Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Creación de respuestas personalizadas a las conclusiones de Amazon Inspector con Amazon EventBridge
Amazon Inspector crea un evento en Amazon EventBridge para los hallazgos recién generados y los hallazgos agregados. Amazon Inspector también crea un evento para cualquier cambio en el estado de un resultado. Esto significa que Amazon Inspector crea un nuevo evento para un resultado cuando toma medidas como reiniciar un recurso o cambiar las etiquetas asociadas a un recurso. Cuando Amazon Inspector crea un evento nuevo para un resultado actualizado, el resultado id permanece igual.
nota
Si su cuenta es una cuenta de administrador delegado de Amazon Inspector, EventBridge publica los eventos en su cuenta y en la cuenta de miembro en la que se originaron los eventos.
Al usar EventBridge eventos con Amazon Inspector, puedes automatizar las tareas para ayudarte a responder a los problemas de seguridad que revelen tus hallazgos. Para recibir notificaciones sobre las conclusiones de Amazon Inspector basadas en EventBridge eventos, debes crear una EventBridge regla y especificar un objetivo para Amazon Inspector. La EventBridge regla permite EventBridge enviar notificaciones sobre las conclusiones de Amazon Inspector, y el objetivo especifica dónde enviar las notificaciones.
Amazon Inspector emite los eventos al bus de eventos predeterminado en el Región de AWS lugar donde esté utilizando Amazon Inspector actualmente. Esto significa que debe configurar las reglas de eventos para cada Región de AWS lugar en el que haya activado Amazon Inspector y configurado Amazon Inspector para recibir EventBridge eventos. Amazon Inspector emite eventos de la mejor forma posible.
En esta sección se proporciona un ejemplo de esquema de eventos y se describe cómo crear una EventBridge regla.
Esquema de evento
A continuación se muestra un ejemplo del formato de un evento de Amazon Inspector para un evento de resultados de EC2. Para ver esquemas de muestra de otros tipos de resultado o de evento, consulte Esquema de EventBridge eventos de Amazon para los eventos de Amazon Inspector.
{ "version": "0", "id": "66a7a279-5f92-971c-6d3e-c92da0950992", "detail-type": "Inspector2 Finding", "source": "aws.inspector2", "account": "111122223333", "time": "2023-01-19T22:46:15Z", "region": "us-east-1", "resources": ["i-0c2a343f1948d5205"], "detail": { "awsAccountId": "111122223333", "description": "\n It was discovered that the sound subsystem in the Linux kernel contained a\n race condition in some situations. A local attacker could use this to cause\n a denial of service (system crash).", "exploitAvailable": "YES", "exploitabilityDetails": { "lastKnownExploitAt": "Oct 24, 2022, 11:08:59 PM" }, "findingArn": "arn:aws:inspector2:us-east-1:111122223333:finding/FINDING_ID", "firstObservedAt": "Jan 19, 2023, 10:46:15 PM", "fixAvailable": "YES", "lastObservedAt": "Jan 19, 2023, 10:46:15 PM", "packageVulnerabilityDetails": { "cvss": [{ "baseScore": 4.7, "scoringVector": "CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:N/I:N/A:H", "source": "NVD", "version": "3.1" }], "referenceUrls": ["https://lore.kernel.org/all/CAFcO6XN7JDM4xSXGhtusQfS2mSBcx50VJKwQpCq=WeLt57aaZA@mail.gmail.com/", "https://ubuntu.com/security/notices/USN-5792-1", "https://ubuntu.com/security/notices/USN-5791-2", "https://ubuntu.com/security/notices/USN-5791-1", "https://ubuntu.com/security/notices/USN-5793-2", "https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=8423f0b6d513b259fdab9c9bf4aaa6188d054c2d", "https://ubuntu.com/security/notices/USN-5793-1", "https://ubuntu.com/security/notices/USN-5792-2", "https://ubuntu.com/security/notices/USN-5791-3", "https://ubuntu.com/security/notices/USN-5793-4", "https://ubuntu.com/security/notices/USN-5793-3", "https://git.kernel.org/linus/8423f0b6d513b259fdab9c9bf4aaa6188d054c2d(6.0-rc5)", "https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-3303"], "relatedVulnerabilities": [], "source": "UBUNTU_CVE", "sourceUrl": "https://people.canonical.com/~ubuntu-security/cve/2022/CVE-2022-3303.html", "vendorCreatedAt": "Sep 