View a markdown version of this page

Automatisierungsregeln in Security Hub - AWS Sicherheits-Hub

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Automatisierungsregeln in Security Hub

Mit Security Hub können Sie Aufgaben wie das Aktualisieren von Suchdetails und das Erstellen von Tickets für Integrationen von Drittanbietern automatisieren.

Automatisierungsregeln und AWS-Regionen

Automatisierungsregeln können in einer einzigen Datei erstellt AWS-Region und dann auf alle konfigurierten Regeln angewendet werden AWS-Regionen. Wenn Sie die Regionsaggregation verwenden, können Sie Regeln nur in der Heimatregion erstellen. Wenn Sie Regeln in der Heimatregion erstellen, wird jede von Ihnen definierte Regel auf alle verknüpften Regionen angewendet, es sei denn, Ihre Regelkriterien schließen eine bestimmte verknüpfte Region aus. Sie müssen eine Automatisierungsregel für jede Region erstellen, die keine verknüpfte Region ist.

Regelaktionen und Kriterien

Automatisierungsregeln in Security Hub verwenden Kriterien, um auf OCSF-Attribute in Security Hub-Ergebnissen zu verweisen. Beispielsweise stimmen die für den Criteria Parameter in unterstützten Filter mit den Filtern CreateAutomationRuleV2 überein, die für den Filters Parameter in GetFindings V2 unterstützt werden. Das bedeutet, dass Filter, die in Automatisierungsregeln verwendet werden, verwendet werden können, um Ergebnisse zu erhalten. Security Hub unterstützt die folgenden OCSF-Felder für Automatisierungsregelkriterien.

OCSF-Feld Wert für den Konsolenfilter Filteroperatoren Feldtyp
activity_id Activity ID Eq (equal-to), Gte (greater-than-equal), Lte (less-than-equal) Number
activity_name Provider status EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
class_name Finding class name EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
cloud.account.name Finding account name EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
cloud.account.uid Account ID EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
cloud.provider Cloud provider EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
cloud.region Region EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
compliance.assessments.category Assessment category EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
compliance.assessments.meets_criteria Compliance assessment meets criteria True, False Boolean
compliance.assessments.name Assessment name EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
compliance.control Security control ID EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
compliance.control_parameters Control parameter name EQUALS Map
compliance.standards Applicable standards EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
compliance.status Compliance status EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
compliance.status_id Compliance status ID Eq (equal-to), Gte (greater-than-equal), Lte (less-than-equal) Number
confidence_score Confidence Eq (equal-to), Gte (greater-than-equal), Lte (less-than-equal) Number
finding_info.created_time_dt Created at Start, End, DateRange Date (formatted as 2022-12-01T21:47:39.269Z)
finding_info.desc Finding description EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
finding_info.first_seen_time_dt First observed at Start, End, DateRange Date (formatted as 2022-12-01T21:47:39.269Z)
finding_info.last_seen_time_dt Last observed at Start, End, DateRange Date (formatted as 2022-12-01T21:47:39.269Z)
finding_info.modified_time_dt Updated at Start, End, DateRange Date (formatted as 2022-12-01T21:47:39.269Z)
finding_info.related_events.product.uid Related findings product ID EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
finding_info.related_events.title Related findings title EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
finding_info.related_events.traits.category Traits category EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
finding_info.related_events.uid Related findings ID EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
finding_info.related_events_count Related findings count Eq (equal-to), Gte (greater-than-equal), Lte (less-than-equal) Number
finding_info.src_url Source URL EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
finding_info.tags Finding info tags EQUALS Map
finding_info.title Finding title EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
finding_info.types Finding type EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
finding_info.uid Provider finding ID EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
metadata.product.feature.uid Generator ID EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
metadata.product.name Product name EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
metadata.product.uid Product ARN EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
metadata.product.vendor_name Company name EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
remediation.desc Recommendation text EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
remediation.references Recommendation URL EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
resources.cloud_partition Resource partition EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
resources.modified_time_dt Resource last modified time Start, End, DateRange Date (formatted as 2022-12-01T21:47:39.269Z)
resources.name Resource name EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
resources.owner.account.name Account name EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
resources.owner.account.uid Account EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
resources.owner.org.uid Organization EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
resources.provider Cloud provider EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
resources.region Resource region EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
resources.tags Resource tags EQUALS Map
resources.type Resource type EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
resources.uid Resource ID EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
vendor_attributes.severity Provider severity EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
vendor_attributes.severity_id Provider severity ID Eq (equal-to), Gte (greater-than-equal), Lte (less-than-equal) Number
vulnerabilities.affected_code.file.path Affected code file path EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
vulnerabilities.affected_packages.name Affected package name EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
vulnerabilities.cve.cvss.base_score CVE CVSS base score Eq (equal-to), Gte (greater-than-equal), Lte (less-than-equal) Number
vulnerabilities.cve.epss.score Epss score EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
vulnerabilities.cve.uid Vulnerability ID EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
vulnerabilities.fix_coverage Software vulnerabilities coverage EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
vulnerabilities.is_exploit_available Software vulnerabilities with exploit available True, False Boolean
vulnerabilities.is_fix_available Software vulnerabilities with fix available True, False Boolean
vulnerabilities.related_vulnerabilities Related vulnerabilities EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String

