

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Überprüfung der Funddetails und des Verlaufs in Security Hub CSPM
<a name="securityhub-findings-viewing"></a>

In AWS Security Hub CSPM * ist ein * Ergebnis eine beobachtbare Aufzeichnung einer Sicherheitsüberprüfung oder einer sicherheitsbezogenen Entdeckung. Security Hub CSPM generiert ein Ergebnis, wenn es eine Sicherheitsüberprüfung einer Kontrolle abschließt und wenn ein Ergebnis von einem integrierten Produkt oder einem Drittanbieterprodukt aufgenommen wird. AWS-Service Jeder Befund enthält eine Historie der Änderungen und andere Details, wie z. B. eine Bewertung des Schweregrads und Informationen zu den betroffenen Ressourcen.

Sie können den Verlauf und andere Details einzelner Ergebnisse auf der Security Hub CSPM-Konsole oder programmgesteuert mit der Security Hub CSPM-API oder dem überprüfen. AWS CLI

Um Ihnen bei der Optimierung Ihrer Analyse zu helfen, zeigt die Security Hub CSPM-Konsole ein Ergebnisfeld an, wenn Sie ein bestimmtes Ergebnis auswählen. Das Panel umfasst verschiedene Menüs und Tabs, auf denen Sie sich bestimmte Details eines Ergebnisses ansehen können.

**Menü „Aktionen“ **  
In diesem Menü können Sie die vollständige JSON-Datei eines Ergebnisses überprüfen oder Notizen hinzufügen. Einem Ergebnis kann jeweils nur eine Notiz angehängt werden. Dieses Menü bietet auch Optionen, um den Workflow-Status eines Ergebnisses [ festzulegen ](findings-workflow-status.md) oder ein Ergebnis an eine benutzerdefinierte Aktion [ in Amazon zu ](findings-custom-action.md) senden EventBridge.

**Menü „Untersuchen“ **  
In diesem Menü können Sie einen Befund in Amazon Detective untersuchen. Detective extrahiert Entitäten wie IP-Adressen und AWS Benutzer aus einem Ergebnis und visualisiert deren Aktivitäten. Sie können die Entitätsaktivität als Ausgangspunkt verwenden, um die Ursache und die Auswirkungen eines Ergebnisses zu untersuchen.

**Registerkarte Übersicht**  
Diese Registerkarte enthält eine Zusammenfassung eines Ergebnisses. Sie können beispielsweise ermitteln, wann ein Ergebnis erstellt und zuletzt aktualisiert wurde, in welchem Konto es existiert und aus welcher Quelle das Ergebnis stammt. Für Kontrollergebnisse werden auf dieser Registerkarte auch der Name der zugehörigen AWS Config Regel und ein Link zu den Anleitungen zur Problembehebung in der Security Hub CSPM-Dokumentation angezeigt.  
Im ** ** Ressourcen-Snapshot auf der ** Registerkarte ** Überblick können Sie sich einen kurzen Überblick über die Ressourcen verschaffen, die an einem Ergebnis beteiligt waren. Bei einigen Ressourcen beinhaltet dies die ** Option Ressource ** öffnen, die direkt zu einer betroffenen Ressource auf der entsprechenden AWS-Service Konsole führt. Der ** ** Verlaufs-Snapshot zeigt bis zu zwei Änderungen, die am letzten Datum, für das der Verlauf aufgezeichnet wird, an dem Ergebnis vorgenommen wurden. Wenn Sie beispielsweise gestern eine Änderung und heute eine weitere vorgenommen haben, zeigt der Snapshot die heutige Änderung. Um frühere Einträge zu überprüfen, wechseln Sie zur ** Registerkarte ** Verlauf.  
Die ** Zeile ** Konformität wird erweitert und zeigt weitere Details an. Wenn ein Steuerelement beispielsweise Parameter enthält, können Sie die Parameterwerte überprüfen, die Security Hub CSPM derzeit bei der Durchführung von Sicherheitsprüfungen für das Steuerelement verwendet.

**Registerkarte „Ressourcen“ **  
Diese Registerkarte enthält Details zu den Ressourcen, die an einer Suche beteiligt sind. Wenn Sie mit dem Konto angemeldet sind, dem eine Ressource gehört, können Sie die Ressource in der entsprechenden AWS-Service Konsole überprüfen. Wenn Sie nicht der Besitzer einer Ressource sind, wird auf dieser Registerkarte die AWS-Konto ID des Besitzers angezeigt.  
In der ** Zeile ** Details werden ressourcenspezifische Details in einem Ergebnis angezeigt. Sie zeigt den [ResourceDetails](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_ResourceDetails.html) Abschnitt des Ergebnisses im JSON-Format.  
In der ** Zeile „**Tags“ werden Tag-Schlüssel und -Werte angezeigt, die den an einer Suche beteiligten Ressourcen zugewiesen sind. Ressourcen, die vom GetResources Betrieb [ der AWS -Ressourcengruppen Tagging-API ](https://docs.aws.amazon.com/resourcegroupstagging/latest/APIReference/supported-services.html) unterstützt werden, können mit Tags versehen werden. Security Hub CSPM ruft diesen Vorgang auf, indem es bei der Verarbeitung neuer oder aktualisierter Ergebnisse eine [ serviceverknüpfte Rolle ](using-service-linked-roles.md) verwendet. Die Ressourcen-Tags werden abgerufen, wenn das `Resource.Id` Feld AWS Security Finding Format (ASFF) mit dem ARN einer Ressource gefüllt ist. Security Hub CSPM ignoriert ungültige Ressourcen-IDs. Weitere Informationen zur Einbeziehung von Ressourcen-Tags in die Ergebnisse finden Sie unter. [Tags (Markierungen)](asff-resources-attributes.md#asff-resources-tags)

