View a markdown version of this page

BatchImportFindings pour trouver des prestataires - AWS Hub de sécurité

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

BatchImportFindings pour trouver des prestataires

La recherche de fournisseurs peut utiliser cette BatchImportFindings opération pour créer de nouvelles découvertes dans AWS Security Hub CSPM. Ils peuvent également utiliser cette opération pour mettre à jour les résultats qu'ils ont créés. Les fournisseurs de recherche ne peuvent pas mettre à jour les résultats qu'ils n'ont pas créés.

Les clients, les SIEM, la billetterie, le SOAR et d'autres types d'outils doivent utiliser cette BatchUpdateFindings opération pour effectuer des mises à jour liées à leur enquête sur les résultats de la recherche de fournisseurs. Pour de plus amples informations, veuillez consulter BatchUpdateFindings pour les clients.

Lorsque Security Hub CSPM reçoit une BatchImportFindings demande de création ou de mise à jour d'une découverte, il génère automatiquement un Security Hub Findings - Imported événement sur Amazon. EventBridge Vous pouvez prendre des mesures automatisées lors de cet événement. Pour de plus amples informations, veuillez consulter Utilisation à EventBridge des fins de réponse et de correction automatisées.

Conditions préalables pour l’utilisation du BatchImportFindings.

BatchImportFindingsdoit être appelé par l'une des personnes suivantes :

  • Le compte associé aux résultats. L'identifiant du compte associé doit correspondre à la valeur de l'AwsAccountIdattribut pour la découverte.

  • Un compte autorisé en tant qu'intégration officielle d'un partenaire Security Hub CSPM.

Security Hub CSPM peut uniquement accepter la recherche de mises à jour pour les comptes sur lesquels Security Hub CSPM est activé. Le fournisseur de résultats doit également être activé. Si Security Hub CSPM est désactivé ou si l'intégration du fournisseur de recherche n'est pas activée, les résultats sont renvoyés dans la FailedFindings liste, avec une InvalidAccess erreur.

Déterminer s'il faut créer ou mettre à jour un résultat

Pour déterminer s'il faut créer ou mettre à jour une découverte, Security Hub CSPM vérifie le ID champ. Si la valeur de ID ne correspond pas à un résultat existant, Security Hub CSPM crée un nouveau résultat.

S'il ID correspond à un résultat existant, Security Hub CSPM vérifie le UpdatedAt champ pour la mise à jour et procède comme suit :

  • Si UpdatedAt la mise à jour correspond ou survient avant UpdatedAt la découverte existante, Security Hub CSPM ignore la demande de mise à jour.

  • Si UpdatedAt la mise à jour se produit après UpdatedAt la découverte existante, Security Hub CSPM met à jour la découverte existante.

Restrictions concernant la recherche de mises à jour avec BatchImportFindings

Les fournisseurs de recherche ne peuvent pas être utilisés BatchImportFindings pour mettre à jour les attributs suivants d'une recherche existante :

  • Note

  • UserDefinedFields

  • VerificationState

  • Workflow

Security Hub CSPM ignore tout contenu fourni dans une BatchImportFindings demande pour ces attributs. Les clients ou les entités agissant en leur nom (tels que les outils de billetterie) peuvent utiliser BatchUpdateFindings pour mettre à jour ces attributs.

Mise à jour des résultats avec FindingProviderFields

Les fournisseurs de recherche ne doivent pas non plus être utilisés BatchImportFindings pour mettre à jour les attributs de niveau supérieur suivants dans le AWS Security Finding Format (ASFF) :

  • Confidence

  • Criticality

  • RelatedFindings

  • Severity

  • Types

La recherche de fournisseurs doit plutôt utiliser l'FindingProviderFieldsobjet pour fournir des valeurs pour ces attributs.

Exemple

"FindingProviderFields": { "Confidence": 42, "Criticality": 99, "RelatedFindings":[ { "ProductArn": "arn:aws:securityhub:us-west-2::product/aws/guardduty", "Id": "123e4567-e89b-12d3-a456-426655440000" } ], "Severity": { "Label": "MEDIUM", "Original": "MEDIUM" }, "Types": [ "Software and Configuration Checks/Vulnerabilities/CVE" ] }

Pour les BatchImportFindings demandes, Security Hub CSPM gère les valeurs des attributs de niveau supérieur et de la manière FindingProviderFields suivante.

(Préféré) BatchImportFindings fournit une valeur pour un attribut dans FindingProviderFields, mais ne fournit pas de valeur pour l'attribut de niveau supérieur correspondant.

Par exemple, BatchImportFindings fournitFindingProviderFields.Confidence, mais ne fournit pasConfidence. Il s'agit de l'option préférée pour les BatchImportFindings demandes.

Security Hub CSPM met à jour la valeur de l'attribut dans. FindingProviderFields

Il réplique la valeur vers l'attribut de niveau supérieur uniquement si l'attribut n'a pas déjà été mis à jour par. BatchUpdateFindings

BatchImportFindingsfournit une valeur pour un attribut de niveau supérieur, mais ne fournit pas de valeur pour l'attribut correspondant dansFindingProviderFields.

Par exemple, BatchImportFindings fournitConfidence, mais ne fournit pasFindingProviderFields.Confidence.

Security Hub CSPM utilise la valeur pour mettre à jour l'attribut dans. FindingProviderFields Il remplace toute valeur existante.

Security Hub CSPM met à jour l'attribut de niveau supérieur uniquement s'il n'a pas déjà été mis à jour par. BatchUpdateFindings

BatchImportFindingsfournit une valeur à la fois pour un attribut de niveau supérieur et pour l'attribut correspondant dansFindingProviderFields.

Par exemple, BatchImportFindings fournit à la fois Confidence etFindingProviderFields.Confidence.

Pour une nouvelle découverte, Security Hub CSPM utilise la valeur in FindingProviderFields pour renseigner à la fois l'attribut de niveau supérieur et l'attribut correspondant. FindingProviderFields Il n'utilise pas la valeur d'attribut de niveau supérieur fournie.

Pour une découverte existante, Security Hub CSPM utilise les deux valeurs. Cependant, il met à jour la valeur de l'attribut de niveau supérieur uniquement si l'attribut n'a pas déjà été mis à jour parBatchUpdateFindings.