Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Ergebnisse in Security Hub CSPM erstellen und aktualisieren
In AWS Security Hub CSPM ist ein Ergebnis eine beobachtbare Aufzeichnung einer Sicherheitsüberprüfung oder einer sicherheitsbezogenen Entdeckung. Ein Befund kann aus einer der folgenden Quellen stammen:
-
Eine Sicherheitsüberprüfung für ein Steuerelement in Security Hub CSPM.
-
Eine Integration mit einer anderen. AWS-Service
-
Eine Integration mit einem Drittanbieterprodukt.
-
Eine benutzerdefinierte Integration.
Security Hub CSPM normalisiert Ergebnisse aus allen Quellen in eine Standardsyntax und ein Standardformat, das als AWS Security Finding Format (ASFF) bezeichnet wird. Detaillierte Informationen zu diesem Format, einschließlich Beschreibungen der einzelnen ASFF-Felder, finden Sie unter. AWS Format für Sicherheitsermittlungen (ASFF) Wenn Sie die regionsübergreifende Aggregation aktivieren, aggregiert Security Hub CSPM auch automatisch neue und aktualisierte Ergebnisse aus allen verknüpften Regionen in einer von Ihnen angegebenen Aggregationsregion. Weitere Informationen finden Sie unter Grundlegendes zur regionsübergreifenden Aggregation in Security Hub CSPM.
Nachdem ein Ergebnis erstellt wurde, kann es wie folgt aktualisiert werden:
-
Ein Findanbieter kann den BatchImportFindings Betrieb der Security Hub CSPM-API verwenden, um allgemeine Informationen über das Ergebnis zu aktualisieren. Ergebnisanbieter können nur Ergebnisse aktualisieren, die sie erstellt haben.
-
Ein Kunde kann die Security Hub CSPM-Konsole oder den BatchUpdateFindings Betrieb der Security Hub CSPM-API verwenden, um den Stand der Untersuchung des Befundes zu aktualisieren. Der
BatchUpdateFindingsVorgang kann im Auftrag eines Kunden auch von einem SIEM-, Ticketing-, Incident Management-, SOAR- oder einem anderen Tool verwendet werden.
Security Hub CSPM löscht automatisch Ergebnisse, die in letzter Zeit nicht aktualisiert wurden, um Störungen bei der Suche zu vermeiden und die Nachverfolgung und Analyse einzelner Ergebnisse zu optimieren. Der Zeitpunkt, zu dem Security Hub CSPM dies tut, hängt davon ab, ob ein Ergebnis aktiv oder archiviert ist:
-
Ein aktives Ergebnis ist ein Ergebnis, dessen Datensatzstatus (
RecordState) lautet.ACTIVESecurity Hub CSPM speichert aktive Ergebnisse 90 Tage lang. Wenn ein aktives Ergebnis 90 Tage lang nicht aktualisiert wurde, läuft es ab und Security Hub CSPM löscht es dauerhaft. -
Ein archiviertes Ergebnis ist ein Ergebnis, dessen Datensatzstatus ()
RecordStatelautet.ARCHIVEDSecurity Hub CSPM speichert archivierte Ergebnisse 30 Tage lang. Wenn ein archiviertes Ergebnis 30 Tage lang nicht aktualisiert wurde, läuft es ab und Security Hub CSPM löscht es dauerhaft.
Bei Kontrollergebnissen, bei denen es sich um Ergebnisse handelt, die Security Hub CSPM aus Sicherheitsüberprüfungen für Kontrollen generiert, bestimmt Security Hub CSPM anhand des Werts für das Feld des Ergebnisses, ob ein Ergebnis abgelaufen ist. UpdatedAt Wenn dieser Wert für ein aktives Ergebnis mehr als 90 Tage zurückliegt, löscht Security Hub CSPM das Ergebnis dauerhaft. Wenn dieser Wert für ein archiviertes Ergebnis mehr als 30 Tage zurückliegt, löscht Security Hub CSPM das Ergebnis dauerhaft.
Bei allen anderen Arten von Ergebnissen bestimmt Security Hub CSPM anhand der Werte für die Felder ProcessedAt und UpdatedAt des Ergebnisses, ob ein Ergebnis abgelaufen ist. Security Hub CSPM vergleicht die Werte für diese Felder und ermittelt, welche Felder aktueller sind. Wenn der aktuellere Wert für ein aktives Ergebnis mehr als 90 Tage zurückliegt, löscht Security Hub CSPM das Ergebnis dauerhaft. Wenn der aktuellere Wert für ein archiviertes Ergebnis mehr als 30 Tage zurückliegt, löscht Security Hub CSPM das Ergebnis dauerhaft. Bei der Suche nach Anbietern kann der Wert für das UpdatedAt Feld mit einem oder mehreren Ergebnissen mithilfe der Security Hub BatchImportFindings CSPM-API geändert werden.
Zur längerfristigen Aufbewahrung von Ergebnissen können Sie die Ergebnisse in einen S3-Bucket exportieren. Sie können dies tun, indem Sie eine benutzerdefinierte Aktion mit einer EventBridge Amazon-Regel verwenden. Weitere Informationen finden Sie unter Verwendung EventBridge für automatische Reaktionen und Problembehebungen.