启用来自 Security Hub CSPM 集成的调查发现流
在 AWS Security Hub CSPM 控制台的集成页面上,您可以看到启用每项集成所需的步骤。
对于与其他 AWS 服务 的大多数集成,启用集成所需的唯一步骤是启用其他服务。集成信息包含指向其他服务主页的链接。在启用另一项服务时,将自动创建并应用资源级权限,从而使 Security Hub CSPM 能够收到来自服务的调查发现。
对于第三方产品集成,您可能需要从 AWS Marketplace 中购买集成,然后配置该集成。集成信息提供了用于完成这些任务的链接。
如果 AWS Marketplace 中提供了产品的多个版本,请选择您要订阅的版本,然后选择继续订阅。例如,某些产品提供标准版本和 AWS GovCloud (US)版本。
启用产品集成时,将向该产品订阅自动附加资源策略。此资源策略定义 Security Hub CSPM 从该产品接收调查发现所需的权限。
在完成启用集成的任何初步步骤后,您可以禁用并重新启用来自该集成的调查发现流。在集成页面上,对于发送调查发现的集成,状态信息指示您当前是否正在接受调查发现。
- Security Hub CSPM console
-
- Security Hub CSPM API
-
使用 EnableImportFindingsForProduct 操作。如果您使用的是 AWS CLI,请运行 enable-import-findings-for-product 命令。要允许 Security Hub 接收来自集成的调查发现,您需要产品 ARN。要获取可用集成的 ARN,请使用 DescribeProducts 操作。如果您使用的是 AWS CLI,请运行 describe-products。
例如,以下 AWS CLI 命令允许 Security Hub CSPM 接收来自 CrowdStrike Falcon 集成的调查发现。此示例是针对 Linux、macOS 或 Unix 进行格式化的,它使用反斜杠 (\) 行继续符来提高可读性。
$ aws securityhub enable-import-findings-for product --product-arn "arn:aws:securityhub:us-east-1:123456789333:product/crowdstrike/crowdstrike-falcon"