Bei Kriterien, die als Zeichenfolgenfelder gekennzeichnet sind, wirkt sich die Verwendung verschiedener Filteroperatoren für dasselbe Feld auf die Bewertungslogik aus. Weitere Informationen finden Sie StringFilter in der Security Hub-API-Referenz.

Jedes Kriterium unterstützt eine maximale Anzahl von Werten, anhand derer übereinstimmende Ergebnisse gefiltert werden können. Die Grenzwerte der einzelnen Kriterien finden Sie OcsfFindingFilters in der Security Hub-API-Referenz

OCSF-Felder, die aktualisiert werden können

Im Folgenden sind die OCSF-Felder aufgeführt, die mithilfe von Automatisierungsregeln aktualisiert werden können.

  • Comment

  • SeverityId

  • StatusId

Wie die Ergebnisse durch Automatisierungsregeln bewertet werden

Eine Automatisierungsregel bewertet neue und aktualisierte Ergebnisse, die Security Hub generiert oder aufnimmt, nachdem Sie die Regel erstellt haben.

Automatisierungsregeln werten die ursprünglichen, vom Anbieter bereitgestellten Ergebnisse aus. Anbieter können durch ihre Integration mit Security Hub neue Erkenntnisse bereitstellen und bestehende Ergebnisse aktualisieren. Regeln werden nicht ausgelöst, wenn Sie Suchfelder nach der Regelerstellung durch den BatchUpdateFindingsV2 Vorgang aktualisieren. Wenn Sie eine Automatisierungsregel erstellen und eine BatchUpdateFindingsV2 Aktualisierung vornehmen, die sich beide auf dasselbe Suchfeld auswirken, wird bei der letzten Aktualisierung der Wert für dieses Feld festgelegt. Nehmen wir das folgende Beispiel:

Sie verwendenBatchUpdateFindingsV2, um das Status Feld eines Ergebnisses von bis New zu zu aktualisierenIn Process. Wenn Sie anrufenGetFindingsV2, hat das Status Feld jetzt einen Wert vonIn Process. Sie erstellen eine Automatisierungsregel, die das Status Feld des Ergebnisses von New zu ändert Suppressed (denken Sie daran, dass Regeln Aktualisierungen ignorieren, die mit vorgenommen wurdenBatchUpdateFindingsV2). Der Findanbieter aktualisiert das Ergebnis und ändert das Status Feld inNew. Wenn Sie anrufenGetFindingsV2, hat das Status Feld jetzt den Wert, Suppressed weil die Automatisierungsregel angewendet wurde und die Regel die letzte Aktion war, die aufgrund des Ergebnisses durchgeführt wurde.

Wenn Sie eine Regel auf der Security Hub-Konsole erstellen oder bearbeiten, zeigt die Konsole eine Vorschau der Ergebnisse an, die den Regelkriterien entsprechen. Während Automatisierungsregeln die ursprünglichen Ergebnisse auswerten, die vom Findanbieter gesendet wurden, werden in der Konsolenvorschau die Ergebnisse in ihrem endgültigen Zustand so wiedergegeben, wie sie in einer Antwort auf den GetFindingsV2 API-Vorgang angezeigt würden (d. h. nachdem Regelaktionen oder andere Aktualisierungen auf das Ergebnis angewendet wurden).

