View a markdown version of this page

AWS-Service Integrationen mit Security Hub CSPM - AWS Sicherheits-Hub

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

AWS-Service Integrationen mit Security Hub CSPM

AWS Security Hub CSPM unterstützt Integrationen mit mehreren anderen. AWS-Services Diese Integrationen können Ihnen helfen, einen umfassenden Überblick über Sicherheit und Compliance in Ihrer gesamten Umgebung zu erhalten. AWS

Sofern unten nicht anders angegeben, werden AWS-Service Integrationen, die Ergebnisse an Security Hub CSPM senden, automatisch aktiviert, nachdem Sie Security Hub CSPM und den anderen Dienst aktiviert haben. Integrationen, die Security Hub CSPM-Ergebnisse empfangen, erfordern möglicherweise zusätzliche Schritte zur Aktivierung. Lesen Sie die Informationen zu den einzelnen Integrationen, um mehr zu erfahren.

Einige Integrationen sind nicht in allen AWS-Regionen verfügbar. Auf der Security Hub CSPM-Konsole wird eine Integration nicht auf der Seite Integrationen angezeigt, wenn sie in der aktuellen Region nicht unterstützt wird. Eine Liste der Integrationen, die in den Regionen China verfügbar sind, finden Sie unter. AWS GovCloud (US) RegionsVerfügbarkeit von Integrationen nach Regionen

Überblick über AWS Serviceintegrationen mit Security Hub CSPM

Die folgende Tabelle bietet einen Überblick über AWS Dienste, die Ergebnisse an Security Hub CSPM senden oder Ergebnisse von Security Hub CSPM empfangen.

Integrierter Dienst AWS Richtung

AWS Config

Sendet Ergebnisse

AWS Firewall Manager

Sendet Ergebnisse

Amazon GuardDuty

Sendet Ergebnisse

AWS Health

Sendet Ergebnisse

AWS Identity and Access Management Access Analyzer

Sendet Ergebnisse

Amazon Inspector

Sendet Ergebnisse

AWS IoT Device Defender

Sendet Ergebnisse

Amazon Macie

Sendet Ergebnisse

Amazon Route 53 Resolver DNS-Firewall

Sendet Ergebnisse

AWS Systems Manager Patchmanager

Sendet Ergebnisse

AWS Audit Manager

Empfängt Ergebnisse

Amazon Q Developer in Chat-Anwendungen

Erhält Ergebnisse

Amazon Detective

Erhält Ergebnisse

Amazon Security Lake

Erhält Ergebnisse

AWS Systems Manager Explorer und OpsCenter

Empfängt und aktualisiert Ergebnisse

AWS Trusted Advisor

Empfängt Ergebnisse

AWS-Services die Ergebnisse an Security Hub CSPM senden

Die folgenden Funktionen sind in Security Hub CSPM AWS-Services integriert und können Ergebnisse an Security Hub CSPM senden. Security Hub CSPM konvertiert die Ergebnisse in das Security Finding-Format. AWS

AWS Config (Sendet Ergebnisse)

AWS Config ist ein Service, mit dem Sie die Konfigurationen Ihrer AWS Ressourcen beurteilen, prüfen und evaluieren können. AWS Config überwacht und zeichnet Ihre AWS Ressourcenkonfigurationen kontinuierlich auf und ermöglicht es Ihnen, die Bewertung aufgezeichneter Konfigurationen anhand der gewünschten Konfigurationen zu automatisieren.

Mithilfe der Integration mit AWS Config können Sie die Ergebnisse AWS Config verwalteter und benutzerdefinierter Regelauswertungen als Ergebnisse in Security Hub CSPM einsehen. Diese Ergebnisse können zusammen mit anderen Security Hub CSPM-Ergebnissen eingesehen werden und bieten einen umfassenden Überblick über Ihre Sicherheitslage.

AWS Config verwendet Amazon EventBridge , um AWS Config Regelbewertungen an Security Hub CSPM zu senden. Security Hub CSPM wandelt die Regelbewertungen in Ergebnisse um, die dem Security Finding Format folgen. AWS Security Hub CSPM reichert die Ergebnisse dann nach bestem Bemühen an, indem es weitere Informationen über die betroffenen Ressourcen abruft, z. B. den Amazon-Ressourcennamen (ARN), die Ressourcen-Tags und das Erstellungsdatum.

Weitere Informationen zu dieser Integration finden Sie in den folgenden Abschnitten.

Alle Ergebnisse in Security Hub CSPM verwenden das Standard-JSON-Format von ASFF. ASFF enthält Details zur Herkunft des Ergebnisses, zur betroffenen Ressource und zum aktuellen Status des Ergebnisses. AWS Config sendet verwaltete und benutzerdefinierte Regelbewertungen über an Security Hub CSPM. EventBridge Security Hub CSPM wandelt die Regelbewertungen in Ergebnisse um, die sich an ASFF orientieren, und bereichert die Ergebnisse nach bestem Bemühen.

Arten von Ergebnissen, die AWS Config sendet an Security Hub CSPM

AWS Config Sendet nach der Aktivierung der Integration Bewertungen aller AWS Config verwalteten Regeln und benutzerdefinierten Regeln an Security Hub CSPM. Nur Bewertungen, die nach der Aktivierung von Security Hub CSPM durchgeführt wurden, werden gesendet. Nehmen wir zum Beispiel an, dass bei einer AWS Config Regelbewertung fünf fehlgeschlagene Ressourcen aufgedeckt werden. Wenn Sie Security Hub CSPM nach dieser Bewertung aktivieren und die Regel dann eine sechste ausgefallene Ressource feststellt, wird nur die sechste Ressourcenbewertung an Security Hub CSPM AWS Config gesendet.

