View a markdown version of this page

Regole di automazione in Security Hub - AWS Hub di sicurezza

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Regole di automazione in Security Hub

Con Security Hub, puoi automatizzare attività come l'aggiornamento dei dettagli di ricerca e la creazione di ticket per integrazioni di terze parti.

Regole di automazione e Regioni AWS

Le regole di automazione possono essere create in una Regione AWS e quindi applicate in tutte le configurazioni Regioni AWS. Quando si utilizza l'aggregazione delle regioni, è possibile creare regole solo nella regione principale. Quando si creano regole nella regione di origine, qualsiasi regola definita viene applicata a tutte le regioni collegate, a meno che i criteri della regola non escludano una regione collegata specifica. È necessario creare una regola di automazione per qualsiasi regione che non sia una regione collegata.

Azioni e criteri della regola

Le regole di automazione in Security Hub utilizzano i criteri per fare riferimento agli attributi OCSF nei risultati di Security Hub. Ad esempio, i filtri supportati per il Criteria parametro in CreateAutomationRuleV2 corrispondono ai filtri supportati per il Filters parametro in GetFindings V2. Ciò significa che i filtri utilizzati nelle regole di automazione possono essere utilizzati per ottenere risultati. Security Hub supporta i seguenti campi OCSF per i criteri delle regole di automazione.

Campo OCSF Valore del filtro della console Operatori di filtro Tipo di campo
activity_id Activity ID Eq (equal-to), Gte (greater-than-equal), Lte (less-than-equal) Number
activity_name Provider status EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
class_name Finding class name EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
cloud.account.name Finding account name EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
cloud.account.uid Account ID EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
cloud.provider Cloud provider EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
cloud.region Region EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
compliance.assessments.category Assessment category EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
compliance.assessments.meets_criteria Compliance assessment meets criteria True, False Boolean
compliance.assessments.name Assessment name EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
compliance.control Security control ID EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
compliance.control_parameters Control parameter name EQUALS Map
compliance.standards Applicable standards EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
compliance.status Compliance status EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
compliance.status_id Compliance status ID Eq (equal-to), Gte (greater-than-equal), Lte (less-than-equal) Number
confidence_score Confidence Eq (equal-to), Gte (greater-than-equal), Lte (less-than-equal) Number
finding_info.created_time_dt Created at Start, End, DateRange Date (formatted as 2022-12-01T21:47:39.269Z)
finding_info.desc Finding description EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
finding_info.first_seen_time_dt First observed at Start, End, DateRange Date (formatted as 2022-12-01T21:47:39.269Z)
finding_info.last_seen_time_dt Last observed at Start, End, DateRange Date (formatted as 2022-12-01T21:47:39.269Z)
finding_info.modified_time_dt Updated at Start, End, DateRange Date (formatted as 2022-12-01T21:47:39.269Z)
finding_info.related_events.product.uid Related findings product ID EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
finding_info.related_events.title Related findings title EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
finding_info.related_events.traits.category Traits category EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
finding_info.related_events.uid Related findings ID EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
finding_info.related_events_count Related findings count Eq (equal-to), Gte (greater-than-equal), Lte (less-than-equal) Number
finding_info.src_url Source URL EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
finding_info.tags Finding info tags EQUALS Map
finding_info.title Finding title EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
finding_info.types Finding type EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
finding_info.uid Provider finding ID EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
metadata.product.feature.uid Generator ID EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
metadata.product.name Product name EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
metadata.product.uid Product ARN EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
metadata.product.vendor_name Company name EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
remediation.desc Recommendation text EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
remediation.references Recommendation URL EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
resources.cloud_partition Resource partition EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
resources.modified_time_dt Resource last modified time Start, End, DateRange Date (formatted as 2022-12-01T21:47:39.269Z)
resources.name Resource name EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
resources.owner.account.name Account name EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
resources.owner.account.uid Account EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
resources.owner.org.uid Organization EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
resources.provider Cloud provider EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
resources.region Resource region EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
resources.tags Resource tags EQUALS Map
resources.type Resource type EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
resources.uid Resource ID EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
vendor_attributes.severity Provider severity EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
vendor_attributes.severity_id Provider severity ID Eq (equal-to), Gte (greater-than-equal), Lte (less-than-equal) Number
vulnerabilities.affected_code.file.path Affected code file path EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
vulnerabilities.affected_packages.name Affected package name EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
vulnerabilities.cve.cvss.base_score CVE CVSS base score Eq (equal-to), Gte (greater-than-equal), Lte (less-than-equal) Number
vulnerabilities.cve.epss.score Epss score EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
vulnerabilities.cve.uid Vulnerability ID EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
vulnerabilities.fix_coverage Software vulnerabilities coverage EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String
vulnerabilities.is_exploit_available Software vulnerabilities with exploit available True, False Boolean
vulnerabilities.is_fix_available Software vulnerabilities with fix available True, False Boolean
vulnerabilities.related_vulnerabilities Related vulnerabilities EQUALS, PREFIX, CONTAINS, NOT_EQUALS, PREFIX_NOT_EQUALS String

Per i criteri etichettati come campi stringa, l'utilizzo di diversi operatori di filtro sullo stesso campo influisce sulla logica di valutazione. Per ulteriori informazioni, consulta StringFilter il Security Hub API Reference.

Ogni criterio supporta un numero massimo di valori che possono essere utilizzati per filtrare i risultati corrispondenti. Per i limiti di ciascun criterio, consulta il Security Hub API OcsfFindingFilters Reference

Campi OCSF che possono essere aggiornati

Di seguito sono riportati i campi OCSF che possono essere aggiornati utilizzando le regole di automazione.

