View a markdown version of this page

Überprüfung und Umsetzung der Erkenntnisse in Security Hub CSPM - AWS Sicherheits-Hub

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Überprüfung und Umsetzung der Erkenntnisse in Security Hub CSPM

Für jeden Einblick bestimmt AWS Security Hub CSPM zunächst die Ergebnisse, die den Filterkriterien entsprechen, und verwendet dann das Gruppierungsattribut, um die übereinstimmenden Ergebnisse zu gruppieren.

Auf der Seite „Einblicke“ in der Konsole können Sie die Ergebnisse und Erkenntnisse einsehen und entsprechende Maßnahmen ergreifen.

Wenn Sie die regionsübergreifende Aggregation aktivieren, enthalten die Ergebnisse für verwaltete Einblicke (wenn Sie in der Aggregationsregion angemeldet sind) Ergebnisse aus der Aggregationsregion und verknüpften Regionen. Wenn die Erkenntnisse nicht nach Region gefiltert werden, enthalten die Ergebnisse für benutzerdefinierte Einblicke auch Ergebnisse aus der Aggregationsregion und verknüpften Regionen (wenn Sie in der Aggregationsregion angemeldet sind). In anderen Regionen beziehen sich die Insight-Ergebnisse nur auf diese Region.

Informationen zur Konfiguration der regionsübergreifenden Aggregation finden Sie unter. Grundlegendes zur regionsübergreifenden Aggregation in Security Hub CSPM

Insight-Ergebnisse anzeigen und entsprechende Maßnahmen ergreifen

Die Insight-Ergebnisse bestehen aus einer gruppierten Liste der Ergebnisse für den Insight. Wenn die Erkenntnisse beispielsweise nach Ressourcen-Identifikatoren gruppiert sind, sind die Insight-Ergebnisse die Liste der Ressourcen-Identifikatoren. Jedes Element in der Ergebnisliste gibt die Anzahl der übereinstimmenden Ergebnisse für dieses Element an.

Wenn die Ergebnisse nach Ressourcen-ID oder Ressourcentyp gruppiert sind, enthalten die Ergebnisse alle Ressourcen, die in den passenden Ergebnissen enthalten sind. Dazu gehören Ressourcen, deren Typ von dem in den Filterkriterien angegebenen Ressourcentyp abweicht. Ein Einblick identifiziert beispielsweise Ergebnisse, die S3-Buckets zugeordnet sind. Wenn ein übereinstimmendes Ergebnis sowohl eine S3-Bucket-Ressource als auch eine IAM-Zugriffsschlüsselressource enthält, umfassen die Insight-Ergebnisse beide Ressourcen.

In der Security Hub CSPM-Konsole wird die Ergebnisliste von den meisten bis zu den wenigsten übereinstimmenden Ergebnissen sortiert. Security Hub CSPM kann nur 100 Ergebnisse anzeigen. Wenn es mehr als 100 Gruppierungswerte gibt, werden nur die ersten 100 angezeigt.

Zusätzlich zur Ergebnisliste wird in den Insight-Ergebnissen eine Reihe von Diagrammen angezeigt, die die Anzahl der übereinstimmenden Ergebnisse für die folgenden Attribute zusammenfassen.

  • Schweregradbezeichnung — Anzahl der Ergebnisse für jede Schweregradklasse

  • AWS-Konto ID — Die fünf wichtigsten Konto-IDs für die übereinstimmenden Ergebnisse

  • Ressourcentyp — Die fünf wichtigsten Ressourcentypen für die übereinstimmenden Ergebnisse

  • Ressourcen-ID — Die fünf wichtigsten Ressourcen-IDs für die übereinstimmenden Ergebnisse

  • Produktname — Die fünf besten Findanbieter für die übereinstimmenden Ergebnisse

Wenn Sie benutzerdefinierte Aktionen konfiguriert haben, können Sie ausgewählte Ergebnisse an eine benutzerdefinierte Aktion senden. Die Aktion muss mit einer CloudWatch Amazon-Regel für den Security Hub Insight Results Ereignistyp verknüpft sein. Weitere Informationen finden Sie unter Verwendung EventBridge für automatische Reaktionen und Problembehebungen. Wenn Sie keine benutzerdefinierten Aktionen konfiguriert haben, ist das Aktionsmenü deaktiviert.

Security Hub CSPM console
Um Insight-Ergebnisse anzuzeigen und entsprechende Maßnahmen zu ergreifen (Konsole)
  1. Öffnen Sie die AWS Security Hub CSPM-Konsole unter. https://console.aws.amazon.com/securityhub/

  2. Wählen Sie im Navigationsbereich Insights aus.

  3. Um die Liste der Insight-Ergebnisse anzuzeigen, wählen Sie den Insight-Namen aus.

  4. Wählen Sie das Kontrollkästchen für jedes Ergebnis, das an die benutzerdefinierte Aktion gesendet werden soll.

  5. Wählen Sie im Menü Actions (Aktionen) die benutzerdefinierte Aktion aus.

Security Hub CSPM API, AWS CLI

Um Insight-Ergebnisse anzuzeigen und entsprechende Maßnahmen zu ergreifen (API,) AWS CLI

Um Insight-Ergebnisse anzuzeigen, verwenden Sie den >GetInsightResults Betrieb der Security Hub CSPM-API. Wenn Sie die verwenden AWS CLI, führen Sie den get-insight-results Befehl aus.

Um die Erkenntnisse zu identifizieren, für die Ergebnisse zurückgegeben werden sollen, benötigen Sie den Insight-ARN. Verwenden Sie die GetInsights API-Operation oder den get-insight-results Befehl, um die Insight-ARNs für benutzerdefinierte Erkenntnisse abzurufen.

Im folgenden Beispiel werden die Ergebnisse für den angegebenen Einblick abgerufen. Dieses Beispiel ist für Linux, macOS oder Unix formatiert und verwendet den umgekehrten Schrägstrich (\) zur Verbesserung der Lesbarkeit.

$ aws securityhub get-insight-results --insight-arn "arn:aws:securityhub:us-west-1:123456789012:insight/123456789012/custom/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111"

Hinweise zum programmgesteuerten Erstellen benutzerdefinierter Aktionen finden Sie unter. Verwenden benutzerdefinierter Aktionen zum Senden von Ergebnissen und Insight-Ergebnissen an EventBridge

Ergebnisse von Insights anzeigen und entsprechende Maßnahmen ergreifen (Konsole)

In einer Insight-Ergebnisliste auf der Security Hub CSPM-Konsole können Sie die Ergebnisliste für jedes Ergebnis anzeigen.

Um Insight-Ergebnisse anzuzeigen und entsprechende Maßnahmen zu ergreifen (Konsole)
  1. Öffnen Sie die AWS Security Hub CSPM-Konsole unter. https://console.aws.amazon.com/securityhub/

  2. Wählen Sie im Navigationsbereich Insights aus.

  3. Um die Liste der Insight-Ergebnisse anzuzeigen, wählen Sie den Insight-Namen aus.

  4. Um die Liste der Ergebnisse für ein Insight-Ergebnis anzuzeigen, wählen Sie das Element aus der Ergebnisliste aus. Die Ergebnisliste zeigt die aktiven Ergebnisse für das ausgewählte Insight-Ergebnis mit dem Workflow-Status NEW oder NOTIFIED.

In der Ergebnisliste können Sie die folgenden Aktionen ausführen: