Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Creazione e aggiornamento dei risultati in Security Hub CSPM
In AWS Security Hub CSPM, un risultato è una registrazione osservabile di un controllo di sicurezza o di un rilevamento relativo alla sicurezza. Un risultato può provenire da una delle seguenti fonti:
-
Un controllo di sicurezza per un controllo in Security Hub CSPM.
-
Un'integrazione con un altro. Servizio AWS
-
Un'integrazione con un prodotto di terze parti.
-
Un'integrazione personalizzata.
Security Hub CSPM normalizza i risultati provenienti da tutte le fonti in una sintassi e un formato standard denominati AWS Security Finding Format (ASFF). Per informazioni dettagliate su questo formato, incluse le descrizioni dei singoli campi ASFF, vedere. AWS Security Finding Format (ASFF) Se si abilita l'aggregazione tra regioni, Security Hub CSPM inoltre aggrega automaticamente i risultati nuovi e aggiornati da tutte le regioni collegate in una regione di aggregazione specificata dall'utente. Per ulteriori informazioni, consulta Comprendere l'aggregazione interregionale in Security Hub CSPM.
Una volta creato, un risultato può essere aggiornato come segue:
-
Un fornitore di risultati può utilizzare il BatchImportFindings funzionamento dell'API CSPM di Security Hub per aggiornare le informazioni generali sul risultato. I provider di risultati possono aggiornare solo i risultati che hanno creato.
-
Un cliente può utilizzare la console Security Hub CSPM o il BatchUpdateFindings funzionamento dell'API Security Hub CSPM per aggiornare lo stato dell'indagine sulla scoperta. L'
BatchUpdateFindingsoperazione può essere utilizzata anche da un SIEM, un ticketing, una gestione degli incidenti, un SOAR o un altro tipo di strumento per conto di un cliente.
Per ridurre il rumore di ricerca e semplificare il monitoraggio e l'analisi dei singoli risultati, Security Hub CSPM elimina automaticamente i risultati che non sono stati aggiornati di recente. La tempistica con cui Security Hub CSPM esegue questa operazione dipende dal fatto che un risultato sia attivo o archiviato:
-
Un risultato attivo è un risultato il cui stato di registrazione ()
RecordStateè.ACTIVESecurity Hub CSPM archivia i risultati attivi per 90 giorni. Se un risultato attivo non viene aggiornato per 90 giorni, scade e Security Hub CSPM lo elimina definitivamente. -
Un risultato archiviato è un risultato il cui stato di registrazione () è.
RecordStateARCHIVEDSecurity Hub CSPM archivia i risultati archiviati per 30 giorni. Se un risultato archiviato non viene aggiornato per 30 giorni, scade e Security Hub CSPM lo elimina definitivamente.
Per i risultati di controllo, che sono i risultati che Security Hub CSPM genera dai controlli di sicurezza per i controlli, Security Hub CSPM determina se un risultato è scaduto in base al valore del campo del risultato. UpdatedAt Se questo valore risale a più di 90 giorni fa per un risultato attivo, Security Hub CSPM elimina definitivamente il risultato. Se questo valore risale a più di 30 giorni fa per un risultato archiviato, Security Hub CSPM elimina definitivamente il risultato.
Per tutti gli altri tipi di risultati, Security Hub CSPM determina se un risultato è scaduto in base ai valori dei campi e del risultato. ProcessedAt UpdatedAt Security Hub CSPM confronta i valori di questi campi e determina quali sono i più recenti. Se il valore più recente risale a più di 90 giorni fa per un risultato attivo, Security Hub CSPM elimina definitivamente il risultato. Se il valore più recente risale a più di 30 giorni fa per un risultato archiviato, Security Hub CSPM elimina definitivamente il risultato. I provider di ricerca possono modificare il valore per il UpdatedAt campo di uno o più risultati utilizzando il BatchImportFindings funzionamento dell'API CSPM di Security Hub.
Per la conservazione a lungo termine dei risultati, puoi esportare i risultati in un bucket S3. Puoi farlo utilizzando un'azione personalizzata con una regola Amazon. EventBridge Per ulteriori informazioni, consulta Utilizzo EventBridge per la risposta e la correzione automatiche.