Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Überprüfung der Funddetails und des Verlaufs in Security Hub CSPM
In AWS Security Hub CSPM ist ein Ergebnis eine beobachtbare Aufzeichnung einer Sicherheitsüberprüfung oder einer sicherheitsbezogenen Entdeckung. Security Hub CSPM generiert ein Ergebnis, wenn es eine Sicherheitsüberprüfung einer Kontrolle abschließt und wenn ein Ergebnis von einem integrierten Produkt oder einem Drittanbieterprodukt aufgenommen wird. AWS-Service Jeder Befund enthält eine Historie der Änderungen und andere Details, wie z. B. eine Bewertung des Schweregrads und Informationen zu den betroffenen Ressourcen.
Sie können den Verlauf und andere Details einzelner Ergebnisse auf der Security Hub CSPM-Konsole oder programmgesteuert mit der Security Hub CSPM-API oder dem überprüfen. AWS CLI
Um Ihnen bei der Optimierung Ihrer Analyse zu helfen, zeigt die Security Hub CSPM-Konsole ein Ergebnisfeld an, wenn Sie ein bestimmtes Ergebnis auswählen. Das Panel umfasst verschiedene Menüs und Tabs, auf denen Sie sich bestimmte Details eines Ergebnisses ansehen können.
- Menü „Aktionen“
In diesem Menü können Sie die vollständige JSON-Datei eines Ergebnisses überprüfen oder Notizen hinzufügen. Einem Ergebnis kann jeweils nur eine Notiz angehängt werden. Dieses Menü bietet auch Optionen, um den Workflow-Status eines Ergebnisses festzulegen oder ein Ergebnis an eine benutzerdefinierte Aktion in Amazon zu senden EventBridge.
- Menü „Untersuchen“
In diesem Menü können Sie einen Befund in Amazon Detective untersuchen. Detective extrahiert Entitäten wie IP-Adressen und AWS Benutzer aus einem Ergebnis und visualisiert deren Aktivitäten. Sie können die Entitätsaktivität als Ausgangspunkt verwenden, um die Ursache und die Auswirkungen eines Ergebnisses zu untersuchen.
- Registerkarte Übersicht
Diese Registerkarte enthält eine Zusammenfassung eines Ergebnisses. Sie können beispielsweise ermitteln, wann ein Ergebnis erstellt und zuletzt aktualisiert wurde, in welchem Konto es existiert und aus welcher Quelle das Ergebnis stammt. Für Kontrollergebnisse werden auf dieser Registerkarte auch der Name der zugehörigen AWS Config Regel und ein Link zu den Anleitungen zur Problembehebung in der Security Hub CSPM-Dokumentation angezeigt.
Im Ressourcen-Snapshot auf der Registerkarte Überblick können Sie sich einen kurzen Überblick über die Ressourcen verschaffen, die an einem Ergebnis beteiligt waren. Bei einigen Ressourcen beinhaltet dies die Option Ressource öffnen, die direkt zu einer betroffenen Ressource auf der entsprechenden AWS-Service Konsole führt. Der Verlaufs-Snapshot zeigt bis zu zwei Änderungen, die am letzten Datum, für das der Verlauf aufgezeichnet wird, an dem Ergebnis vorgenommen wurden. Wenn Sie beispielsweise gestern eine Änderung und heute eine weitere vorgenommen haben, zeigt der Snapshot die heutige Änderung. Um frühere Einträge zu überprüfen, wechseln Sie zur Registerkarte Verlauf.
Die Zeile Konformität wird erweitert und zeigt weitere Details an. Wenn ein Steuerelement beispielsweise Parameter enthält, können Sie die Parameterwerte überprüfen, die Security Hub CSPM derzeit bei der Durchführung von Sicherheitsprüfungen für das Steuerelement verwendet.
- Registerkarte „Ressourcen“
-
Diese Registerkarte enthält Details zu den Ressourcen, die an einer Suche beteiligt sind. Wenn Sie mit dem Konto angemeldet sind, dem eine Ressource gehört, können Sie die Ressource in der entsprechenden AWS-Service Konsole überprüfen. Wenn Sie nicht der Besitzer einer Ressource sind, wird auf dieser Registerkarte die AWS-Konto ID des Besitzers angezeigt.
In der Zeile Details werden ressourcenspezifische Details in einem Ergebnis angezeigt. Sie zeigt den ResourceDetails Abschnitt des Ergebnisses im JSON-Format.
