

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Regeln konfigurieren für EventBridge
<a name="securityhub-v2-cwe-event-rules"></a>

Sie können in Amazon eine Regel erstellen EventBridge , die eine Aktion definiert, die ausgeführt werden soll, wenn ein ** Findings Imported V2 ** Ereignis eingeht. **Findings Imported V2**Ereignisse werden durch Aktualisierungen ausgelöst [`BatchUpdateFindingsV2`](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_BatchUpdateFindingsV2.html).

Jede Regel enthält ein Ereignismuster, das die Ereignisse identifiziert, die die Regel auslösen. Das Ereignismuster enthält immer die Ereignisquelle (`aws.securityhub`) und den Ereignistyp (**Findings Imported V2**). Das Ereignismuster kann auch Filter angeben, um die Ergebnisse zu identifizieren, für die die Regel gilt.

Die Ereignisregel identifiziert dann die Regelziele. Bei den Zielen handelt es sich um die Aktionen, die ergriffen werden EventBridge müssen, wenn ein ** Findings Imported ** V2-Ereignis eingeht und das Ergebnis den Filtern entspricht.

Die hier bereitgestellten Anweisungen verwenden die EventBridge Konsole. Wenn Sie die Konsole verwenden, EventBridge wird automatisch die erforderliche ressourcenbasierte Richtlinie erstellt, die das Schreiben in Amazon EventBridge Logs ermöglicht. CloudWatch 

Sie können auch den [`PutRule`](https://docs.aws.amazon.com/eventbridge/latest/APIReference/API_PutRule.html) Betrieb der API verwenden. EventBridge Wenn Sie jedoch die EventBridge API verwenden, müssen Sie die ressourcenbasierte Richtlinie erstellen. Informationen zur erforderlichen Richtlinie finden Sie unter [ CloudWatch Logs-Berechtigungen ](https://docs.aws.amazon.com/eventbridge/latest/userguide/resource-based-policies-eventbridge.html#cloudwatchlogs-permissions) im * EventBridge Amazon-Benutzerhandbuch. *

## Format des Ereignismusters
<a name="securityhub-cwe-all-findings-rule-format"></a>

Das Format des Ereignismusters für ** Findings Imported ** V2-Ereignisse lautet wie folgt:

```
{
  "source": [
    "aws.securityhub"
  ],
  "detail-type": [
    "Findings Imported V2"
  ],
  "detail": {
    "findings": {
      {{<attribute filter values>}}
    }
  }
}
```
+ `source`identifiziert Security Hub als den Dienst, der das Ereignis generiert.
+ `detail-type`identifiziert die Art des Ereignisses.
+ `detail`ist optional und stellt die Filterwerte für das Ereignismuster bereit. Wenn das Ereignismuster kein `detail` Feld enthält, lösen alle Ergebnisse die Regel aus.

Sie können die Ergebnisse anhand eines beliebigen Ergebnisattributs filtern. Für jedes Attribut geben Sie ein kommagetrenntes Array mit einem oder mehreren Werten an.

```
"{{<attribute name>}}": [ "{{<value1>}}", "{{<value2>}}"]
```

Wenn Sie mehr als einen Wert für ein Attribut angeben, werden diese Werte durch verknüpft. `OR` Ein Ergebnis entspricht dem Filter für ein einzelnes Attribut, wenn das Ergebnis einen der aufgelisteten Werte enthält. Wenn Sie beispielsweise `INFORMATIONAL` sowohl `LOW` als auch Werte für angeben`Severity.Label`, stimmt das Ergebnis überein, wenn es den Schweregrad entweder `INFORMATIONAL` oder hat`LOW`.

Die Attribute werden durch verknüpft`AND`. Ein Ergebnis stimmt überein, wenn es den Filterkriterien für alle angegebenen Attribute entspricht.

Wenn Sie einen Attributwert angeben, muss dieser die Position dieses Attributs innerhalb der AWS Open Cybersecurity Schema Framework (OCSF) -Struktur widerspiegeln.

Im folgenden Beispiel enthält das Ereignismuster Filterwerte für `ProductArn` und. Ein Ergebnis stimmt also überein`Severity.Label`, wenn es von Amazon Inspector generiert wurde und den Schweregrad entweder `INFORMATIONAL` oder `LOW` hat.

```
{
    "source": [
        "aws.securityhub"
     ],
    "detail-type": [
        "Findings Imported V2"
    ],
    "detail": {
        "findings": {
            "ProductArn": ["arn:aws:securityhub:us-east-1::product/aws/inspector"],
            "Severity": {
                "Label": ["INFORMATIONAL", "LOW"]
            }
        }
    }
}
```

## Eine Ereignisregel erstellen
<a name="securityhub-cwe-all-findings-predefined-pattern"></a>

Sie können ein vordefiniertes Ereignismuster oder ein benutzerdefiniertes Ereignismuster verwenden, um eine Regel in zu erstellen EventBridge. Wenn Sie ein vordefiniertes Muster auswählen, füllt es EventBridge automatisch `source` und aus`detail-type`. EventBridge enthält auch Felder zur Angabe von Filterwerten für die folgenden Suchattribute:
+ `cloud.account.uid`
+ `compliance.status`
+ `metadata.product.name`
+ `resources.uid`
+ `severity`
+ `status`

**Um eine EventBridge Regel zu erstellen (Konsole)**

1. Öffnen Sie die EventBridge Amazon-Konsole unter [ https://console.aws.amazon.com/events/](https://console.aws.amazon.com/events/).