**Registerkarte „Verlauf“ **  
Dieser Tab verfolgt den Verlauf eines Fundes. Der Suchverlauf ist für aktive und archivierte Ergebnisse verfügbar. Er bietet einen unveränderlichen Überblick über die Änderungen, die im Laufe der Zeit an einem Ergebnis vorgenommen wurden. Dazu gehört auch, welches ASFF-Feld geändert wurde, wann die Änderung vorgenommen wurde und von welchem Benutzer. Auf jeder Seite der Registerkarte werden bis zu 20 Änderungen angezeigt. Neuere Änderungen werden zuerst angezeigt.  
Bei aktiven Befunden ist der Befundverlauf bis zu 90 Tage lang verfügbar. Bei archivierten Befunden ist der Befundverlauf bis zu 30 Tage lang verfügbar. Der Suchverlauf umfasst Änderungen, die manuell oder automatisch durch die [ CSPM-Automatisierungsregeln von Security Hub vorgenommen wurden. ](automation-rules.md) Änderungen an Zeitstempelfeldern der obersten Ebene, wie z. B. den Feldern und, sind nicht enthalten. `CreatedAt` `UpdatedAt`  
Wenn Sie mit einem Security Hub CSPM-Administratorkonto angemeldet sind, bezieht sich die Suche nach dem Verlauf auf das Administratorkonto und alle Mitgliedskonten.

**Registerkarte „Bedrohung“ **  
Diese Registerkarte enthält Daten aus den [Action](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_Action.html) [Malware](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_Malware.html), und [ProcessDetails](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_Process.html) Objekten der ASFF, einschließlich der Art der Bedrohung und ob eine Ressource das Ziel oder der Akteur ist. Diese Angaben beziehen sich in der Regel auf Ergebnisse, die von Amazon GuardDuty stammen.

**Registerkarte Sicherheitslücken **  
Auf dieser Registerkarte werden Daten aus dem [Vulnerability](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_Vulnerability.html) ASFF-Objekt angezeigt, einschließlich der Frage, ob mit einer Entdeckung Exploits oder verfügbare Fixes verknüpft sind. Diese Angaben beziehen sich in der Regel auf Ergebnisse, die aus Amazon Inspector stammen.

Die Zeilen auf jeder Registerkarte enthalten eine Kopier- oder Filteroption. Wenn Sie beispielsweise den Bereich für ein Ergebnis öffnen, das den Workflow-Status ** Notifiziert hat**, können Sie die Filteroption neben der ** ** Workflow-Statuszeile auswählen. Wenn Sie Alle Ergebnisse mit diesem Wert ** anzeigen wählen**, filtert Security Hub CSPM die Ergebnistabelle und zeigt nur Ergebnisse mit demselben Workflow-Status an.

## Einzelheiten und Verlauf der Ergebnisse werden überprüft
<a name="finding-view-details-console"></a>

Wählen Sie Ihre bevorzugte Methode und folgen Sie den Schritten, um die Findungsdetails in Security Hub CSPM zu überprüfen.

Wenn Sie die regionsübergreifende Aggregation aktivieren und sich bei der Aggregationsregion anmelden, umfasst die Suche nach Daten aus der Aggregationsregion und verknüpften Regionen. In anderen Regionen ist das Auffinden von Daten nur für diese Region spezifisch. Weitere Informationen zur regionsübergreifenden Aggregation finden Sie unter. [Grundlegendes zur regionsübergreifenden Aggregation in Security Hub CSPM](finding-aggregation.md)

------
#### [ Security Hub CSPM console ]

**Details und Verlauf der Ergebnisse werden überprüft**

1. Öffnen Sie die AWS Security Hub CSPM-Konsole unter. [ https://console.aws.amazon.com/securityhub/ ](https://console.aws.amazon.com/securityhub/)

1. Gehen Sie wie folgt vor, um eine Ergebnisliste anzuzeigen:
   + Wählen Sie im Navigationsbereich **Findings** aus. Fügen Sie nach Bedarf Suchfilter hinzu, um die Ergebnisliste einzugrenzen.
   + Wählen Sie im Navigationsbereich ** Insights** aus. Wählen Sie einen Einblick. Wählen Sie dann in der Ergebnisliste ein Insight-Ergebnis aus.
   + Wählen Sie im Navigationsbereich **Integrationen** aus. Wählen ** Sie Ergebnisse anzeigen ** für eine Integration aus.
   + Wählen Sie im Navigationsbereich ** Controls aus**.

