Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Aturan otomatisasi di Hub Keamanan
Dengan Security Hub, Anda dapat mengotomatiskan tugas seperti memperbarui rincian pencarian dan membuat tiket untuk integrasi pihak ketiga.
Aturan otomatisasi dan Wilayah AWS
Aturan otomatisasi dapat dibuat dalam satu Wilayah AWS dan kemudian diterapkan di semua yang dikonfigurasi Wilayah AWS. Saat menggunakan agregasi Wilayah, Anda hanya dapat membuat aturan di Wilayah rumah. Saat membuat aturan di Wilayah beranda, aturan apa pun yang Anda tetapkan diterapkan ke semua Wilayah yang ditautkan, kecuali kriteria aturan Anda mengecualikan Wilayah tertaut tertentu. Anda harus membuat aturan otomatisasi untuk Wilayah mana pun yang bukan Wilayah tertaut.
Tindakan aturan dan kriteria
Aturan otomatisasi di Hub Keamanan menggunakan kriteria untuk mereferensikan atribut OCSF dalam temuan Hub Keamanan. Misalnya, filter yang didukung untuk Criteria parameter dalam CreateAutomationRuleV2 cocok dengan filter yang didukung untuk Filters parameter di GetFindings V2. Ini berarti filter yang digunakan dalam aturan otomatisasi dapat digunakan untuk mendapatkan temuan. Security Hub mendukung bidang OCSF berikut untuk kriteria aturan otomatisasi.
| Bidang OCSF | Nilai filter konsol | Operator filter | Jenis bidang |
|---|---|---|---|
activity_id |
Activity ID |
Eq (equal-to), Gte (greater-than-equal), Lte (less-than-equal) |
Number |
activity_name |
Provider status |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
class_name |
Finding class name |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
cloud.account.name |
Finding account name |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
cloud.account.uid |
Account ID |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
cloud.provider |
Cloud provider |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
cloud.region |
Region |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
compliance.assessments.category |
Assessment category |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
compliance.assessments.meets_criteria |
Compliance assessment meets criteria |
True, False |
Boolean |
compliance.assessments.name |
Assessment name |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
compliance.control |
Security control ID |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
compliance.control_parameters |
Control parameter name |
EQUALS |
Map |
compliance.standards |
Applicable standards |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
compliance.status |
Compliance status |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
compliance.status_id |
Compliance status ID |
Eq (equal-to), Gte (greater-than-equal), Lte (less-than-equal) |
Number |
confidence_score |
Confidence |
Eq (equal-to), Gte (greater-than-equal), Lte (less-than-equal) |
Number |
finding_info.created_time_dt |
Created at |
Start, End, DateRange |
Date (formatted as 2022-12-01T21:47:39.269Z) |
finding_info.desc |
Finding description |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
finding_info.first_seen_time_dt |
First observed at |
Start, End, DateRange |
Date (formatted as 2022-12-01T21:47:39.269Z) |
finding_info.last_seen_time_dt |
Last observed at |
Start, End, DateRange |
Date (formatted as 2022-12-01T21:47:39.269Z) |
finding_info.modified_time_dt |
Updated at |
Start, End, DateRange |
Date (formatted as 2022-12-01T21:47:39.269Z) |
finding_info.related_events.product.uid |
Related findings product ID |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
finding_info.related_events.title |
Related findings title |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
finding_info.related_events.traits.category |
Traits category |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
finding_info.related_events.uid |
Related findings ID |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
finding_info.related_events_count |
Related findings count |
Eq (equal-to), Gte (greater-than-equal), Lte (less-than-equal) |
Number |
finding_info.src_url |
Source URL |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
finding_info.tags |
Finding info tags |
EQUALS |
Map |
finding_info.title |
Finding title |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
finding_info.types |
Finding type |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
finding_info.uid |
Provider finding ID |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
metadata.product.feature.uid |
Generator ID |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
metadata.product.name |
Product name |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
metadata.product.uid |
Product ARN |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
metadata.product.vendor_name |
Company name |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
