View a markdown version of this page

BatchImportFindings um Anbieter zu finden - AWS Sicherheits-Hub

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

BatchImportFindings um Anbieter zu finden

Die Suche nach Anbietern kann den BatchImportFindings Vorgang nutzen, um neue Ergebnisse in AWS Security Hub CSPM zu sammeln. Sie können diesen Vorgang auch verwenden, um von ihnen erstellte Ergebnisse zu aktualisieren. Finding-Anbieter können Ergebnisse, die sie nicht erstellt haben, nicht aktualisieren.

Kunden, SIEMs, Ticketing, SOAR und andere Arten von Tools müssen den BatchUpdateFindings Vorgang nutzen, um Aktualisierungen im Zusammenhang mit ihrer Untersuchung der Ergebnisse von Finding Providers vorzunehmen. Weitere Informationen finden Sie unter BatchUpdateFindings für Kunden.

Wenn Security Hub CSPM eine BatchImportFindings Anfrage zur Erstellung oder Aktualisierung eines Ergebnisses erhält, generiert es automatisch ein Ereignis in Amazon. Security Hub Findings - Imported EventBridge Sie können bei diesem Ereignis automatische Maßnahmen ergreifen. Weitere Informationen finden Sie unter Verwendung EventBridge für automatische Reaktionen und Problembehebungen.

Voraussetzungen für die Verwendung von BatchImportFindings

BatchImportFindingsmuss von einer der folgenden Personen aufgerufen werden:

  • Das Konto, das mit den Ergebnissen verknüpft ist. Die ID des zugehörigen Kontos muss mit dem Wert des AwsAccountId Attributs für das Ergebnis übereinstimmen.

  • Ein Konto, das als offizielle Security Hub CSPM-Partnerintegration zugelassen ist.

Security Hub CSPM akzeptiert nur die Suche nach Updates für Konten, für die Security Hub CSPM aktiviert ist. Der Ergebnisanbieter muss ebenfalls aktiviert sein. Wenn Security Hub CSPM deaktiviert ist oder die Integration für die Suche nach Anbietern nicht aktiviert ist, werden die Ergebnisse in der FailedFindings Liste mit einem Fehler zurückgegeben. InvalidAccess

Festlegen, ob ein Ergebnis erstellt oder aktualisiert werden soll

Um festzustellen, ob ein Ergebnis erstellt oder aktualisiert werden muss, überprüft Security Hub CSPM das Feld. ID Wenn der Wert von ID nicht mit einem vorhandenen Ergebnis übereinstimmt, erstellt Security Hub CSPM ein neues Ergebnis.

IDEntspricht Security Hub CSPM einem vorhandenen Ergebnis, überprüft Security Hub CSPM das UpdatedAt Feld für das Update und geht wie folgt vor:

  • Wenn das Update mit UpdatedAt dem vorhandenen Ergebnis übereinstimmt oder zuvor UpdatedAt aufgetreten ist, ignoriert Security Hub CSPM die Aktualisierungsanforderung.

  • Wenn UpdatedAt das Update nach dem UpdatedAt vorhandenen Befund erfolgt, aktualisiert Security Hub CSPM das vorhandene Ergebnis.

Einschränkungen beim Auffinden von Updates mit BatchImportFindings

Finding-Anbieter können die folgenden Attribute eines vorhandenen Ergebnisses nicht BatchImportFindings zum Aktualisieren verwenden:

  • Note

  • UserDefinedFields

  • VerificationState

  • Workflow

Security Hub CSPM ignoriert alle Inhalte, die in einer BatchImportFindings Anfrage für diese Attribute bereitgestellt werden. Kunden oder Unternehmen, die in ihrem Namen handeln (z. B. Ticketing-Tools), können diese Attribute verwenden, BatchUpdateFindings um sie zu aktualisieren.

Aktualisierung der Ergebnisse mit FindingProviderFields

Die Suche nach Anbietern sollte auch nicht verwendet werdenBatchImportFindings, um die folgenden Attribute der obersten Ebene im AWS Security Finding Format (ASFF) zu aktualisieren:

  • Confidence

  • Criticality

  • RelatedFindings

  • Severity

  • Types

Stattdessen sollte die Suche nach Anbietern das FindingProviderFields Objekt verwenden, um Werte für diese Attribute bereitzustellen.

Beispiel

"FindingProviderFields": { "Confidence": 42, "Criticality": 99, "RelatedFindings":[ { "ProductArn": "arn:aws:securityhub:us-west-2::product/aws/guardduty", "Id": "123e4567-e89b-12d3-a456-426655440000" } ], "Severity": { "Label": "MEDIUM", "Original": "MEDIUM" }, "Types": [ "Software and Configuration Checks/Vulnerabilities/CVE" ] }

Bei BatchImportFindings Anfragen verarbeitet Security Hub CSPM Werte in den Attributen der obersten Ebene und in FindingProviderFields wie folgt.

(Preferred) BatchImportFindings stellt einen Wert für ein Attribut in bereit FindingProviderFields, stellt jedoch keinen Wert für das entsprechende Attribut der obersten Ebene bereit.

Zum Beispiel BatchImportFindings bietetFindingProviderFields.Confidence, liefert aber nicht. Confidence Dies ist die bevorzugte Option für BatchImportFindings Anfragen.

Security Hub CSPM aktualisiert den Wert des Attributs in. FindingProviderFields

Es repliziert den Wert nur dann in das Attribut der obersten Ebene, wenn das Attribut nicht bereits von aktualisiert wurde. BatchUpdateFindings

BatchImportFindingsliefert einen Wert für ein Attribut der obersten Ebene, aber keinen Wert für das entsprechende Attribut in. FindingProviderFields

Zum Beispiel BatchImportFindings bietetConfidence, liefert aber nicht. FindingProviderFields.Confidence

Security Hub CSPM verwendet den Wert, um das Attribut zu aktualisieren. FindingProviderFields Es überschreibt jeden vorhandenen Wert.

Security Hub CSPM aktualisiert das Attribut der obersten Ebene nur, wenn das Attribut nicht bereits von aktualisiert wurde. BatchUpdateFindings

BatchImportFindingsstellt einen Wert sowohl für ein Attribut der obersten Ebene als auch für das entsprechende Attribut in bereit. FindingProviderFields

BatchImportFindingsStellt beispielsweise sowohl als auch Confidence bereit. FindingProviderFields.Confidence

Bei einem neuen Ergebnis verwendet Security Hub CSPM den Wert in, FindingProviderFields um sowohl das Attribut der obersten Ebene als auch das entsprechende Attribut in auszufüllen. FindingProviderFields Der angegebene Attributwert der obersten Ebene wird nicht verwendet.

Für ein vorhandenes Ergebnis verwendet Security Hub CSPM beide Werte. Der Attributwert der obersten Ebene wird jedoch nur aktualisiert, wenn das Attribut nicht bereits von aktualisiert wurde. BatchUpdateFindings