27, 2022, 11:15:00 PM", "vendorSeverity": "medium", "vulnerabilityId": "CVE-2022-3303", "vulnerablePackages": [{ "arch": "X86_64", "epoch": 0, "fixedInVersion": "0:5.15.0.1027.31~20.04.16", "name": "linux-image-aws", "packageManager": "OS", "remediation": "apt update && apt install --only-upgrade linux-image-aws", "version": "5.15.0.1026.30~20.04.16" }] }, "remediation": { "recommendation": { "text": "None Provided" } }, "resources": [{ "details": { "awsEc2Instance": { "iamInstanceProfileArn": "arn:aws:iam::111122223333:instance-profile/AmazonSSMRoleForInstancesQuickSetup", "imageId": "ami-0b7ff1a8d69f1bb35", "ipV4Addresses": ["172.31.85.212", "44.203.45.27"], "ipV6Addresses": [], "launchedAt": "Jan 19, 2023, 7:53:14 PM", "platform": "UBUNTU_20_04", "subnetId": "subnet-8213f2a3", "type": "t2.micro", "vpcId": "vpc-ab6650d1" } }, "id": "i-0c2a343f1948d5205", "partition": "aws", "region": "us-east-1", "type": "AWS_EC2_INSTANCE" }], "severity": "MEDIUM", "status": "ACTIVE", "title": "CVE-2022-3303 - linux-image-aws", "type": "PACKAGE_VULNERABILITY", "updatedAt": "Jan 19, 2023, 10:46:15 PM" } }
Crear una EventBridge regla para notificarle las conclusiones de Amazon Inspector
Para aumentar la visibilidad de las conclusiones de Amazon Inspector, puedes EventBridge configurar alertas de búsqueda automatizadas que se envían a un centro de mensajería. En esta sección se muestra cómo enviar alertas de resultados de gravedad CRITICAL y HIGH por correo electrónico, Slack o Amazon Chime. Aprenderás a configurar un tema de Amazon Simple Notification Service y, a continuación, a vincular ese tema a una regla de EventBridge evento.
Paso 1. Configuración de un tema y un punto de conexión de Amazon SNS
Para configurar las alertas automatizadas, antes debe configurar un tema en Amazon Simple Notification Service y agregar un punto de conexión. Para obtener más información, consulte la guía de SNS.
Este procedimiento establece la ubicación donde desea enviar los datos de los resultados de Amazon Inspector. El tema de SNS se puede añadir a una regla de EventBridge evento durante o después de la creación de la regla de evento.
Paso 2. Cree una EventBridge regla para las conclusiones de Amazon Inspector
-
Inicie sesión con las credenciales.
Abra la EventBridge consola de Amazon en https://console.aws.amazon.com/events/
. -
Seleccione Reglas en el panel de navegación y, después, Crear regla.
-
Escriba un nombre y una descripción opcional de la regla.
-
Elija Regla con un patrón de eventos y, a continuación, Siguiente.
-
En el panel Patrón de eventos, elija Patrones personalizados (editor JSON).
-
Pegue el siguiente objeto JSON en el editor.
{ "source": ["aws.inspector2"], "detail-type": ["Inspector2 Finding"], "detail": { "severity": ["HIGH", "CRITICAL"], "status": ["ACTIVE"] } }nota
Este patrón envía notificaciones sobre cualquier resultado de gravedad
CRITICALoHIGHque detecte Amazon Inspector.Seleccione Siguiente cuando haya acabado de introducir el patrón del evento.
-
En la página Seleccionar destinos, elija Servicio de AWS. A continuación, en Seleccionar tipo de destino, elija Tema de SNS.
-
En Tema, seleccione el nombre del tema de SNS que ha creado en el paso 1. A continuación, elija Siguiente.
-
Agregue más etiquetas si las necesita y elija Siguiente.
-
Revise la regla y, a continuación, elija Crear regla.
EventBridge para entornos de varias cuentas de Amazon Inspector
Si eres administrador delegado de Amazon Inspector, EventBridge las reglas aparecen en tu cuenta en función de las conclusiones aplicables de tus cuentas de miembro. Si configuras las notificaciones de hallazgos EventBridge en tu cuenta de administrador, tal y como se detalla en la sección anterior, recibirás notificaciones sobre varias cuentas. En otras palabras, recibirá información de los resultados y eventos generados en cuentas de miembros, así como de los resultados y eventos generados en su propia cuenta.
Puede utilizar el valor accountId de los detalles del archivo JSON del resultado para identificar la cuenta de miembro de la que procede el resultado de Amazon Inspector.