View a markdown version of this page

Aturan otomatisasi di Hub Keamanan - AWS Hub Keamanan

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Aturan otomatisasi di Hub Keamanan

Dengan Security Hub, Anda dapat mengotomatiskan tugas seperti memperbarui rincian pencarian dan membuat tiket untuk integrasi pihak ketiga.

Aturan otomatisasi dan Wilayah AWS

Aturan otomatisasi dapat dibuat dalam satu Wilayah AWS dan kemudian diterapkan di semua yang dikonfigurasi Wilayah AWS. Saat menggunakan agregasi Wilayah, Anda hanya dapat membuat aturan di Wilayah rumah. Saat membuat aturan di Wilayah beranda, aturan apa pun yang Anda tetapkan diterapkan ke semua Wilayah yang ditautkan, kecuali kriteria aturan Anda mengecualikan Wilayah tertaut tertentu. Anda harus membuat aturan otomatisasi untuk Wilayah mana pun yang bukan Wilayah tertaut.

Tindakan aturan dan kriteria

Aturan otomatisasi di Hub Keamanan menggunakan kriteria untuk mereferensikan atribut OCSF dalam temuan Hub Keamanan. Misalnya, filter yang didukung untuk Criteria parameter dalam CreateAutomationRuleV2 cocok dengan filter yang didukung untuk Filters parameter di GetFindings V2. Ini berarti filter yang digunakan dalam aturan otomatisasi dapat digunakan untuk mendapatkan temuan. Security Hub mendukung bidang OCSF berikut untuk kriteria aturan otomatisasi.

Bidang OCSF Nilai filter konsol Operator filter Jenis bidang
activity_id Activity ID Eq (equal-to), Gte (greater-than-equal), Lte (less-than-equal) Number
activity_name Provider status EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
class_name Finding class name EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
cloud.account.name Finding account name EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
cloud.account.uid Account ID EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
cloud.provider Cloud provider EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
cloud.region Region EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
compliance.assessments.category Assessment category EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
compliance.assessments.meets_criteria Compliance assessment meets criteria True, False Boolean
compliance.assessments.name Assessment name EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
compliance.control Security control ID EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
compliance.control_parameters Control parameter name EQUALS Map
compliance.standards Applicable standards EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
compliance.status Compliance status EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
compliance.status_id Compliance status ID Eq (equal-to), Gte (greater-than-equal), Lte (less-than-equal) Number
confidence_score Confidence Eq (equal-to), Gte (greater-than-equal), Lte (less-than-equal) Number
finding_info.created_time_dt Created at Start, End, DateRange Date (formatted as 2022-12-01T21:47:39.269Z)
finding_info.desc Finding description EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
finding_info.first_seen_time_dt First observed at Start, End, DateRange Date (formatted as 2022-12-01T21:47:39.269Z)
finding_info.last_seen_time_dt Last observed at Start, End, DateRange Date (formatted as 2022-12-01T21:47:39.269Z)
finding_info.modified_time_dt Updated at Start, End, DateRange Date (formatted as 2022-12-01T21:47:39.269Z)
finding_info.related_events.product.uid Related findings product ID EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
finding_info.related_events.title Related findings title EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
finding_info.related_events.traits.category Traits category EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
finding_info.related_events.uid Related findings ID EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
finding_info.related_events_count Related findings count Eq (equal-to), Gte (greater-than-equal), Lte (less-than-equal) Number
finding_info.src_url Source URL EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
finding_info.tags Finding info tags EQUALS Map
finding_info.title Finding title EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
finding_info.types Finding type EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
finding_info.uid Provider finding ID EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
metadata.product.feature.uid Generator ID EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
metadata.product.name Product name EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
metadata.product.uid Product ARN EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
metadata.product.vendor_name Company name EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
remediation.desc Recommendation text EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
remediation.references Recommendation URL EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
resources.cloud_partition Resource partition EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
resources.modified_time_dt Resource last modified time Start, End, DateRange Date (formatted as 2022-12-01T21:47:39.269Z)
resources.name Resource name EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
resources.owner.account.name Account name EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
resources.owner.account.uid Account EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
resources.owner.org.uid Organization EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
resources.provider Cloud provider EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
resources.region Resource region EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
resources.tags Resource tags EQUALS Map
resources.type Resource type EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
resources.uid Resource ID EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
vendor_attributes.severity Provider severity EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
vendor_attributes.severity_id Provider severity ID Eq (equal-to), Gte (greater-than-equal), Lte (less-than-equal) Number
vulnerabilities.affected_code.file.path Affected code file path EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
vulnerabilities.affected_packages.name Affected package name EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
vulnerabilities.cve.cvss.base_score CVE CVSS base score Eq (equal-to), Gte (greater-than-equal), Lte (less-than-equal) Number
vulnerabilities.cve.epss.score Epss score EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
vulnerabilities.cve.uid Vulnerability ID EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
vulnerabilities.fix_coverage Software vulnerabilities coverage EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
vulnerabilities.is_exploit_available Software vulnerabilities with exploit available True, False Boolean
vulnerabilities.is_fix_available Software vulnerabilities with fix available True, False Boolean
vulnerabilities.related_vulnerabilities Related vulnerabilities EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String

