View a markdown version of this page

Regeln konfigurieren für EventBridge - AWS Sicherheits-Hub

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Regeln konfigurieren für EventBridge

Sie können in Amazon eine Regel erstellen EventBridge , die eine Aktion definiert, die ausgeführt werden soll, wenn ein Findings Imported V2 Ereignis eingeht. Findings Imported V2Ereignisse werden durch Aktualisierungen ausgelöst BatchUpdateFindingsV2.

Jede Regel enthält ein Ereignismuster, das die Ereignisse identifiziert, die die Regel auslösen. Das Ereignismuster enthält immer die Ereignisquelle (aws.securityhub) und den Ereignistyp (Findings Imported V2). Das Ereignismuster kann auch Filter angeben, um die Ergebnisse zu identifizieren, für die die Regel gilt.

Die Ereignisregel identifiziert dann die Regelziele. Bei den Zielen handelt es sich um die Aktionen, die ergriffen werden EventBridge müssen, wenn ein Findings Imported V2-Ereignis eingeht und das Ergebnis den Filtern entspricht.

Die hier bereitgestellten Anweisungen verwenden die EventBridge Konsole. Wenn Sie die Konsole verwenden, EventBridge wird automatisch die erforderliche ressourcenbasierte Richtlinie erstellt, die das Schreiben in Amazon EventBridge Logs ermöglicht. CloudWatch

Sie können auch den PutRule Betrieb der API verwenden. EventBridge Wenn Sie jedoch die EventBridge API verwenden, müssen Sie die ressourcenbasierte Richtlinie erstellen. Informationen zur erforderlichen Richtlinie finden Sie unter CloudWatch Logs-Berechtigungen im EventBridge Amazon-Benutzerhandbuch.

Format des Ereignismusters

Das Format des Ereignismusters für Findings Imported V2-Ereignisse lautet wie folgt:

{ "source": [ "aws.securityhub" ], "detail-type": [ "Findings Imported V2" ], "detail": { "findings": { <attribute filter values> } } }
  • sourceidentifiziert Security Hub als den Dienst, der das Ereignis generiert.

  • detail-typeidentifiziert die Art des Ereignisses.

  • detailist optional und stellt die Filterwerte für das Ereignismuster bereit. Wenn das Ereignismuster kein detail Feld enthält, lösen alle Ergebnisse die Regel aus.

Sie können die Ergebnisse anhand eines beliebigen Ergebnisattributs filtern. Für jedes Attribut geben Sie ein kommagetrenntes Array mit einem oder mehreren Werten an.

"<attribute name>": [ "<value1>", "<value2>"]

Wenn Sie mehr als einen Wert für ein Attribut angeben, werden diese Werte durch verknüpft. OR Ein Ergebnis entspricht dem Filter für ein einzelnes Attribut, wenn das Ergebnis einen der aufgelisteten Werte enthält. Wenn Sie beispielsweise INFORMATIONAL sowohl LOW als auch Werte für angebenSeverity.Label, stimmt das Ergebnis überein, wenn es den Schweregrad entweder INFORMATIONAL oder hatLOW.

Die Attribute werden durch verknüpftAND. Ein Ergebnis stimmt überein, wenn es den Filterkriterien für alle angegebenen Attribute entspricht.

Wenn Sie einen Attributwert angeben, muss dieser die Position dieses Attributs innerhalb der AWS Open Cybersecurity Schema Framework (OCSF) -Struktur widerspiegeln.

Im folgenden Beispiel enthält das Ereignismuster Filterwerte für ProductArn und. Ein Ergebnis stimmt also übereinSeverity.Label, wenn es von Amazon Inspector generiert wurde und den Schweregrad entweder INFORMATIONAL oder LOW hat.