1. Wählen Sie ein Ergebnis aus. Im Ergebnisbereich werden die Details des Ergebnisses angezeigt.

1. Führen Sie im Suchfeld einen der folgenden Schritte aus:
   + Wählen Sie eine Registerkarte aus, um bestimmte Details für das Ergebnis zu überprüfen.
   + Um Maßnahmen für das Ergebnis zu ergreifen, wählen Sie eine Option aus dem ** Menü „**Aktionen“.
   + Um den Befund in Amazon Detective zu ** untersuchen, wählen Sie die ** Option Untersuchen.

**Anmerkung**  
Wenn Sie ein Mitgliedskonto integrieren AWS Organizations und dort angemeldet sind, enthält das Suchfeld den Kontonamen. Bei Mitgliedskonten, die manuell und nicht über Organisationen eingeladen werden, enthält das Suchfeld nur die Konto-ID.

------
#### [ Security Hub CSPM API ]

Verwenden Sie den [GetFindings](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_GetFindings.html) Betrieb der Security Hub CSPM-API, oder führen Sie den Befehl aus AWS CLI, wenn Sie die verwenden. [get-findings](https://docs.aws.amazon.com/cli/latest/reference/securityhub/get-findings.html) Sie können einen oder mehrere Werte für den `Filters` Parameter angeben, um die abzurufenden Ergebnisse einzugrenzen.

Wenn das Volumen der Ergebnisse zu groß ist, können Sie den `MaxResults` Parameter verwenden, um die Ergebnisse auf eine bestimmte Zahl zu beschränken, und den `NextToken` Parameter, um die Ergebnisse zu paginieren. Verwenden Sie den `SortCriteria` Parameter, um die Ergebnisse nach einem bestimmten Feld zu sortieren.

Beispielsweise ruft der folgende AWS CLI Befehl die Ergebnisse ab, die den angegebenen Filterkriterien entsprechen, und sortiert die Ergebnisse in absteigender Reihenfolge nach dem `LastObservedAt` Feld. Dieses Beispiel ist für Linux, macOS oder Unix formatiert und verwendet den umgekehrten Schrägstrich (\\) zur Verbesserung der Lesbarkeit.

```
$ aws securityhub get-findings \
--filters '{"GeneratorId":[{"Value": "{{aws-foundational}}","Comparison":"{{PREFIX}}"}],"WorkflowStatus": [{"Value": "{{NEW}}","Comparison":"{{EQUALS}}"}],"Confidence": [{"Gte": {{85}}}]}' --sort-criteria '{"Field": "{{LastObservedAt}}","SortOrder": "{{desc}}"}' --page-size {{5}} --max-items {{100}}
```

Verwenden Sie den Vorgang, um den [GetFindingHistory](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_GetFindingHistory.html) Ergebnisverlauf zu überprüfen. Wenn Sie den verwenden AWS CLI, führen Sie den [get-finding-history](https://docs.aws.amazon.com/cli/latest/reference/securityhub/get-finding-history.html) Befehl aus. Identifizieren Sie das Ergebnis, für das Sie den Verlauf abrufen möchten, mit den `Id` Feldern `ProductArn` und. Informationen zu diesen Feldern finden Sie unter [AwsSecurityFindingIdentifier](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_AwsSecurityFindingIdentifier.html). Bei jeder Anfrage kann der Verlauf nur für ein Ergebnis abgerufen werden.

Mit dem folgenden AWS CLI Befehl wird beispielsweise der Verlauf für das angegebene Ergebnis abgerufen. Dieses Beispiel ist für Linux, macOS oder Unix formatiert und verwendet den umgekehrten Schrägstrich (\\) zur Verbesserung der Lesbarkeit.

```
$ aws securityhub get-finding-history \
--region {{us-west-2}} \
--finding-identifier Id="{{a1b2c3d4-5678-90ab-cdef-EXAMPLE11111}}",ProductArn="arn:aws:securityhub:{{us-west-2}}:{{123456789012}}:product/{{123456789012}}/default" \
--max-results {{2}} \
--start-time "{{2021-09-30T15:53:35.573Z}}" \
--end-time "{{2021-09-31T15:53:35.573Z}}"
```

------
#### [ PowerShell ]

Verwenden Sie das cmdlet `Get-SHUBFinding`. Füllen Sie den `Filter` Parameter optional aus, um die abzurufenden Ergebnisse einzugrenzen.

Das folgende Cmdlet ruft beispielsweise die Ergebnisse ab, die den angegebenen Filtern entsprechen.

```
Get-SHUBFinding -Filter @{AwsAccountId = [Amazon.SecurityHub.Model.StringFilter]@{Comparison = "EQUALS"; Value = "XXX"};ComplianceStatus = [Amazon.SecurityHub.Model.StringFilter]@{Comparison = "EQUALS"; Value = 'FAILED'}}
```

------

**Anmerkung**  
Wenn Sie die Ergebnisse nach `CompanyName` oder filtern`ProductName`, verwendet Security Hub CSPM die Werte, die Teil des ASFF-Objekts sind. `ProductFields` Security Hub CSPM verwendet die Felder der obersten Ebene und nicht. `CompanyName` `ProductName`