Untuk kriteria berlabel sebagai bidang string, menggunakan operator filter yang berbeda pada bidang yang sama mempengaruhi logika evaluasi. Untuk informasi selengkapnya, lihat StringFilter Referensi API Hub Keamanan.

Setiap kriteria mendukung jumlah nilai maksimum yang dapat digunakan untuk menyaring temuan yang cocok. Untuk batas setiap kriteria, lihat OcsfFindingFilters di Referensi API Hub Keamanan

Bidang OCSF yang dapat diperbarui

Berikut ini adalah bidang OCSF yang dapat diperbarui menggunakan aturan otomatisasi.

  • Comment

  • SeverityId

  • StatusId

Bagaimana aturan otomatisasi mengevaluasi temuan

Aturan otomatisasi mengevaluasi temuan baru dan terbaru yang dihasilkan atau diserap oleh Hub Keamanan setelah Anda membuat aturan.

Aturan otomatisasi mengevaluasi temuan asli yang disediakan penyedia. Penyedia dapat memberikan temuan baru dan memperbarui temuan yang ada melalui integrasi mereka dengan Security Hub. Aturan tidak dipicu saat Anda memperbarui bidang pencarian setelah pembuatan aturan melalui BatchUpdateFindingsV2 operasi. Jika Anda membuat aturan otomatisasi dan membuat BatchUpdateFindingsV2 pembaruan yang keduanya memengaruhi bidang pencarian yang sama, pembaruan terakhir menetapkan nilai untuk bidang tersebut. Ambil contoh berikut:

Anda gunakan BatchUpdateFindingsV2 untuk memperbarui Status bidang temuan dari New keIn Process. Jika Anda memanggilGetFindingsV2, Status bidang sekarang memiliki nilaiIn Process. Anda membuat aturan otomatisasi yang mengubah Status bidang temuan dari New ke Suppressed (ingat bahwa aturan mengabaikan pembaruan yang dibuat denganBatchUpdateFindingsV2). Penyedia temuan memperbarui temuan dan mengubah Status bidang menjadiNew. Jika Anda memang GetFindingsV2 gil, Status bidang sekarang memiliki nilai Suppressed karena aturan otomatisasi diterapkan, dan aturan tersebut adalah tindakan terakhir yang diambil pada temuan.

Saat Anda membuat atau mengedit aturan di konsol Hub Keamanan, konsol menampilkan pratinjau temuan yang sesuai dengan kriteria aturan. Sementara aturan otomatisasi mengevaluasi temuan asli yang dikirim oleh penyedia temuan, pratinjau konsol mencerminkan temuan dalam keadaan akhirnya seperti yang akan ditampilkan dalam respons terhadap operasi GetFindingsV2 API (yaitu, setelah tindakan aturan atau pembaruan lain diterapkan pada temuan).

