View a markdown version of this page

Security Hub CSPM-Ereignistypen in EventBridge - AWS Sicherheits-Hub

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Security Hub CSPM-Ereignistypen in EventBridge

Security Hub CSPM verwendet die folgenden EventBridge Amazon-Ereignistypen zur Integration. EventBridge

Auf dem EventBridge Dashboard für Security Hub CSPM umfasst All Events all diese Ereignistypen.

Alle Ergebnisse (Ergebnisse von Security Hub — Importiert)

Security Hub CSPM sendet automatisch alle neuen Ergebnisse und alle Aktualisierungen vorhandener Ergebnisse EventBridge als Security Hub Findings - Imported Ereignisse. Jedes Security Hub Findings - Imported Ereignis enthält ein einzelnes Ergebnis.

Jede BatchImportFindings BatchUpdateFindings UND-Anfrage löst ein Security Hub Findings - Imported Ereignis aus.

Für Administratorkonten EventBridge enthält der Event-Feed Ereignisse für Ergebnisse sowohl aus ihrem Konto als auch aus ihren Mitgliedskonten.

In einer Aggregationsregion enthält der Event-Feed Ereignisse für Ergebnisse aus der Aggregationsregion und den verknüpften Regionen. Cross-Region Die Ergebnisse werden nahezu in Echtzeit in den Event-Feed aufgenommen. Informationen zur Konfiguration der Ergebnisaggregation finden Sie unterGrundlegendes zur regionsübergreifenden Aggregation in Security Hub CSPM.

Sie können Regeln definieren EventBridge , die Ergebnisse automatisch an einen Korrektur-Workflow, ein Drittanbieter-Tool oder ein anderes unterstütztes EventBridge Ziel weiterleiten. Die Regeln können Filter enthalten, die die Regel nur anwenden, wenn das Ergebnis bestimmte Attributwerte enthält.

Sie verwenden diese Methode, um automatisch alle Ergebnisse oder alle Ergebnisse, die bestimmte Merkmale aufweisen, an einen Reaktions- oder Korrektur-Workflow zu senden.

Siehe Konfiguration einer EventBridge Regel für Security Hub CSPM-Ergebnisse.

Ergebnisse für benutzerdefinierte Aktionen (Ergebnisse von Security Hub — Benutzerdefinierte Aktion)

Security Hub CSPM sendet auch Ergebnisse, die mit benutzerdefinierten Aktionen verknüpft sind, EventBridge als Security Hub Findings - Custom Action Ereignisse an.

Dies ist nützlich für Analysten, die mit der Security Hub CSPM-Konsole arbeiten und ein bestimmtes Ergebnis oder eine kleine Gruppe von Ergebnissen an einen Reaktions- oder Behebungsworkflow senden möchten. Sie können eine benutzerdefinierte Aktion für bis zu 20 Funde gleichzeitig auswählen. Jedes Ergebnis wird EventBridge als separates Ereignis an gesendet. EventBridge

Wenn Sie eine benutzerdefinierte Aktion erstellen, weisen Sie ihr eine benutzerdefinierte Aktions-ID zu. Sie können diese ID verwenden, um eine EventBridge Regel zu erstellen, die eine bestimmte Aktion ausführt, nachdem Sie ein Ergebnis erhalten haben, das dieser benutzerdefinierten Aktions-ID zugeordnet ist.

Siehe Verwenden benutzerdefinierter Aktionen zum Senden von Ergebnissen und Insight-Ergebnissen an EventBridge.

Beispielsweise können Sie in Security Hub CSPM eine benutzerdefinierte Aktion mit dem Namen erstellen. send_to_ticketing Anschließend erstellen Sie eine Regel EventBridge, die ausgelöst wird, wenn EventBridge ein Ergebnis eingeht, das die send_to_ticketing benutzerdefinierte Aktions-ID enthält. Die Regel beinhaltet eine Logik zum Senden der Funde an Ihr Ticketing-System. Anschließend können Sie die Ergebnisse in Security Hub CSPM auswählen und die benutzerdefinierte Aktion in Security Hub CSPM verwenden, um die Ergebnisse manuell an Ihr Ticketsystem zu senden.

Beispiele dafür, wie Sie Security Hub CSPM-Ergebnisse EventBridge zur weiteren Verarbeitung an Security Hub senden können, finden Sie im Partner Network (APN) -Blog unter So integrieren Sie benutzerdefinierte Aktionen in AWS Security Hub CSPM PagerDuty und So aktivieren Sie benutzerdefinierte Aktionen in AWS Security Hub CSPM. AWS

Insight-Ergebnisse für benutzerdefinierte Aktionen (Ergebnisse von Security Hub Insight)

Sie können auch benutzerdefinierte Aktionen verwenden, um Gruppen von Insight-Ergebnissen EventBridge als Security Hub Insight Results Ereignisse zu senden. Insight-Ergebnisse sind die Ressourcen, die zu einer Erkenntnis passen. Beachten Sie, dass Sie die Ergebnisse nicht an senden EventBridge, wenn Sie Insight-Ergebnisse an senden EventBridge. Sie senden nur die Ressourcen-IDs, die den Insight-Ergebnissen zugeordnet sind. Sie können bis zu 100 Ressourcenkennungen gleichzeitig senden.

Ähnlich wie bei benutzerdefinierten Aktionen für Ergebnisse erstellen Sie zuerst die benutzerdefinierte Aktion in Security Hub CSPM und dann eine Regel in. EventBridge

Siehe Verwenden benutzerdefinierter Aktionen zum Senden von Ergebnissen und Insight-Ergebnissen an EventBridge.

Nehmen wir beispielsweise an, Sie sehen ein bestimmtes interessantes Ergebnis, das Sie mit einem Kollegen teilen möchten. In diesem Fall können Sie eine benutzerdefinierte Aktion verwenden, um das Insight-Ergebnis über ein Chat- oder Ticketsystem an den Kollegen zu senden.