Bewertungen anhand von serviceverknüpften AWS Config Regeln, wie sie beispielsweise zur Überprüfung von Security Hub CSPM-Steuerelementen verwendet werden, sind ausgeschlossen. Die Ausnahme bilden Ergebnisse, die durch serviceverknüpfte Regeln generiert werden, die in AWS Control Tower erstellt und verwaltet werden. AWS Config Wenn Sie Ergebnisse für diese Regeln einbeziehen, können Sie sicherstellen, dass Ihre Ergebnisdaten die Ergebnisse proaktiver Prüfungen enthalten, die von durchgeführt wurden AWS Control Tower.

Senden AWS Config Ergebnisse an Security Hub CSPM

Wenn die Integration aktiviert ist, weist Security Hub CSPM automatisch die Berechtigungen zu, die für den Empfang von Ergebnissen erforderlich sind. AWS Config Security Hub CSPM verwendet Berechtigungen auf Service-to-Service-Ebene, die Ihnen eine sichere Möglichkeit bieten, diese Integration zu aktivieren und Ergebnisse von Amazon zu importieren. AWS Config EventBridge

Latenz für das Senden von Erkenntnissen

Wenn ein neues Ergebnis AWS Config erstellt wird, können Sie das Ergebnis in der Regel innerhalb von fünf Minuten in Security Hub CSPM einsehen.

Wiederholter Versuch, wenn Security Hub CSPM nicht verfügbar ist

AWS Config sendet die Ergebnisse nach bestem Bemühen an Security Hub CSPM über. EventBridge Wenn ein Ereignis nicht erfolgreich an Security Hub CSPM übermittelt wird, EventBridge wird die Übermittlung bis zu 24 Stunden oder 185 Mal wiederholt, je nachdem, was zuerst eintritt.

Bestehende werden aktualisiert AWS Config Ergebnisse in Security Hub CSPM

Nachdem ein Ergebnis an Security Hub CSPM AWS Config gesendet wurde, kann es Aktualisierungen desselben Ergebnisses an Security Hub CSPM senden, um zusätzliche Beobachtungen der Entdeckungsaktivität widerzuspiegeln. Updates werden nur für Ereignisse gesendet. ComplianceChangeNotification Wenn keine Konformitätsänderung eintritt, werden keine Updates an Security Hub CSPM gesendet. Security Hub CSPM löscht die Ergebnisse 90 Tage nach dem letzten Update oder 90 Tage nach der Erstellung, wenn kein Update erfolgt.

Security Hub CSPM archiviert keine Ergebnisse, die von gesendet wurden, AWS Config auch wenn Sie die zugehörige Ressource löschen.

Regionen, in denen AWS Config Befunde existieren

AWS Config Die Ergebnisse liegen auf regionaler Ebene vor. AWS Config sendet die Ergebnisse an Security Hub CSPM in derselben Region oder Regionen, in denen die Ergebnisse aufgetreten sind.

Um Ihre AWS Config Ergebnisse anzuzeigen, wählen Sie im Security Hub CSPM-Navigationsbereich die Option Ergebnisse aus. Um die Ergebnisse so zu filtern, dass nur AWS Config Ergebnisse angezeigt werden, wählen Sie in der Dropdownliste der Suchleiste die Option Produktname aus. Geben Sie Config ein und wählen Sie Anwenden.

Dolmetschen AWS Config Namen in Security Hub CSPM finden

Security Hub CSPM wandelt AWS Config Regelauswertungen in Ergebnisse um, die dem folgen. AWS Format für Sicherheitsermittlungen (ASFF) AWS Config Regelauswertungen verwenden ein anderes Ereignismuster als ASFF. In der folgenden Tabelle werden die AWS Config Regelbewertungsfelder ihren ASFF-Gegenstücken zugeordnet, so wie sie in Security Hub CSPM angezeigt werden.

Konfigurieren Sie den Typ für die Suche nach der Regelbewertung ASFF-Ergebnistyp Fest codierter Wert
detail.aws AccountId AwsAccountId
detail.neu EvaluationResult.resultRecordedTime CreatedAt
detail.neu EvaluationResult.resultRecordedTime UpdatedAt
ProductArn <partition><region>„arn ::securityhub:: /config“ product/aws
ProductName „Konfiguration“
CompanyName "AWS"
Region „eu-central-1"
Konfiguration RuleArn GeneratorId, ProductFields
Detail. ConfigRuleARN/finding/hash Id
detail.config RuleName Titel, ProductFields
detail.config RuleName Description „Dieses Ergebnis wurde für eine Änderung der Ressourcenkonformität für die Konfigurationsregel erstellt:“ ${detail.ConfigRuleName}
Konfigurationselement „ARN“ oder vom Security Hub CSPM berechneter ARN Ressourcen [i] .id
detail.ResourceType Ressourcen [i] .Type "AwsS3Bucket"
Ressourcen [i] .Partition "aws"
Ressourcen [i] .Region „eu-central-1"
Konfigurationselement „Konfiguration“ Ressourcen [i] .Details
SchemaVersion „2018-10-08"
Severity.Label Siehe „Interpretation des Schweregrads“ weiter unten
Typen ["Software- und Konfigurationsprüfungen"]
detail.neu EvaluationResult.complianceType Compliance.Status „FEHLGESCHLAGEN“, „NOT_AVAILABLE“, „PASSED“ oder „WARNING“
Workflow.Status „RESOLVED“, wenn ein AWS Config Ergebnis mit einem Wert Compliance.Status von „PASSED“ generiert wird oder wenn der Wert von „FAILED“ zu „PASSED“ Compliance.Status wechselt. Andernfalls Workflow.Status wird „NEU“ angezeigt. Sie können diesen Wert mit der BatchUpdateFindings API-Operation ändern.

Interpretation des Schweregrads

Alle Ergebnisse von AWS Config Regelbewertungen haben im ASFF standardmäßig den Schweregrad MEDIUM. Sie können die Schweregradbezeichnung eines Ergebnisses mit der BatchUpdateFindings API-Operation aktualisieren.

