSS base score |
Eq (equal-to), Gte (greater-than-equal), Lte (less-than-equal) |
Number |
vulnerabilities.cve.epss.score |
Epss score |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
vulnerabilities.cve.uid |
Vulnerability ID |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
vulnerabilities.fix_coverage |
Software vulnerabilities coverage |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
vulnerabilities.is_exploit_available |
Software vulnerabilities with exploit available |
True, False |
Boolean |
vulnerabilities.is_fix_available |
Software vulnerabilities with fix available |
True, False |
Boolean |
vulnerabilities.related_vulnerabilities |
Related vulnerabilities |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
Bei Kriterien, die als Zeichenfolgenfelder gekennzeichnet sind, wirkt sich die Verwendung verschiedener Filteroperatoren für dasselbe Feld auf die Bewertungslogik aus. Weitere Informationen finden Sie StringFilter in der Security Hub-API-Referenz.
Jedes Kriterium unterstützt eine maximale Anzahl von Werten, anhand derer übereinstimmende Ergebnisse gefiltert werden können. Die Grenzwerte der einzelnen Kriterien finden Sie OcsfFindingFilters in der Security Hub-API-Referenz
OCSF-Felder, die aktualisiert werden können
Im Folgenden sind die OCSF-Felder aufgeführt, die mithilfe von Automatisierungsregeln aktualisiert werden können.
-
Comment -
SeverityId -
StatusId
Wie die Ergebnisse durch Automatisierungsregeln bewertet werden
Eine Automatisierungsregel bewertet neue und aktualisierte Ergebnisse, die Security Hub generiert oder aufnimmt, nachdem Sie die Regel erstellt haben.
Automatisierungsregeln werten die ursprünglichen, vom Anbieter bereitgestellten Ergebnisse aus. Anbieter können durch ihre Integration mit Security Hub neue Erkenntnisse bereitstellen und bestehende Ergebnisse aktualisieren. Regeln werden nicht ausgelöst, wenn Sie Suchfelder nach der Regelerstellung durch den BatchUpdateFindingsV2 Vorgang aktualisieren. Wenn Sie eine Automatisierungsregel erstellen und eine BatchUpdateFindingsV2 Aktualisierung vornehmen, die sich beide auf dasselbe Suchfeld auswirken, wird bei der letzten Aktualisierung der Wert für dieses Feld festgelegt. Nehmen wir das folgende Beispiel:
Sie verwendenBatchUpdateFindingsV2, um das Status Feld eines Ergebnisses von bis New zu zu aktualisierenIn Process. Wenn Sie anrufenGetFindingsV2, hat das Status Feld jetzt einen Wert vonIn Process. Sie erstellen eine Automatisierungsregel, die das Status Feld des Ergebnisses von New zu ändert Suppressed (denken Sie daran, dass Regeln Aktualisierungen ignorieren, die mit vorgenommen wurdenBatchUpdateFindingsV2). Der Findanbieter aktualisiert das Ergebnis und ändert das Status Feld inNew. Wenn Sie anrufenGetFindingsV2, hat das Status Feld jetzt den Wert, Suppressed weil die Automatisierungsregel angewendet wurde und die Regel die letzte Aktion war, die aufgrund des Ergebnisses durchgeführt wurde.
Wenn Sie eine Regel auf der Security Hub-Konsole erstellen oder bearbeiten, zeigt die Konsole eine Vorschau der Ergebnisse an, die den Regelkriterien entsprechen. Während Automatisierungsregeln die ursprünglichen Ergebnisse auswerten, die vom Findanbieter gesendet wurden, werden in der Konsolenvorschau die Ergebnisse in ihrem endgültigen Zustand so wiedergegeben, wie sie in einer Antwort auf den GetFindingsV2 API-Vorgang angezeigt würden (d. h. nachdem Regelaktionen oder andere Aktualisierungen auf das Ergebnis angewendet wurden).
Wie sind die Automatisierungsregeln angeordnet
Jeder Automatisierungsregel wird eine Regelreihenfolge zugewiesen. Dies bestimmt die Reihenfolge, in der Security Hub Ihre Automatisierungsregeln anwendet. Dies wird wichtig, wenn sich mehrere Regeln auf dasselbe Ergebnis oder Suchfeld beziehen.