remediation.desc |
Recommendation text |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
remediation.references |
Recommendation URL |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
resources.cloud_partition |
Resource partition |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
resources.modified_time_dt |
Resource last modified time |
Start, End, DateRange |
Date (formatted as 2022-12-01T21:47:39.269Z) |
resources.name |
Resource name |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
resources.owner.account.name |
Account name |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
resources.owner.account.uid |
Account |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
resources.owner.org.uid |
Organization |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
resources.provider |
Cloud provider |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
resources.region |
Resource region |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
resources.tags |
Resource tags |
EQUALS |
Map |
resources.type |
Resource type |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
resources.uid |
Resource ID |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
vendor_attributes.severity |
Provider severity |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
vendor_attributes.severity_id |
Provider severity ID |
Eq (equal-to), Gte (greater-than-equal), Lte (less-than-equal) |
Number |
vulnerabilities.affected_code.file.path |
Affected code file path |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
vulnerabilities.affected_packages.name |
Affected package name |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
vulnerabilities.cve.cvss.base_score |
CVE CVSS base score |
Eq (equal-to), Gte (greater-than-equal), Lte (less-than-equal) |
Number |
vulnerabilities.cve.epss.score |
Epss score |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
vulnerabilities.cve.uid |
Vulnerability ID |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
vulnerabilities.fix_coverage |
Software vulnerabilities coverage |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
vulnerabilities.is_exploit_available |
Software vulnerabilities with exploit available |
True, False |
Boolean |
vulnerabilities.is_fix_available |
Software vulnerabilities with fix available |
True, False |
Boolean |
vulnerabilities.related_vulnerabilities |
Related vulnerabilities |
EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS |
String |
Untuk kriteria berlabel sebagai bidang string, menggunakan operator filter yang berbeda pada bidang yang sama mempengaruhi logika evaluasi. Untuk informasi selengkapnya, lihat StringFilter Referensi API Hub Keamanan.
Setiap kriteria mendukung jumlah nilai maksimum yang dapat digunakan untuk menyaring temuan yang cocok. Untuk batas setiap kriteria, lihat OcsfFindingFilters di Referensi API Hub Keamanan
Bidang OCSF yang dapat diperbarui
Berikut ini adalah bidang OCSF yang dapat diperbarui menggunakan aturan otomatisasi.
-
Comment -
SeverityId -
StatusId
Bagaimana aturan otomatisasi mengevaluasi temuan
Aturan otomatisasi mengevaluasi temuan baru dan terbaru yang dihasilkan atau diserap oleh Hub Keamanan setelah Anda membuat aturan.
Aturan otomatisasi mengevaluasi temuan asli yang disediakan penyedia. Penyedia dapat memberikan temuan baru dan memperbarui temuan yang ada melalui integrasi mereka dengan Security Hub. Aturan tidak dipicu saat Anda memperbarui bidang pencarian setelah pembuatan aturan melalui BatchUpdateFindingsV2 operasi. Jika Anda membuat aturan otomatisasi dan membuat BatchUpdateFindingsV2 pembaruan yang keduanya memengaruhi bidang pencarian yang sama, pembaruan terakhir menetapkan nilai untuk bidang tersebut. Ambil contoh berikut:
Anda gunakan BatchUpdateFindingsV2 untuk memperbarui Status bidang temuan dari New keIn Process. Jika Anda memanggilGetFindingsV2, Status bidang sekarang memiliki nilaiIn Process. Anda membuat aturan otomatisasi yang mengubah Status bidang temuan dari New ke Suppressed (ingat bahwa aturan mengabaikan pembaruan yang dibuat denganBatchUpdateFindingsV2). Penyedia temuan memperbarui temuan dan mengubah Status bidang menjadiNew. Jika Anda memang GetFindingsV2 gil, Status bidang sekarang memiliki nilai Suppressed karena aturan otomatisasi diterapkan, dan aturan tersebut adalah tindakan terakhir yang diambil pada temuan.
Saat Anda membuat atau mengedit aturan di konsol Hub Keamanan, konsol menampilkan pratinjau temuan yang sesuai dengan kriteria aturan. Sementara aturan otomatisasi mengevaluasi temuan asli yang dikirim oleh penyedia temuan, pratinjau konsol mencerminkan temuan dalam keadaan akhirnya seperti yang akan ditampilkan dalam respons terhadap operasi GetFindingsV2 API (yaitu, setelah tindakan aturan atau pembaruan lain diterapkan pada temuan).