Typischer Befund von AWS Config

Security Hub CSPM wandelt AWS Config Regelauswertungen in Ergebnisse um, die dem ASFF folgen. Das Folgende ist ein Beispiel für ein typisches Ergebnis aus dem AWS Config ASFF.

Anmerkung

Wenn die Beschreibung mehr als 1.024 Zeichen umfasst, wird sie auf 1.024 Zeichen gekürzt und am Ende steht „(gekürzt)“.

{ "SchemaVersion": "2018-10-08", "Id": "arn:aws:config:eu-central-1:123456789012:config-rule/config-rule-mburzq/finding/45g070df80cb50b68fa6a43594kc6fda1e517932", "ProductArn": "arn:aws:securityhub:eu-central-1::product/aws/config", "ProductName": "Config", "CompanyName": "AWS", "Region": "eu-central-1", "GeneratorId": "arn:aws:config:eu-central-1:123456789012:config-rule/config-rule-mburzq", "AwsAccountId": "123456789012", "Types": [ "Software and Configuration Checks" ], "CreatedAt": "2022-04-15T05:00:37.181Z", "UpdatedAt": "2022-04-19T21:20:15.056Z", "Severity": { "Label": "MEDIUM", "Normalized": 40 }, "Title": "s3-bucket-level-public-access-prohibited-config-integration-demo", "Description": "This finding is created for a resource compliance change for config rule: s3-bucket-level-public-access-prohibited-config-integration-demo", "ProductFields": { "aws/securityhub/ProductName": "Config", "aws/securityhub/CompanyName": "AWS", "aws/securityhub/FindingId": "arn:aws:securityhub:eu-central-1::product/aws/config/arn:aws:config:eu-central-1:123456789012:config-rule/config-rule-mburzq/finding/46f070df80cd50b68fa6a43594dc5fda1e517902", "aws/config/ConfigRuleArn": "arn:aws:config:eu-central-1:123456789012:config-rule/config-rule-mburzq", "aws/config/ConfigRuleName": "s3-bucket-level-public-access-prohibited-config-integration-demo", "aws/config/ConfigComplianceType": "NON_COMPLIANT" }, "Resources": [{ "Type": "AwsS3Bucket", "Id": "arn:aws:s3:::amzn-s3-demo-bucket", "Partition": "aws", "Region": "eu-central-1", "Details": { "AwsS3Bucket": { "OwnerId": "4edbba300f1caa608fba2aad2c8fcfe30c32ca32777f64451eec4fb2a0f10d8c", "CreatedAt": "2022-04-15T04:32:53.000Z" } } }], "Compliance": { "Status": "FAILED" }, "WorkflowState": "NEW", "Workflow": { "Status": "NEW" }, "RecordState": "ACTIVE", "FindingProviderFields": { "Severity": { "Label": "MEDIUM" }, "Types": [ "Software and Configuration Checks" ] } }

Nachdem Sie Security Hub CSPM aktiviert haben, wird diese Integration automatisch aktiviert. AWS Config beginnt sofort, Ergebnisse an Security Hub CSPM zu senden.

Um das Senden von Ergebnissen an Security Hub CSPM zu beenden, können Sie die Security Hub CSPM-Konsole oder die Security Hub CSPM-API verwenden.

Anweisungen zum Stoppen des Ergebnisflusses finden Sie unter. Aktivierung des Informationsflusses aus einer Security Hub CSPM-Integration

AWS Firewall Manager (Sendet Ergebnisse)

Firewall Manager sendet Ergebnisse an Security Hub CSPM, wenn eine Web Application Firewall (WAF) -Richtlinie (WAF) für Ressourcen oder eine Web Access Control List (Web Access Control List, Web-ACL) -Regel nicht eingehalten wird. Firewall Manager sendet auch Ergebnisse, wenn Ressourcen nicht geschützt werden oder wenn ein Angriff erkannt AWS Shield Advanced wird.

Nachdem Sie Security Hub CSPM aktiviert haben, wird diese Integration automatisch aktiviert. Der Firewall Manager beginnt sofort, die Ergebnisse an Security Hub CSPM zu senden.

Weitere Informationen zur Integration finden Sie auf der Seite Integrationen in der Security Hub CSPM-Konsole.

Weitere Informationen zu Firewall Manager finden Sie im Entwicklerhandbuch. AWS WAF

Amazon GuardDuty (Sendet Ergebnisse)

GuardDuty sendet alle Ergebnisarten, die es generiert, an Security Hub CSPM. Für einige Suchtypen gelten Voraussetzungen, Aktivierungsanforderungen oder regionale Einschränkungen. Weitere Informationen GuardDuty finden Sie im GuardDuty Amazon-Benutzerhandbuch unter Suchen nach Typen.

Neue Erkenntnisse von GuardDuty werden innerhalb von fünf Minuten an Security Hub CSPM gesendet. Aktualisierungen der Ergebnisse werden auf der Grundlage der Einstellung Aktualisierte Ergebnisse für Amazon EventBridge in GuardDuty den Einstellungen gesendet.

Wenn Sie auf der Seite GuardDuty „Einstellungen“ GuardDuty Beispielergebnisse generieren, empfängt Security Hub CSPM die Beispielergebnisse und lässt das Präfix [Sample] im Ergebnistyp weg. Beispielsweise wird der eingegebene Beispielbefund wie Recon:IAMUser/ResourcePermissions in Security GuardDuty [SAMPLE] Recon:IAMUser/ResourcePermissions Hub CSPM angezeigt.

Nachdem Sie Security Hub CSPM aktiviert haben, wird diese Integration automatisch aktiviert. GuardDutybeginnt sofort, Ergebnisse an Security Hub CSPM zu senden.