Wenn sich mehrere Regelaktionen auf dasselbe Ergebnis- oder Ergebnisfeld beziehen, gilt die Regel mit dem höchsten numerischen Wert für die Regelreihenfolge zuletzt und hat die endgültige Wirkung.
Wenn Sie eine Regel in der Security Hub-Konsole erstellen, weist Security Hub die Regeln automatisch anhand der Reihenfolge der Regelerstellung zu. Die erste Regel, die Sie erstellen, hat die Regelreihenfolge 1. Wenn mehr als eine Regel vorhanden ist, hat jede anschließend erstellte Regel den nächsthöheren verfügbaren numerischen Wert für die Regelreihenfolge.
Wenn Sie eine Regel über die CreateAutomationRuleV2 API oder erstellen AWS CLI, wendet Security Hub RuleOrder zuerst die Regel mit dem niedrigsten numerischen Wert an. Anschließend werden nachfolgende Regeln in aufsteigender Reihenfolge angewendet. Wenn mehrere Ergebnisse identisch sindRuleOrder, wendet Security Hub zuerst eine Regel mit einem früheren Wert für das UpdatedAt Feld an (das heißt, die zuletzt bearbeitete Regel gilt zuletzt).
Sie können die Reihenfolge der Regeln jederzeit ändern.
Beispiel für eine Regelreihenfolge:
Regel A (die Reihenfolge der Regeln ist1):
-
Kriterien für Regel A
-
ProductName=Security Hub CSPM -
Resources.TypeistS3 Bucket -
Compliance.Status=FAILED -
RecordStateistNEW -
Workflow.Status=ACTIVE
-
-
Aktionen nach Regel A
-
Aktualisieren Sie
Confidenceauf95 -
Aktualisieren
SeverityaufCRITICAL -
Aktualisieren
CommentaufThis needs attention
-
Regel B (die Reihenfolge der Regeln ist2):
-
Kriterien für Regel B
-
AwsAccountId=123456789012
-
-
Aktionen nach Regel B
-
Aktualisieren Sie
SeverityaufINFORMATIONAL
-
Erstens gelten die Aktionen der Regel A für Security Hub-Ergebnisse, die den Kriterien der Regel A entsprechen. Dann gelten die Aktionen nach Regel B für Security Hub-Ergebnisse mit der angegebenen Konto-ID. Da in diesem Beispiel Regel B zuletzt gilt, lautet der Endwert Severity der Ergebnisse aus der angegebenen Konto-IDINFORMATIONAL. Basierend auf der Aktion Regel A ist der Endwert von Confidence in übereinstimmenden Ergebnissen95.
Third-party Integrationen
Sie können Automatisierungsregeln verwenden, um Tickets für Integrationen mit Jira Cloud und zu erstellen. ServiceNow ITSM Weitere Informationen finden Sie unter Eine Regel für eine Drittanbieter-Integration https://docs.aws.amazon.com/securityhub/latest/userguide/securithub-v2-automation-rules-create.html#integration erstellen.
Szenarien, in denen Automatisierungsregeln nicht funktionieren
Im Folgenden sind Szenarien aufgeführt, in denen Automatisierungsregeln nicht funktionieren.
-
Das eigenständige Konto wird Mitglied einer Organisation mit einem delegierten Administrator
-
Das Verwaltungskonto der Organisation entfernt den delegierten Administrator und legt einen neuen delegierten Administrator fest
-
Die Aggregatorkonfiguration für den delegierten Administrator oder das eigenständige Konto ändert sich, wenn eine nicht verknüpfte Region zu einer verknüpften Region gemacht wird
In diesen Szenarien kann ein Mitglied einer Organisation Automatisierungsregeln mit Auflisten-, Abruf- und Löschvorgängen in den AWS CLI OR-APIs verwalten.
Wenn eine nicht verknüpfte Region zu einer verknüpften Region gemacht wird, kann der delegierte Administrator oder der eigenständige Account Ressourcen in einer verknüpften Region mit Listen-, Abruf- und Löschvorgängen verwalten.