Wie sind die Automatisierungsregeln angeordnet

Jeder Automatisierungsregel wird eine Regelreihenfolge zugewiesen. Dies bestimmt die Reihenfolge, in der Security Hub Ihre Automatisierungsregeln anwendet. Dies wird wichtig, wenn sich mehrere Regeln auf dasselbe Ergebnis oder Suchfeld beziehen.

Wenn sich mehrere Regelaktionen auf dasselbe Ergebnis- oder Ergebnisfeld beziehen, gilt die Regel mit dem höchsten numerischen Wert für die Regelreihenfolge zuletzt und hat die endgültige Wirkung.

Wenn Sie eine Regel in der Security Hub-Konsole erstellen, weist Security Hub die Regeln automatisch anhand der Reihenfolge der Regelerstellung zu. Die erste Regel, die Sie erstellen, hat die Regelreihenfolge 1. Wenn mehr als eine Regel vorhanden ist, hat jede anschließend erstellte Regel den nächsthöheren verfügbaren numerischen Wert für die Regelreihenfolge.

Wenn Sie eine Regel über die CreateAutomationRuleV2 API oder erstellen AWS CLI, wendet Security Hub RuleOrder zuerst die Regel mit dem niedrigsten numerischen Wert an. Anschließend werden nachfolgende Regeln in aufsteigender Reihenfolge angewendet. Wenn mehrere Ergebnisse identisch sindRuleOrder, wendet Security Hub zuerst eine Regel mit einem früheren Wert für das UpdatedAt Feld an (das heißt, die zuletzt bearbeitete Regel gilt zuletzt).

Sie können die Reihenfolge der Regeln jederzeit ändern.

Beispiel für eine Regelreihenfolge:

Regel A (die Reihenfolge der Regeln ist1):

  • Kriterien für Regel A

    • ProductName = Security Hub CSPM

    • Resources.Type ist S3 Bucket

    • Compliance.Status = FAILED

    • RecordState ist NEW

    • Workflow.Status = ACTIVE

  • Aktionen nach Regel A

    • Aktualisieren Sie Confidence auf 95

    • Aktualisieren Severity auf CRITICAL

    • Aktualisieren Comment auf This needs attention

Regel B (die Reihenfolge der Regeln ist2):

  • Kriterien für Regel B

    • AwsAccountId = 123456789012

  • Aktionen nach Regel B

    • Aktualisieren Sie Severity auf INFORMATIONAL

Erstens gelten die Aktionen der Regel A für Security Hub-Ergebnisse, die den Kriterien der Regel A entsprechen. Dann gelten die Aktionen nach Regel B für Security Hub-Ergebnisse mit der angegebenen Konto-ID. Da in diesem Beispiel Regel B zuletzt gilt, lautet der Endwert Severity der Ergebnisse aus der angegebenen Konto-IDINFORMATIONAL. Basierend auf der Aktion Regel A ist der Endwert von Confidence in übereinstimmenden Ergebnissen95.

Third-party Integrationen

Sie können Automatisierungsregeln verwenden, um Tickets für Integrationen mit Jira Cloud und zu erstellen. ServiceNow ITSM Weitere Informationen finden Sie unter Eine Regel für eine Drittanbieter-Integration https://docs.aws.amazon.com/securityhub/latest/userguide/securithub-v2-automation-rules-create.html#integration erstellen.

Szenarien, in denen Automatisierungsregeln nicht funktionieren

Im Folgenden sind Szenarien aufgeführt, in denen Automatisierungsregeln nicht funktionieren.

  • Das eigenständige Konto wird Mitglied einer Organisation mit einem delegierten Administrator

  • Das Verwaltungskonto der Organisation entfernt den delegierten Administrator und legt einen neuen delegierten Administrator fest

  • Die Aggregatorkonfiguration für den delegierten Administrator oder das eigenständige Konto ändert sich, wenn eine nicht verknüpfte Region zu einer verknüpften Region gemacht wird

In diesen Szenarien kann ein Mitglied einer Organisation Automatisierungsregeln mit Auflisten-, Abruf- und Löschvorgängen in den AWS CLI OR-APIs verwalten.

Wenn eine nicht verknüpfte Region zu einer verknüpften Region gemacht wird, kann der delegierte Administrator oder der eigenständige Account Ressourcen in einer verknüpften Region mit Listen-, Abruf- und Löschvorgängen verwalten.