Weitere Informationen zur Integration finden Sie unter GuardDuty Integration mit AWS Security Hub CSPM im Amazon-Benutzerhandbuch. GuardDuty

AWS Health (Sendet Ergebnisse)

AWS Health bietet einen kontinuierlichen Überblick über die Leistung Ihrer Ressourcen und die Verfügbarkeit Ihrer AWS-Services Ressourcen AWS-Konten. Anhand von AWS Health Ereignissen können Sie herausfinden, wie sich Service- und Ressourcenänderungen auf Ihre Anwendungen auswirken können, auf denen Sie ausgeführt AWS werden.

Die Integration mit AWS Health wird nicht verwendetBatchImportFindings. AWS Health Verwendet stattdessen Event-Messaging von Service zu Service, um Ergebnisse an Security Hub CSPM zu senden.

Weitere Informationen zur Integration finden Sie in den folgenden Abschnitten.

In Security Hub CSPM werden Sicherheitsprobleme als Erkenntnisse verfolgt. Einige Ergebnisse stammen aus Problemen, die von anderen AWS Diensten oder von Drittanbietern entdeckt wurden. Security Hub CSPM verfügt außerdem über eine Reihe von Regeln, anhand derer Sicherheitsprobleme erkannt und Ergebnisse generiert werden.

Security Hub CSPM bietet Tools zur Verwaltung von Erkenntnissen aus all diesen Quellen. Sie können Listen mit Erkenntnissen anzeigen und filtern und Details zu einer Erkenntnis anzeigen. Siehe Überprüfung der Funddetails und des Verlaufs in Security Hub CSPM. Sie können auch den Status einer Untersuchung zu einer Erkenntnis nachverfolgen. Siehe Den Workflow-Status der Ergebnisse in Security Hub CSPM festlegen.

Alle Ergebnisse in Security Hub CSPM verwenden ein Standard-JSON-Format namens. AWS Format für Sicherheitsermittlungen (ASFF) ASFF enthält Details zur Ursache des Problems, zu den betroffenen Ressourcen und zum aktuellen Status des Befundes.

AWS Health ist einer der AWS Dienste, die Ergebnisse an Security Hub CSPM senden.

Arten von Ergebnissen, die AWS Health sendet an Security Hub CSPM

AWS Health Sendet nach der Aktivierung der Integration Ergebnisse, die eine oder mehrere der aufgeführten Spezifikationen erfüllen, an Security Hub CSPM. Security Hub CSPM nimmt die Ergebnisse in der auf. AWS Format für Sicherheitsermittlungen (ASFF)

  • Ergebnisse, die einen der folgenden Werte enthalten für: AWS-Service

    • RISK

    • ABUSE

    • ACM

    • CLOUDHSM

    • CLOUDTRAIL

    • CONFIG

    • CONTROLTOWER

    • DETECTIVE

    • EVENTS

    • GUARDDUTY

    • IAM

    • INSPECTOR

    • KMS

    • MACIE

    • SES

    • SECURITYHUB

    • SHIELD

    • SSO

    • COGNITO

    • IOTDEVICEDEFENDER

    • NETWORKFIREWALL

    • ROUTE53

    • WAF

    • FIREWALLMANAGER

    • SECRETSMANAGER

    • BACKUP

    • AUDITMANAGER

    • ARTIFACT

    • CLOUDENDURE

    • CODEGURU

    • ORGANIZATIONS

    • DIRECTORYSERVICE

    • RESOURCEMANAGER

    • CLOUDWATCH

    • DRS

    • INSPECTOR2

    • RESILIENCEHUB

  • Ergebnisse mit den Wörtern securityabuse, oder certificate im AWS Health typeCode Feld

  • Feststellungen, wo sich der AWS Health Dienst befindet risk oder abuse

Senden AWS Health Ergebnisse an Security Hub CSPM

Wenn Sie sich dafür entscheiden, Ergebnisse von zu akzeptieren AWS Health, weist Security Hub CSPM automatisch die Berechtigungen zu, die für den Empfang der Ergebnisse von erforderlich sind. AWS Health Security Hub CSPM verwendet Berechtigungen auf Service-to-Service-Ebene, die Ihnen eine sichere und einfache Möglichkeit bieten, diese Integration zu aktivieren und Ergebnisse in Ihrem Namen von AWS Health Amazon zu importieren. EventBridge Wenn Sie „Ergebnisse akzeptieren“ wählen, erteilt Security Hub CSPM die Erlaubnis, Ergebnisse von zu verarbeiten. AWS Health

Latenz für das Senden von Erkenntnissen

Wenn ein neues Ergebnis AWS Health erstellt wird, wird es in der Regel innerhalb von fünf Minuten an Security Hub CSPM gesendet.

Wiederholter Versuch, wenn Security Hub CSPM nicht verfügbar ist

AWS Health sendet die Ergebnisse nach bestem Bemühen an Security Hub CSPM über. EventBridge Wenn ein Ereignis nicht erfolgreich an Security Hub CSPM übermittelt wird, versuchen Sie EventBridge erneut, das Ereignis für 24 Stunden zu senden.

Aktualisieren von vorhandenen Erkenntnissen in Security Hub CSPM

Nachdem ein Ergebnis an Security Hub CSPM AWS Health gesendet wurde, kann es Updates zu demselben Ergebnis senden, um zusätzliche Beobachtungen der Erkennungsaktivität an Security Hub CSPM zu berücksichtigen.

Regionen, in denen Ergebnisse vorliegen

AWS Health Sendet bei globalen Ereignissen die Ergebnisse an den Security Hub CSPM in den Bereichen us-east-1 (AWS Partition), cn-northwest-1 (Partition China) und gov-us-west-1 (Partition). GovCloud AWS Health sendet Region-specific Ereignisse an Security Hub CSPM in derselben Region oder Regionen, in denen die Ereignisse eintreten.

Um Ihre AWS Health Ergebnisse in Security Hub CSPM anzuzeigen, wählen Sie im Navigationsbereich Ergebnisse aus. Um die Ergebnisse so zu filtern, dass nur AWS Health Ergebnisse angezeigt werden, wählen Sie im Feld Produktname die Option Health aus.