1. Erstellen Sie mithilfe der folgenden Werte eine EventBridge Regel, die das Auffinden von Ereignissen überwacht:
   + Bei **Regeltyp** wählen Sie **Regel mit einem Ereignismuster** aus.
   + Wählen Sie aus, wie das Ereignismuster erstellt werden soll.


<table>
<thead>
  <tr><th>Um das Event-Muster zu erstellen mit...</th><th>Vorgehensweise</th><th></th></tr>
</thead>
<tbody>
  <tr><td>Eine Vorlage</td><td>Wählen Sie im <b> Abschnitt </b> Event-Muster die folgenden Optionen aus:<ul><li> Als <b>Event source</b> (Ereignisquelle) wählen Sie <b>AWS -Services</b> aus. </li><li> Wählen Sie für <b>AWS Service </b> <b> Security Hub aus</b>. </li><li> Wählen Sie als <b> Ereignistyp </b> die Option <b> Findings Imported V2 aus</b>. </li><li> (Optional) Fügen Sie Filterwerte hinzu, um die Regel spezifischer zu gestalten. Um die Regel beispielsweise auf Ergebnisse mit aktivem Datensatzstatus zu beschränken, wählen Sie für <b> Bestimmte Datensatzstatus (e) </b> die Option <b> Aktiv aus</b>. </li></ul></td><td></td></tr>
  <tr><td>Ein benutzerdefiniertes Ereignismuster<br />(Verwenden Sie ein benutzerdefiniertes Muster, wenn Sie Ergebnisse anhand von Attributen filtern möchten, die nicht in der EventBridge Konsole angezeigt werden.)</td><td> <ul><li> Wählen Sie im <b> Abschnitt </b> Ereignismuster die Option <b> Benutzerdefinierte Muster (JSON-Editor) aus</b>, und fügen Sie dann das folgende Ereignismuster in den Textbereich ein: <pre>{<br />  "source": [<br />    "aws.securityhub"<br />  ],<br />  "detail-type": [<br />    "Findings Imported V2"<br />  ],<br />  "detail": {<br />    "findings": {<br />      "{{<attribute name>}}": [ "{{<value1>}}", "{{<value2>}}"]<br />    }<br />  }<br />}</pre> </li></ul> <ul><li> Aktualisieren Sie das Ereignismuster, sodass es das Attribut und die Attributwerte enthält, die Sie als Filter verwenden möchten. <br />Um die Regel beispielsweise auf Ergebnisse mit einem Schweregrad von anzuwenden<code>Critical</code>, verwenden Sie das folgende Musterbeispiel: <pre>{<br />    "source":["aws.securityhub"],<br />    "detail-type":["Findings Imported V2"],<br />    "detail":{<br />        "findings":{<br />           "Severity": ["Critical"]<br />          }<br />    }<br />}</pre> </li></ul> </td><td></td></tr>
</tbody>
</table>

   + Wählen Sie für ** Zieltypen ** die Option **AWS Service aus**, und ** wählen Sie für Wählen Sie ein Ziel aus**, z. B. ein Amazon SNS-Thema oder eine AWS Lambda Funktion. Das Ziel wird ausgelöst, wenn ein Ereignis empfangen wird, das dem in der Regel definierten Ereignismuster entspricht.

   Einzelheiten zum Erstellen von Regeln finden Sie [ im EventBridge Amazon-Benutzerhandbuch * unter*](https://docs.aws.amazon.com/eventbridge/latest/userguide/eb-create-rule.html) Erstellen von EventBridge Amazon-Regeln, die auf Ereignisse reagieren.

**Anmerkung**  
 Wenn Sie in Security Hub CSPM EventBridge Regeln für Ergebnisse definiert haben, können sich die Regeln mit den für Security Hub definierten Regeln überschneiden. Um zu vermeiden, dass doppelte Ergebnisse gesendet werden, überprüfen Sie die Regeln, die Sie für Security Hub CSPM definiert haben, um festzustellen, ob sie sich mit den Regeln überschneiden, die Sie für Security Hub definiert haben. Deaktivieren Sie gegebenenfalls alle Security Hub CSPM-Regeln, die durch Security Hub-Regeln ersetzt wurden. 