Bagaimana aturan otomatisasi diurutkan
Setiap aturan otomatisasi diberi urutan aturan. Ini menentukan urutan di mana Security Hub menerapkan aturan otomatisasi Anda, dan menjadi penting ketika beberapa aturan berhubungan dengan bidang temuan atau temuan yang sama.
Ketika beberapa tindakan aturan berhubungan dengan bidang temuan atau temuan yang sama, aturan dengan nilai numerik tertinggi untuk urutan aturan berlaku terakhir dan memiliki efek akhir.
Saat Anda membuat aturan di konsol Hub Keamanan, Hub Keamanan secara otomatis menetapkan urutan aturan berdasarkan urutan pembuatan aturan. Aturan pertama yang Anda buat akan memiliki urutan aturan 1. Ketika ada lebih dari satu aturan, setiap aturan yang dibuat selanjutnya akan memiliki nilai numerik tertinggi berikutnya yang tersedia untuk urutan aturan.
Saat Anda membuat aturan melalui CreateAutomationRuleV2 API atau AWS CLI, Security Hub menerapkan aturan dengan nilai numerik terendah untuk RuleOrder pertama. Kemudian menerapkan aturan berikutnya dalam urutan menaik. Jika beberapa temuan memiliki RuleOrder hal yang sama, Security Hub menerapkan aturan dengan nilai sebelumnya untuk UpdatedAt bidang terlebih dahulu (yaitu, aturan yang terakhir diedit berlaku terakhir).
Anda dapat mengubah urutan aturan kapan saja.
Contoh urutan aturan:
Aturan A (urutan aturan adalah1):
-
Kriteria Aturan A
-
ProductName=Security Hub CSPM -
Resources.TypeadalahS3 Bucket -
Compliance.Status=FAILED -
RecordStateadalahNEW -
Workflow.Status=ACTIVE
-
-
Tindakan Aturan A
-
Perbarui
Confidenceke95 -
Perbarui
SeveritykeCRITICAL -
Perbarui
CommentkeThis needs attention
-
Aturan B (urutan aturan adalah2):
-
Kriteria Aturan B
-
AwsAccountId=123456789012
-
-
Tindakan Aturan B
-
Perbarui
SeveritykeINFORMATIONAL
-
Pertama, tindakan Aturan A berlaku untuk temuan Hub Keamanan yang cocok dengan kriteria Aturan A. Kemudian, tindakan Aturan B berlaku untuk temuan Hub Keamanan dengan ID akun yang ditentukan. Dalam contoh ini, karena Aturan B berlaku terakhir, nilai akhir Severity dalam temuan dari ID akun yang ditentukan adalahINFORMATIONAL. Berdasarkan tindakan Aturan A, nilai akhir Confidence dalam temuan yang cocok adalah95.
Third-party integrasi
Anda dapat menggunakan aturan otomatisasi untuk membuat tiket untuk integrasi dengan Jira Cloud danServiceNow ITSM. Untuk informasi selengkapnya, lihat Membuat aturan untuk integrasi pihak ketiga.
Skenario di mana aturan otomatisasi tidak berfungsi
Berikut ini adalah skenario di mana aturan otomatisasi tidak berfungsi.
-
Akun mandiri menjadi anggota organisasi dengan admin yang didelegasikan
-
Akun manajemen organisasi menghapus admin yang didelegasikan dan menetapkan admin baru yang didelegasikan
-
Konfigurasi agregator untuk admin yang didelegasikan atau akun mandiri berubah ketika Wilayah yang tidak ditautkan dibuat Wilayah tertaut
Selama skenario ini, anggota organisasi dapat mengelola aturan otomatisasi dengan operasi daftar, dapatkan, dan hapus di API AWS CLI or.
Ketika Wilayah yang tidak ditautkan dibuat Wilayah tertaut, admin yang didelegasikan atau akun mandiri dapat mengelola sumber daya di Wilayah yang ditautkan dengan operasi daftar, dapatkan, dan hapus.