Dolmetschen AWS Health Namen in Security Hub CSPM finden

AWS Health sendet die Ergebnisse mithilfe von an Security Hub CSPM. AWS Format für Sicherheitsermittlungen (ASFF) AWS Health Die Suche verwendet ein anderes Ereignismuster als das Security Hub CSPM ASFF-Format. In der folgenden Tabelle sind alle Ergebnisfelder mit ihren AWS Health ASFF-Entsprechungen in der Form aufgeführt, wie sie in Security Hub CSPM angezeigt werden.

Art des Gesundheitsbefundes ASFF-Ergebnistyp Fest codierter Wert
Konto AwsAccountId
detail.StartTime CreatedAt
detail.ereignis Description.latestDescription Description
Detail. Ereignis TypeCode GeneratorId
detail.EventArn (einschließlich Konto) + Hash von detail.StartTime Id
<region>„arn: aws:securityhub::: /health“ product/aws ProductArn
Konto oder ResourceID Ressourcen [i] .id
Ressourcen [i] .Type „Andere“
SchemaVersion „2018-10-08"
Severity.Label Siehe „Interpretation des Schweregrads“ weiter unten
„AWS Health -“ detail.event TypeCode Title
- Typen ["Software- und Konfigurationsprüfungen"]
event.time UpdatedAt
URL der Veranstaltung auf der Health-Konsole SourceUrl
Interpretation des Schweregrads

Die Bezeichnung für den Schweregrad im ASFF-Befund wird anhand der folgenden Logik bestimmt:

  • Schweregrad KRITISCH, wenn:

    • Das service Feld im AWS Health Ergebnis hat den Wert Risk

    • Das typeCode Feld im AWS Health Ergebnis hat den Wert AWS_S3_OPEN_ACCESS_BUCKET_NOTIFICATION

    • Das typeCode Feld im AWS Health Ergebnis hat den Wert AWS_SHIELD_INTERNET_TRAFFIC_LIMITATIONS_PLACED_IN_RESPONSE_TO_DDOS_ATTACK

    • Das typeCode Feld im AWS Health Ergebnis hat den Wert AWS_SHIELD_IS_RESPONDING_TO_A_DDOS_ATTACK_AGAINST_YOUR_AWS_RESOURCES

    Schweregrad HOCH, wenn:

    • Das service Feld im AWS Health Ergebnis hat den Wert Abuse

    • Das typeCode Feld im AWS Health Ergebnis enthält den Wert SECURITY_NOTIFICATION

    • Das typeCode Feld im AWS Health Ergebnis enthält den Wert ABUSE_DETECTION

    Schweregrad MITTEL, wenn:

    • Das service Feld in dem Ergebnis ist eines der folgenden:ACM,,,,ARTIFACT,AUDITMANAGER,BACKUP,CLOUDENDURE,CLOUDHSM,CLOUDTRAIL,CLOUDWATCH,,CODEGURGU,COGNITO,CONFIG,CONTROLTOWER,DETECTIVE,DIRECTORYSERVICE,DRS,EVENTS,,FIREWALLMANAGER,GUARDDUTY,IAM,INSPECTOR,INSPECTOR2,IOTDEVICEDEFENDER,KMS,,MACIE,NETWORKFIREWALL,ORGANIZATIONS,RESILIENCEHUB,RESOURCEMANAGER,ROUTE53,SECURITYHUB,SECRETSMANAGER,,SES,SHIELD,SSO,, WAF

    • Das TypeCode-Feld im AWS Health Ergebnis enthält den Wert CERTIFICATE

    • Das TypeCode-Feld im AWS Health Ergebnis enthält den Wert END_OF_SUPPORT

Typischer Befund von AWS Health

AWS Health sendet die Ergebnisse mithilfe von an Security Hub CSPM. AWS Format für Sicherheitsermittlungen (ASFF) Das Folgende ist ein Beispiel für ein typisches Ergebnis von. AWS Health

Anmerkung

Wenn die Beschreibung mehr als 1024 Zeichen umfasst, wird sie auf 1024 Zeichen gekürzt und am Ende steht (gekürzt).

{ "SchemaVersion": "2018-10-08", "Id": "arn:aws:health:us-east-1:123456789012:event/SES/AWS_SES_CMF_PENDING_TO_SUCCESS/AWS_SES_CMF_PENDING_TO_SUCCESS_303388638044_33fe2115-8dad-40ce-b533-78e29f49de96/101F7FBAEFC663977DA09CFF56A29236602834D2D361E6A8CA5140BFB3A69B30", "ProductArn": "arn:aws:securityhub:us-east-1::product/aws/health", "GeneratorId": "AWS_SES_CMF_PENDING_TO_SUCCESS", "AwsAccountId": "123456789012", "Types": [ "Software and Configuration Checks" ], "CreatedAt": "2022-01-07T16:34:04.000Z", "UpdatedAt": "2022-01-07T19:17:43.000Z", "Severity": { "Label": "MEDIUM", "Normalized": 40 }, "Title": "AWS Health - AWS_SES_CMF_PENDING_TO_SUCCESS", "Description": "Congratulations! Amazon SES has successfully detected the MX record required to use 4557227d-9257-4e49-8d5b-18a99ced4be9.cmf.pinpoint.sysmon-iad.adzel.com as a custom MAIL FROM domain for verified identity cmf.pinpoint.sysmon-iad.adzel.com in AWS Region US East (N. Virginia).\\n\\nYou can now use this MAIL FROM domain with cmf.pinpoint.sysmon-iad.adzel.com and any other verified identity that is configured to use it. For information about how to configure a verified identity to use a custom MAIL FROM domain, see http://docs.aws.amazon.com/ses/latest/DeveloperGuide/mail-from-set.html .\\n\\nPlease note that this email only applies to AWS Region US East (N. Virginia).", "SourceUrl": "https://phd.aws.amazon.com/phd/home#/event-log?eventID=arn:aws:health:us-east-1::event/SES/AWS_SES_CMF_PENDING_TO_SUCCESS/AWS_SES_CMF_PENDING_TO_SUCCESS_303388638044_33fe2115-8dad-40ce-b533-78e29f49de96", "ProductFields": { "aws/securityhub/FindingId": "arn:aws:securityhub:us-east-1::product/aws/health/arn:aws:health:us-east-1::event/SES/AWS_SES_CMF_PENDING_TO_SUCCESS/AWS_SES_CMF_PENDING_TO_SUCCESS_303388638044_33fe2115-8dad-40ce-b533-78e29f49de96", "aws/securityhub/ProductName": "Health", "aws/securityhub/CompanyName": "AWS" }, "Resources": [ { "Type": "Other", "Id": "4557227d-9257-4e49-8d5b-18a99ced4be9.cmf.pinpoint.sysmon-iad.adzel.com" } ], "WorkflowState": "NEW", "Workflow": { "Status": "NEW" }, "RecordState": "ACTIVE", "FindingProviderFields": { "Severity": { "Label": "MEDIUM" }, "Types": [ "Software and Configuration Checks" ] } } ] }