Bagaimana aturan otomatisasi diurutkan

Setiap aturan otomatisasi diberi urutan aturan. Ini menentukan urutan di mana Security Hub menerapkan aturan otomatisasi Anda, dan menjadi penting ketika beberapa aturan berhubungan dengan bidang temuan atau temuan yang sama.

Ketika beberapa tindakan aturan berhubungan dengan bidang temuan atau temuan yang sama, aturan dengan nilai numerik tertinggi untuk urutan aturan berlaku terakhir dan memiliki efek akhir.

Saat Anda membuat aturan di konsol Hub Keamanan, Hub Keamanan secara otomatis menetapkan urutan aturan berdasarkan urutan pembuatan aturan. Aturan pertama yang Anda buat akan memiliki urutan aturan 1. Ketika ada lebih dari satu aturan, setiap aturan yang dibuat selanjutnya akan memiliki nilai numerik tertinggi berikutnya yang tersedia untuk urutan aturan.

Saat Anda membuat aturan melalui CreateAutomationRuleV2 API atau AWS CLI, Security Hub menerapkan aturan dengan nilai numerik terendah untuk RuleOrder pertama. Kemudian menerapkan aturan berikutnya dalam urutan menaik. Jika beberapa temuan memiliki RuleOrder hal yang sama, Security Hub menerapkan aturan dengan nilai sebelumnya untuk UpdatedAt bidang terlebih dahulu (yaitu, aturan yang terakhir diedit berlaku terakhir).

Anda dapat mengubah urutan aturan kapan saja.

Contoh urutan aturan:

Aturan A (urutan aturan adalah1):

  • Kriteria Aturan A

    • ProductName = Security Hub CSPM

    • Resources.Typeadalah S3 Bucket

    • Compliance.Status = FAILED

    • RecordStateadalah NEW

    • Workflow.Status = ACTIVE

  • Tindakan Aturan A

    • Perbarui Confidence ke 95

    • Perbarui Severity ke CRITICAL

    • Perbarui Comment ke This needs attention

Aturan B (urutan aturan adalah2):

  • Kriteria Aturan B

    • AwsAccountId = 123456789012

  • Tindakan Aturan B

    • Perbarui Severity ke INFORMATIONAL

Pertama, tindakan Aturan A berlaku untuk temuan Hub Keamanan yang cocok dengan kriteria Aturan A. Kemudian, tindakan Aturan B berlaku untuk temuan Hub Keamanan dengan ID akun yang ditentukan. Dalam contoh ini, karena Aturan B berlaku terakhir, nilai akhir Severity dalam temuan dari ID akun yang ditentukan adalahINFORMATIONAL. Berdasarkan tindakan Aturan A, nilai akhir Confidence dalam temuan yang cocok adalah95.

Third-party integrasi

Anda dapat menggunakan aturan otomatisasi untuk membuat tiket untuk integrasi dengan Jira Cloud danServiceNow ITSM. Untuk informasi selengkapnya, lihat Membuat aturan untuk integrasi pihak ketiga.

Skenario di mana aturan otomatisasi tidak berfungsi

Berikut ini adalah skenario di mana aturan otomatisasi tidak berfungsi.

  • Akun mandiri menjadi anggota organisasi dengan admin yang didelegasikan

  • Akun manajemen organisasi menghapus admin yang didelegasikan dan menetapkan admin baru yang didelegasikan

  • Konfigurasi agregator untuk admin yang didelegasikan atau akun mandiri berubah ketika Wilayah yang tidak ditautkan dibuat Wilayah tertaut

Selama skenario ini, anggota organisasi dapat mengelola aturan otomatisasi dengan operasi daftar, dapatkan, dan hapus di API AWS CLI or.

Ketika Wilayah yang tidak ditautkan dibuat Wilayah tertaut, admin yang didelegasikan atau akun mandiri dapat mengelola sumber daya di Wilayah yang ditautkan dengan operasi daftar, dapatkan, dan hapus.