  • Comment

  • SeverityId

  • StatusId

In che modo le regole di automazione valutano i risultati

Una regola di automazione valuta i risultati nuovi e aggiornati che Security Hub genera o inserisce dopo la creazione della regola.

Le regole di automazione valutano i risultati originali forniti dal fornitore. I provider possono fornire nuovi risultati e aggiornare i risultati esistenti attraverso la loro integrazione con Security Hub. Le regole non vengono attivate quando si aggiornano i campi di ricerca dopo la creazione della regola tramite l'BatchUpdateFindingsV2operazione. Se si crea una regola di automazione e si effettua un BatchUpdateFindingsV2 aggiornamento che riguarda entrambi lo stesso campo di ricerca, l'ultimo aggiornamento imposta il valore per quel campo. Prendiamo il seguente esempio:

Si usa BatchUpdateFindingsV2 per aggiornare il Status campo di un risultato da New aIn Process. Se chiamiGetFindingsV2, il Status campo ora ha un valore diIn Process. Crei una regola di automazione che modifica il Status campo del risultato da New a Suppressed (ricorda che le regole ignorano gli aggiornamenti effettuati conBatchUpdateFindingsV2). Il provider di risultati aggiorna il risultato e modifica il Status campo inNew. Se chiamiGetFindingsV2, il Status campo ora ha il valore Suppressed perché è stata applicata la regola di automazione e la regola è stata l'ultima azione intrapresa sul risultato.

Quando si crea o si modifica una regola sulla console Security Hub, la console mostra un'anteprima dei risultati che corrispondono ai criteri della regola. Mentre le regole di automazione valutano i risultati originali inviati dal fornitore di risultati, l'anteprima della console riflette i risultati nel loro stato finale così come verrebbero mostrati in risposta all'operazione GetFindingsV2 API (ovvero, dopo l'applicazione delle azioni delle regole o di altri aggiornamenti al risultato).

Come vengono ordinate le regole di automazione

A ogni regola di automazione viene assegnato un ordine di regole. Questo determina l'ordine in cui Security Hub applica le regole di automazione e diventa importante quando più regole si riferiscono allo stesso campo di ricerca o di ricerca.

Quando più azioni della regola si riferiscono allo stesso campo di ricerca o ricerca, la regola con il valore numerico più alto per l'ordine delle regole si applica per ultima e ha l'effetto finale.

Quando si crea una regola nella console di Security Hub, Security Hub assegna automaticamente l'ordine delle regole in base all'ordine di creazione della regola. La prima regola creata avrà un ordine di regole pari a 1. Se esiste più di una regola, ogni regola creata successivamente avrà il successivo valore numerico più alto disponibile per l'ordine delle regole.

Quando si crea una regola tramite CreateAutomationRuleV2 API o AWS CLI, Security Hub applica per prima la regola con il valore numerico più basso. RuleOrder Quindi applica le regole successive in ordine crescente. Se più risultati hanno lo stesso risultatoRuleOrder, Security Hub applica per prima una regola con un valore precedente per il UpdatedAt campo (ovvero, la regola che è stata modificata più di recente si applica per ultima).

Puoi modificare l'ordine delle regole in qualsiasi momento.

Esempio di ordine delle regole:

Regola A (l'ordine delle regole è1):

  • Criteri della regola A

    • ProductName = Security Hub CSPM

    • Resources.Type è S3 Bucket

    • Compliance.Status = FAILED

    • RecordState è NEW

    • Workflow.Status = ACTIVE

  • Azioni della regola A

    • Aggiorna Confidence a 95

    • Aggiorna Severity a CRITICAL

    • Aggiorna Comment a This needs attention

Regola B (l'ordine delle regole è2):

  • Criteri della regola B

    • AwsAccountId = 123456789012

  • Azioni della regola B

    • Aggiorna Severity a INFORMATIONAL

Innanzitutto, le azioni della Regola A si applicano ai risultati di Security Hub che corrispondono ai criteri della Regola A. Quindi, le azioni della Regola B si applicano ai risultati di Security Hub con l'ID account specificato. In questo esempio, poiché la Regola B si applica per ultima, il valore finale dei Severity risultati dell'ID account specificato èINFORMATIONAL. In base all'azione della Regola A, il valore finale dei Confidence risultati corrispondenti è95.

Third-party integrazioni

Puoi utilizzare le regole di automazione per creare ticket per le integrazioni con Jira Cloud e. ServiceNow ITSM Per ulteriori informazioni, consulta Creazione di una regola per un'integrazione di terze parti.

Scenari in cui le regole di automazione non funzionano

Di seguito sono riportati gli scenari in cui le regole di automazione non funzionano.

  • L'account autonomo diventa membro di un'organizzazione con un amministratore delegato

  • L'account di gestione dell'organizzazione rimuove l'amministratore delegato e imposta un nuovo amministratore delegato

  • La configurazione dell'aggregatore per l'amministratore delegato o l'account autonomo cambia quando una regione non collegata viene trasformata in una regione collegata

In questi scenari, un membro di un'organizzazione può gestire le regole di automazione con operazioni list, get ed delete nelle API or. AWS CLI

Quando una regione non collegata diventa una regione collegata, l'amministratore delegato o l'account autonomo può gestire le risorse in una regione collegata con operazioni di elenco, acquisizione ed eliminazione.