Nachdem Sie Security Hub CSPM aktiviert haben, wird diese Integration automatisch aktiviert. AWS Health beginnt sofort, Ergebnisse an Security Hub CSPM zu senden.

Um das Senden von Ergebnissen an Security Hub CSPM zu beenden, können Sie die Security Hub CSPM-Konsole oder die Security Hub CSPM-API verwenden.

Anweisungen zum Stoppen des Ergebnisflusses finden Sie unter. Aktivierung des Informationsflusses aus einer Security Hub CSPM-Integration

AWS Identity and Access Management Access Analyzer (Sendet Ergebnisse)

Mit IAM Access Analyzer werden alle Ergebnisse an Security Hub CSPM gesendet.

IAM Access Analyzer verwendet logisches Denken, um ressourcenbasierte Richtlinien zu analysieren, die auf unterstützte Ressourcen in Ihrem Konto angewendet werden. IAM Access Analyzer generiert ein Ergebnis, wenn eine Richtlinienaussage erkannt wird, die einem externen Principal den Zugriff auf eine Ressource in Ihrem Konto ermöglicht.

In IAM Access Analyzer kann nur das Administratorkonto Ergebnisse für Analyzer sehen, die für eine Organisation gelten. Bei Organisationsanalysatoren gibt das AwsAccountId ASFF-Feld die Administratorkonto-ID an. Unter gibt ProductFields das ResourceOwnerAccount Feld das Konto an, in dem das Ergebnis entdeckt wurde. Wenn Sie Analysatoren für jedes Konto einzeln aktivieren, generiert Security Hub CSPM mehrere Ergebnisse, von denen eines die Administratorkonto-ID identifiziert, und eines, das die Ressourcenkonto-ID identifiziert.

Weitere Informationen finden Sie unter Integration mit AWS Security Hub CSPM im IAM-Benutzerhandbuch.

Amazon Inspector (sendet Ergebnisse)

Amazon Inspector ist ein Service zur Verwaltung von Sicherheitslücken, der Ihre AWS Workloads kontinuierlich nach Sicherheitslücken durchsucht. Amazon Inspector erkennt und scannt automatisch Amazon EC2-Instances und Container-Images, die sich in der Amazon Elastic Container Registry befinden. Der Scan sucht nach Software-Sicherheitslücken und unbeabsichtigten Netzwerkrisiken.

Nachdem Sie Security Hub CSPM aktiviert haben, wird diese Integration automatisch aktiviert. Amazon Inspector beginnt sofort, alle von Amazon Inspector generierten Ergebnisse an Security Hub CSPM zu senden.

Weitere Informationen zur Integration finden Sie unter Integration mit AWS Security Hub CSPM im Amazon Inspector-Benutzerhandbuch.

Security Hub CSPM kann auch Ergebnisse von Amazon Inspector Classic empfangen. Amazon Inspector Classic sendet Ergebnisse an Security Hub CSPM, die im Rahmen von Bewertungsläufen für alle unterstützten Regelpakete generiert werden.

Weitere Informationen zur Integration finden Sie unter Integration mit AWS Security Hub CSPM im Amazon Inspector Classic-Benutzerhandbuch.

Die Ergebnisse für Amazon Inspector und Amazon Inspector Classic verwenden denselben Produkt-ARN. Die Ergebnisse von Amazon Inspector enthalten den folgenden Eintrag inProductFields:

"aws/inspector/ProductVersion": "2",
Anmerkung

Von Amazon Inspector Code Security generierte Sicherheitsergebnisse sind für diese Integration nicht verfügbar. Sie können jedoch in der Amazon Inspector-Konsole und über die Amazon Inspector-API auf diese speziellen Ergebnisse zugreifen.

AWS IoT Device Defender (Sendet Ergebnisse)

AWS IoT Device Defender ist ein Sicherheitsdienst, der die Konfiguration Ihrer IoT-Geräte überprüft, angeschlossene Geräte überwacht, um abnormales Verhalten zu erkennen, und zur Minderung von Sicherheitsrisiken beiträgt.

Nachdem Sie beide AWS IoT Device Defender und Security Hub CSPM aktiviert haben, besuchen Sie die Integrationsseite der Security Hub CSPM-Konsole und wählen Sie Ergebnisse für Audit, Detect oder beides akzeptieren aus. AWS IoT Device Defender Audit and Detect beginnt damit, alle Ergebnisse an Security Hub CSPM zu senden.

AWS IoT Device Defender Audit sendet Prüfzusammenfassungen an Security Hub CSPM, die allgemeine Informationen für einen bestimmten Prüfungstyp und eine bestimmte Prüfungsaufgabe enthalten. AWS IoT Device Defender Detect sendet Verstoßfeststellungen für maschinelles Lernen (ML), statistisches und statisches Verhalten an Security Hub CSPM. Audit sendet auch Updates zu den Auffinden an Security Hub CSPM.