In der Zeile „Tags“ werden Tag-Schlüssel und -Werte angezeigt, die den an einer Suche beteiligten Ressourcen zugewiesen sind. Ressourcen, die vom GetResources Betrieb der AWS -Ressourcengruppen Tagging-API unterstützt werden, können mit Tags versehen werden. Security Hub CSPM ruft diesen Vorgang auf, indem es bei der Verarbeitung neuer oder aktualisierter Ergebnisse eine serviceverknüpfte Rolle verwendet. Die Ressourcen-Tags werden abgerufen, wenn das
Resource.IdFeld AWS Security Finding Format (ASFF) mit dem ARN einer Ressource gefüllt ist. Security Hub CSPM ignoriert ungültige Ressourcen-IDs. Weitere Informationen zur Einbeziehung von Ressourcen-Tags in die Ergebnisse finden Sie unter. Tags (Markierungen) - Registerkarte „Verlauf“
-
Dieser Tab verfolgt den Verlauf eines Fundes. Der Suchverlauf ist für aktive und archivierte Ergebnisse verfügbar. Er bietet einen unveränderlichen Überblick über die Änderungen, die im Laufe der Zeit an einem Ergebnis vorgenommen wurden. Dazu gehört auch, welches ASFF-Feld geändert wurde, wann die Änderung vorgenommen wurde und von welchem Benutzer. Auf jeder Seite der Registerkarte werden bis zu 20 Änderungen angezeigt. Neuere Änderungen werden zuerst angezeigt.
Bei aktiven Befunden ist der Befundverlauf bis zu 90 Tage lang verfügbar. Bei archivierten Befunden ist der Befundverlauf bis zu 30 Tage lang verfügbar. Der Suchverlauf umfasst Änderungen, die manuell oder automatisch durch die CSPM-Automatisierungsregeln von Security Hub vorgenommen wurden. Änderungen an Zeitstempelfeldern der obersten Ebene, wie z. B. den Feldern und, sind nicht enthalten.
CreatedAtUpdatedAtWenn Sie mit einem Security Hub CSPM-Administratorkonto angemeldet sind, bezieht sich die Suche nach dem Verlauf auf das Administratorkonto und alle Mitgliedskonten.
- Registerkarte „Bedrohung“
-
Diese Registerkarte enthält Daten aus den Action Malware, und ProcessDetails Objekten der ASFF, einschließlich der Art der Bedrohung und ob eine Ressource das Ziel oder der Akteur ist. Diese Angaben beziehen sich in der Regel auf Ergebnisse, die von Amazon GuardDuty stammen.
- Registerkarte Sicherheitslücken
-
Auf dieser Registerkarte werden Daten aus dem Vulnerability ASFF-Objekt angezeigt, einschließlich der Frage, ob mit einer Entdeckung Exploits oder verfügbare Fixes verknüpft sind. Diese Angaben beziehen sich in der Regel auf Ergebnisse, die aus Amazon Inspector stammen.
Die Zeilen auf jeder Registerkarte enthalten eine Kopier- oder Filteroption. Wenn Sie beispielsweise den Bereich für ein Ergebnis öffnen, das den Workflow-Status Notifiziert hat, können Sie die Filteroption neben der Workflow-Statuszeile auswählen. Wenn Sie Alle Ergebnisse mit diesem Wert anzeigen wählen, filtert Security Hub CSPM die Ergebnistabelle und zeigt nur Ergebnisse mit demselben Workflow-Status an.
Einzelheiten und Verlauf der Ergebnisse werden überprüft
Wählen Sie Ihre bevorzugte Methode und folgen Sie den Schritten, um die Findungsdetails in Security Hub CSPM zu überprüfen.
Wenn Sie die regionsübergreifende Aggregation aktivieren und sich bei der Aggregationsregion anmelden, umfasst die Suche nach Daten aus der Aggregationsregion und verknüpften Regionen. In anderen Regionen ist das Auffinden von Daten nur für diese Region spezifisch. Weitere Informationen zur regionsübergreifenden Aggregation finden Sie unter. Grundlegendes zur regionsübergreifenden Aggregation in Security Hub CSPM
Anmerkung
Wenn Sie die Ergebnisse nach CompanyName oder filternProductName, verwendet Security Hub CSPM die Werte, die Teil des ASFF-Objekts sind. ProductFields Security Hub CSPM verwendet die Felder der obersten Ebene und nicht. CompanyName ProductName