

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# BatchUpdateFindings für Kunden
<a name="finding-update-batchupdatefindings"></a>

AWS Security Hub CSPM-Kunden und in ihrem Namen handelnde Unternehmen können den [ BatchUpdateFindings ](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_BatchUpdateFindings.html) Vorgang nutzen, um Informationen im Zusammenhang mit der Verarbeitung der Security Hub CSPM-Ergebnisse von Finding Providern zu aktualisieren. Als Kunde können Sie diesen Vorgang direkt nutzen. SIEM-, Ticketing-, Incident Management- und SOAR-Tools können diesen Vorgang auch im Auftrag eines Kunden nutzen.

Sie können den `BatchUpdateFindings` Vorgang nicht verwenden, um neue Erkenntnisse zu gewinnen. Sie können ihn jedoch verwenden, um bis zu 100 vorhandene Ergebnisse gleichzeitig zu aktualisieren. In einer `BatchUpdateFindings` Anfrage geben Sie an, welche Ergebnisse aktualisiert werden sollen, welche ASFF-Felder ( AWS Security Finding Format) für die Ergebnisse aktualisiert werden sollen und die neuen Werte für die Felder. Security Hub CSPM aktualisiert dann die Ergebnisse, wie in Ihrer Anfrage angegeben. Dieser Vorgang kann einige Minuten dauern. Wenn Sie Ergebnisse mithilfe des `BatchUpdateFindings` Vorgangs aktualisieren, wirken sich Ihre Aktualisierungen nicht auf die vorhandenen Werte für das `UpdatedAt` Ergebnisfeld aus.

Wenn Security Hub CSPM eine `BatchUpdateFindings` Anfrage zur Aktualisierung eines Ergebnisses erhält, generiert es automatisch ein ** Security Hub Findings – Imported ** Ereignis in Amazon. EventBridge Sie können dieses Ereignis optional verwenden, um automatische Maßnahmen für das angegebene Ergebnis zu ergreifen. Weitere Informationen finden Sie unter [Verwendung EventBridge für automatische Reaktionen und Problembehebungen](securityhub-cloudwatch-events.md).

## Verfügbare Felder für BatchUpdateFindings
<a name="batchupdatefindings-fields"></a>

Wenn Sie mit einem Security Hub CSPM-Administratorkonto angemeldet sind, können Sie es verwenden, um Ergebnisse `BatchUpdateFindings` zu aktualisieren, die vom Administratorkonto oder von Mitgliedskonten generiert wurden. Mitgliedskonten können `BatchUpdateFindings` nur Ergebnisse für ihr Konto aktualisieren.

Kunden können `BatchUpdateFindings` damit die folgenden Felder und Objekte aktualisieren:
+ `Confidence`
+ `Criticality`
+ `Note`
+ `RelatedFindings`
+ `Severity`
+ `Types`
+ `UserDefinedFields`
+ `VerificationState`
+ `Workflow`

## Konfiguration des Zugriffs auf BatchUpdateFindings
<a name="batchupdatefindings-configure-access"></a>

Sie können AWS Identity and Access Management (IAM-) Richtlinien konfigurieren, um den Zugriff auf die Verwendung `BatchUpdateFindings` zum Aktualisieren von Suchfeldern und Feldwerten einzuschränken.

Verwenden Sie in einer Anweisung, auf die Sie den Zugriff einschränken möchten`BatchUpdateFindings`, die folgenden Werte:
+ `Action` ist `securityhub:BatchUpdateFindings`
+ `Effect` ist `Deny`
+ Denn `Condition` Sie können eine `BatchUpdateFindings` Anfrage auf der Grundlage der folgenden Kriterien ablehnen:
  + Das Ergebnis beinhaltet ein bestimmtes Feld.
  + Das Ergebnis beinhaltet einen bestimmten Feldwert.

### Bedingungsschlüssel
<a name="batchupdatefindings-configure-access-context-keys"></a>

Dies sind die Bedingungsschlüssel für die Beschränkung des Zugriffs auf`BatchUpdateFindings`.

**ASFF-Feld**  
Der Bedingungsschlüssel für ein ASFF-Feld lautet wie folgt:  

```
securityhub:ASFFSyntaxPath/{{<fieldName>}}
```
Ersetzen Sie es `{{<fieldName>}}` durch das ASFF-Feld. Nehmen Sie bei der Konfiguration des Zugriffs auf `BatchUpdateFindings` ein oder mehrere bestimmte ASFF-Felder in Ihre IAM-Richtlinie auf und nicht ein Feld auf übergeordneter Ebene. Um beispielsweise den Zugriff auf das Feld einzuschränken, müssen Sie das `Workflow.Status` Feld ` securityhub:ASFFSyntaxPath/Workflow.Status` in Ihre Richtlinie aufnehmen und nicht das Feld auf übergeordneter Ebene. `Workflow`

### Alle Aktualisierungen eines Felds verbieten
<a name="batchupdatefindings-configure-access-block-field"></a>

Verwenden Sie eine Bedingung wie die folgende, um zu verhindern, dass ein Benutzer ein bestimmtes Feld aktualisiert:

```
 "Condition": {
                "Null": {
                    "securityhub:ASFFSyntaxPath/{{<fieldName>}}": "false"
               }
}
```

Die folgende Anweisung weist beispielsweise darauf hin, dass das `Workflow.Status` Ergebnisfeld nicht aktualisiert werden `BatchUpdateFindings` kann.

```
{
    "Sid": "VisualEditor0",
    "Effect": "Deny",
    "Action": "securityhub:BatchUpdateFindings",
    "Resource": "*",
    "Condition": {
        "Null": {
            "securityhub:ASFFSyntaxPath/Workflow.Status": "false"
        }
    }
}
```

### Bestimmte Feldwerte nicht zulassen
<a name="batchupdatefindings-configure-access-block-field-values"></a>

Verwenden Sie eine Bedingung wie die folgende, um zu verhindern, dass ein Benutzer ein Feld auf einen bestimmten Wert festlegt:

```
"Condition": {
                "StringEquals": {
                    "securityhub:ASFFSyntaxPath/{{<fieldName>}}": "<fieldValue>"
               }
}
```

Die folgende Anweisung weist beispielsweise darauf hin, dass dieser `BatchUpdateFindings` Wert nicht für die Einstellung `Workflow.Status` auf verwendet werden kann`SUPPRESSED`.

```
{
    "Sid": "VisualEditor0",
    "Effect": "Deny",
    "Action": "securityhub:BatchUpdateFindings",
    "Resource": "*",
    "Condition": {
    "StringEquals": {
        "securityhub:ASFFSyntaxPath/Workflow.Status": "SUPPRESSED"
    }
}
```

Sie können auch eine Liste von Werten angeben, die nicht zulässig sind.

```
 "Condition": {
                "StringEquals": {
                    "securityhub:ASFFSyntaxPath/<fieldName>": [ "{{<fieldValue1>}}", "{{<fieldValue2>}}", "{{<fieldValuen>}}" ]
               }
}
```

Die folgende Anweisung weist beispielsweise darauf hin, dass sie nicht verwendet werden `BatchUpdateFindings` kann, `Workflow.Status` um entweder `RESOLVED` oder festzulegen`SUPPRESSED`.

```
{
    "Sid": "VisualEditor0",
    "Effect": "Deny",
    "Action": "securityhub:BatchUpdateFindings",
    "Resource": "*",
    "Condition": {
    "StringEquals": {
        "securityhub:ASFFSyntaxPath/Workflow.Status": [
            "RESOLVED",
            "NOTIFIED"
        ]
    }
}
```