Weitere Informationen zu dieser Integration finden Sie unter Integration mit AWS Security Hub CSPM im Entwicklerhandbuch. AWS IoT

Amazon Macie (Sendet Ergebnisse)

Amazon Macie ist ein Datensicherheitsservice, der sensible Daten mithilfe von Machine Learning und Musterabgleich entdeckt, Einblicke in Datensicherheitsrisiken bietet und automatischen Schutz vor diesen Risiken ermöglicht. Ein Ergebnis von Macie kann darauf hindeuten, dass ein potenzieller Verstoß gegen die Richtlinien vorliegt oder dass in Ihrem Amazon S3-Datenbestand sensible Daten vorhanden sind.

Nachdem Sie Security Hub CSPM aktiviert haben, beginnt Macie automatisch, Richtlinienergebnisse an Security Hub CSPM zu senden. Sie können die Integration so konfigurieren, dass auch Ergebnisse vertraulicher Daten an Security Hub CSPM gesendet werden.

In Security Hub CSPM wird der Ergebnistyp für die Suche nach Richtlinien oder vertraulichen Daten in einen Wert geändert, der mit ASFF kompatibel ist. Beispielsweise wird der Policy:IAMUser/S3BucketPublic Findetyp in Macie wie Effects/Data Exposure/Policy:IAMUser-S3BucketPublic in Security Hub CSPM angezeigt.

Macie sendet auch generierte Beispielergebnisse an Security Hub CSPM. Für Beispielergebnisse lautet der Name der betroffenen Ressource macie-sample-finding-bucket und der Wert für das Sample Feld lautet. true

Weitere Informationen finden Sie unter Evaluieren von Macie-Ergebnissen mit Security Hub im Amazon Macie-Benutzerhandbuch.

Amazon Route 53 Resolver DNS-Firewall (sendet Ergebnisse)

Mit der Amazon Route 53 Resolver DNS-Firewall können Sie den ausgehenden DNS-Verkehr für Ihre Virtual Private Cloud (VPC) filtern und regulieren. Dazu erstellen Sie wiederverwendbare Sammlungen von Filterregeln in DNS-Firewall-Regelgruppen, verknüpfen die Regelgruppen mit Ihrer VPC und überwachen dann die Aktivitäten in den DNS-Firewall-Protokollen und -Metriken. Basierend auf der Aktivität können Sie das Verhalten der DNS-Firewall anpassen. Die DNS-Firewall ist eine Funktion von Route 53 Resolver.

Die Route 53 Resolver DNS Firewall kann verschiedene Arten von Ergebnissen an Security Hub CSPM senden:

  • Ergebnisse im Zusammenhang mit blockierten oder warnenden Abfragen für Domänen, die verwalteten Domänenlisten zugeordnet sind, bei denen es sich um AWS verwaltete Domänenlisten handelt. AWS

  • Ergebnisse im Zusammenhang mit blockierten oder alarmierten Abfragen für Domänen, die einer von Ihnen definierten benutzerdefinierten Domainliste zugeordnet sind.

  • Ergebnisse im Zusammenhang mit Abfragen, die von DNS Firewall Advanced, einer Route 53-Resolver-Funktion, blockiert wurden oder bei denen Warnungen ausgegeben wurden, die Abfragen im Zusammenhang mit fortgeschrittenen DNS-Bedrohungen wie Domain Generation Algorithms (DGAs) und DNS-Tunneling erkennen können.

Nachdem Sie Security Hub CSPM und die Route 53 Resolver DNS Firewall aktiviert haben, beginnt die DNS-Firewall automatisch, Ergebnisse für AWS verwaltete Domänenlisten und DNS Firewall Advanced an Security Hub CSPM zu senden. Um auch Ergebnisse für eine benutzerdefinierte Domainliste an Security Hub CSPM zu senden, aktivieren Sie die Integration in Security Hub CSPM manuell.

In Security Hub CSPM haben alle Ergebnisse der Route 53 Resolver DNS Firewall den folgenden Typ:. TTPs/Impact/Impact:Runtime-MaliciousDomainRequest.Reputation

Weitere Informationen finden Sie im Amazon Route 53-Entwicklerhandbuch unter Ergebnisse von der Route 53 Resolver DNS Firewall an Security Hub https://docs.aws.amazon.com/Route53/latest/DeveloperGuide/securityhub-integration.html senden.

AWS Systems Manager Patch Manager (sendet Ergebnisse)

AWS Systems Manager Patch Manager sendet die Ergebnisse an Security Hub CSPM, wenn Instances in der Flotte eines Kunden nicht den Patch-Compliance-Standards entsprechen.

Patch Manager automatisiert das Patchen verwalteter Instances mit sicherheitsrelevanten und anderen Arten von Updates.

Nachdem Sie Security Hub CSPM aktiviert haben, wird diese Integration automatisch aktiviert. Systems Manager Patch Manager beginnt sofort, die Ergebnisse an Security Hub CSPM zu senden.

Weitere Informationen zur Verwendung von Patch Manager finden Sie unter AWS Systems Manager Patch Manager im AWS Systems Manager Benutzerhandbuch.

AWS Dienste, die Ergebnisse von Security Hub CSPM erhalten

Die folgenden AWS Dienste sind in Security Hub CSPM integriert und beziehen die Ergebnisse von Security Hub CSPM. Wo angegeben, kann der integrierte Dienst auch die Ergebnisse aktualisieren. In diesem Fall wird das Auffinden von Aktualisierungen, die Sie im integrierten Dienst vornehmen, auch in Security Hub CSPM berücksichtigt.

AWS Audit Manager (Erhält Ergebnisse)

AWS Audit Manager erhält Ergebnisse von Security Hub CSPM. Diese Ergebnisse helfen den Benutzern von Audit Manager, sich auf Audits vorzubereiten.

