View a markdown version of this page

Security Hub の自動化 - AWS Security Hub

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

Security Hub の自動化

Security Hub には、仕様に基づいて検出結果を自動的に変更してアクションを実行する機能があります。

Security Hub は現在、次の 2 種類の自動化をサポートしています。

  • 自動化ルール – 定義した基準に基づいてほぼリアルタイムで、検出結果を自動的に更新および抑制すると同時に、検出結果をチケット処理に転送します。

  • 自動対応と修正 — 特定の検出結果やインサイトに対して実行する自動アクションを定義するカスタム Amazon EventBridge ルールを作成できます。

自動化ルールは、Open Cybersecurity Schema Framework (OCSF) の検出結果フィールドを自動的に更新したい場合に役立ちます。たとえば、自動化ルールを使用して、特定のタグを持つリソースの検出結果の重大度レベルを更新できます。自動化ルールを使用すると、特定のタグに関連する各検出結果の重大度レベルを手動で更新する必要がなくなります。自動化ルールを設定して、検出結果が特定の属性と一致する場合に、Jira Cloud や ServiceNow などのツールでチケットを作成できます。チケットは、Security Hub に到着するとすぐに検出結果から作成されます。

EventBridge ルールは、特定の検出結果に対して Security Hub の外部でアクションを実行する場合や、修復や追加調査のために特定の検出結果をサードパーティーのツールに送信する場合に便利です。ルールを使用して、 AWS Lambda 関数の呼び出しや、特定の検出結果に関する Amazon Simple Notification Service (Amazon SNS) トピックの通知など、サポートされているアクションをトリガーできます。

自動化ルールは、EventBridge ルールが適用される前に有効になります。つまり、EventBridge が検出結果を受信する前に自動化ルールがトリガーされ、検出結果が更新されます。その後、EventBridge のルールが更新された検出結果に適用されます。