{ "source": [ "aws.securityhub" ], "detail-type": [ "Findings Imported V2" ], "detail": { "findings": { "ProductArn": ["arn:aws:securityhub:us-east-1::product/aws/inspector"], "Severity": { "Label": ["INFORMATIONAL", "LOW"] } } } }

Eine Ereignisregel erstellen

Sie können ein vordefiniertes Ereignismuster oder ein benutzerdefiniertes Ereignismuster verwenden, um eine Regel in zu erstellen EventBridge. Wenn Sie ein vordefiniertes Muster auswählen, füllt es EventBridge automatisch source und ausdetail-type. EventBridge enthält auch Felder zur Angabe von Filterwerten für die folgenden Suchattribute:

  • cloud.account.uid

  • compliance.status

  • metadata.product.name

  • resources.uid

  • severity

  • status

Um eine EventBridge Regel zu erstellen (Konsole)
  1. Öffnen Sie die EventBridge Amazon-Konsole unter https://console.aws.amazon.com/events/.

  2. Erstellen Sie mithilfe der folgenden Werte eine EventBridge Regel, die das Auffinden von Ereignissen überwacht:

    • Bei Regeltyp wählen Sie Regel mit einem Ereignismuster aus.

    • Wählen Sie aus, wie das Ereignismuster erstellt werden soll.

      Um das Event-Muster zu erstellen mit... Vorgehensweise

      Eine Vorlage

      Wählen Sie im Abschnitt Event-Muster die folgenden Optionen aus:

      • Als Event source (Ereignisquelle) wählen Sie AWS -Services aus.

      • Wählen Sie für AWS Service Security Hub aus.

      • Wählen Sie als Ereignistyp die Option Findings Imported V2 aus.

      • (Optional) Fügen Sie Filterwerte hinzu, um die Regel spezifischer zu gestalten. Um die Regel beispielsweise auf Ergebnisse mit aktivem Datensatzstatus zu beschränken, wählen Sie für Bestimmte Datensatzstatus (e) die Option Aktiv aus.

      Ein benutzerdefiniertes Ereignismuster

      (Verwenden Sie ein benutzerdefiniertes Muster, wenn Sie Ergebnisse anhand von Attributen filtern möchten, die nicht in der EventBridge Konsole angezeigt werden.)

      • Wählen Sie im Abschnitt Ereignismuster die Option Benutzerdefinierte Muster (JSON-Editor) aus, und fügen Sie dann das folgende Ereignismuster in den Textbereich ein:

        { "source": [ "aws.securityhub" ], "detail-type": [ "Findings Imported V2" ], "detail": { "findings": { "<attribute name>": [ "<value1>", "<value2>"] } } }
      • Aktualisieren Sie das Ereignismuster, sodass es das Attribut und die Attributwerte enthält, die Sie als Filter verwenden möchten.

        Um die Regel beispielsweise auf Ergebnisse mit einem Schweregrad von anzuwendenCritical, verwenden Sie das folgende Musterbeispiel:

        { "source":["aws.securityhub"], "detail-type":["Findings Imported V2"], "detail":{ "findings":{ "Severity": ["Critical"] } } }
    • Wählen Sie für Zieltypen die Option AWS Service aus, und wählen Sie für Wählen Sie ein Ziel aus, z. B. ein Amazon SNS-Thema oder eine AWS Lambda Funktion. Das Ziel wird ausgelöst, wenn ein Ereignis empfangen wird, das dem in der Regel definierten Ereignismuster entspricht.

    Einzelheiten zum Erstellen von Regeln finden Sie im EventBridge Amazon-Benutzerhandbuch unter Erstellen von EventBridge Amazon-Regeln, die auf Ereignisse reagieren.

Anmerkung

Wenn Sie in Security Hub CSPM EventBridge Regeln für Ergebnisse definiert haben, können sich die Regeln mit den für Security Hub definierten Regeln überschneiden. Um zu vermeiden, dass doppelte Ergebnisse gesendet werden, überprüfen Sie die Regeln, die Sie für Security Hub CSPM definiert haben, um festzustellen, ob sie sich mit den Regeln überschneiden, die Sie für Security Hub definiert haben. Deaktivieren Sie gegebenenfalls alle Security Hub CSPM-Regeln, die durch Security Hub-Regeln ersetzt wurden.