Weitere Informationen zu Audit Manager finden Sie im AWS Audit Manager-Benutzerhandbuch . AWS Die Security Hub CSPM-Prüfungen, die von unterstützt werden, AWS Audit Manager listet die Kontrollen auf, für die Security Hub CSPM die Ergebnisse an Audit Manager sendet.

Amazon Q Developer in Chat-Anwendungen (erhält Ergebnisse)

Amazon Q Developer in Chat-Anwendungen ist ein interaktiver Agent, der Ihnen hilft, Ihre AWS Ressourcen in Ihren Slack-Kanälen und Amazon Chime-Chatrooms zu überwachen und mit ihnen zu interagieren.

Amazon Q Developer in Chat-Anwendungen erhält Ergebnisse von Security Hub CSPM.

Weitere Informationen zur Integration von Amazon Q Developer in Chat-Anwendungen mit Security Hub CSPM finden Sie in der Übersicht über die Security Hub CSPM-Integration im Administratorhandbuch für Amazon Q Developer in Chat-Anwendungen.

Amazon Detective (erhält Ergebnisse)

Detective erfasst automatisch Protokolldaten aus Ihren AWS Ressourcen und nutzt maschinelles Lernen, statistische Analysen und Graphentheorie, um Sie bei der Visualisierung und Durchführung schnellerer und effizienterer Sicherheitsuntersuchungen zu unterstützen.

Die Security Hub CSPM-Integration mit Detective ermöglicht es Ihnen, von den GuardDuty Amazon-Ergebnissen in Security Hub CSPM zu Detective zu wechseln. Anschließend können Sie die Detective-Tools und Visualisierungen verwenden, um sie zu untersuchen. Für die Integration ist keine zusätzliche Konfiguration in Security Hub CSPM oder Detective erforderlich.

Für Ergebnisse anderer AWS-Services Anbieter enthält das Fenster mit den Befunddetails auf der Security Hub CSPM-Konsole den Unterabschnitt Investigate in Detective. Dieser Unterabschnitt enthält einen Link zu Detective, über den Sie das Sicherheitsproblem, auf das der Befund hingewiesen hat, weiter untersuchen können. Sie können in Detective auch ein Verhaltensdiagramm erstellen, das auf den Ergebnissen von Security Hub CSPM basiert, um effektivere Untersuchungen durchzuführen. Weitere Informationen finden Sie unter AWS Sicherheitsergebnisse im Amazon Detective Administration Guide.

Wenn die regionsübergreifende Aggregation aktiviert ist, öffnet Detective beim Pivotieren von der Aggregationsregion aus die Region, aus der das Ergebnis stammt.

Wenn ein Link nicht funktioniert, finden Sie Hinweise zur Fehlerbehebung unter Troubleshooting the Pivot.

Amazon Security Lake (empfängt Ergebnisse)

Security Lake ist ein vollständig verwalteter Security Data Lake-Dienst. Sie können Security Lake verwenden, um Sicherheitsdaten aus Cloud-, lokalen und benutzerdefinierten Quellen automatisch in einem Data Lake zu zentralisieren, der in Ihrem Konto gespeichert ist. Abonnenten können Daten aus Security Lake für investigative und analytische Anwendungsfälle nutzen.

Um diese Integration zu aktivieren, müssen Sie beide Dienste aktivieren und Security Hub CSPM als Quelle in der Security Lake-Konsole, der Security Lake-API oder hinzufügen. AWS CLI Sobald Sie diese Schritte abgeschlossen haben, beginnt Security Hub CSPM, alle Ergebnisse an Security Lake zu senden.

Security Lake normalisiert die Ergebnisse von Security Hub CSPM automatisch und konvertiert sie in ein standardisiertes Open-Source-Schema namens Open Cybersecurity Schema Framework (OCSF). In Security Lake können Sie einen oder mehrere Abonnenten hinzufügen, um die Security Hub CSPM-Ergebnisse zu nutzen.

Weitere Informationen zu dieser Integration, einschließlich Anweisungen zum Hinzufügen von Security Hub CSPM als Quelle und zum Erstellen von Abonnenten, finden Sie unter Integration mit AWS Security Hub CSPM im Amazon Security Lake-Benutzerhandbuch.

AWS Systems Manager Explorer und OpsCenter (Empfangen und aktualisiert Ergebnisse)

AWS Systems Manager Erkunden und OpsCenter empfangen Sie Ergebnisse von Security Hub CSPM und aktualisieren Sie diese Ergebnisse in Security Hub CSPM.

Explorer bietet Ihnen ein anpassbares Dashboard, das wichtige Einblicke und Analysen zum Betriebszustand und zur Leistung Ihrer Umgebung bietet. AWS

OpsCenter bietet Ihnen einen zentralen Ort, an dem Sie betriebliche Aufgaben einsehen, untersuchen und lösen können.

Weitere Informationen zu Explorer und OpsCenter unter Operations Management im AWS Systems Manager Benutzerhandbuch.

AWS Trusted Advisor (Erhält Ergebnisse)

Trusted Advisor stützt sich auf bewährte Verfahren, die bei der Betreuung von Hunderttausenden von AWS Kunden gelernt wurden. Trusted Advisor überprüft Ihre AWS Umgebung und gibt dann Empfehlungen ab, wenn Möglichkeiten bestehen, Geld zu sparen, die Systemverfügbarkeit und -leistung zu verbessern oder Sicherheitslücken zu schließen.

Wenn Sie beide Trusted Advisor und Security Hub CSPM aktivieren, wird die Integration automatisch aktualisiert.

Security Hub CSPM sendet die Ergebnisse seiner Prüfungen der AWS grundlegenden Best Practices im Bereich Sicherheit an. Trusted Advisor

Weitere Informationen zur Security Hub CSPM-Integration mit Trusted Advisor finden Sie unter Anzeigen von AWS Security Hub CSPM-Steuerelementen im Support-Benutzerhandbuch. AWS Trusted Advisor AWS