Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Los tipos de eventos de CSPM de Security Hub en EventBridge
Security Hub CSPM utiliza los siguientes tipos de EventBridge eventos de Amazon para integrarse con ellos. EventBridge
En el EventBridge panel de control de Security Hub CSPM, Todos los eventos incluyen todos estos tipos de eventos.
Todos los hallazgos (Hallazgos de Security Hub: importados)
El CSPM de Security Hub envía automáticamente todos los hallazgos nuevos y todas las actualizaciones de los hallazgos existentes a la categoría de eventos EventBridge . Security Hub Findings - Imported Cada evento Security Hub Findings - Imported contiene un único resultado.
Cada solicitud BatchImportFindings y BatchUpdateFindings desencadena un evento de Security Hub Findings - Imported.
En el caso de las cuentas de administrador, el feed de eventos EventBridge incluye los eventos de las cuentas de los administradores y de las cuentas de los miembros.
En una región de agregación, el feed de eventos incluye eventos para los hallazgos de la región de agregación y de las regiones vinculadas. Cross-Region los hallazgos se incluyen en el feed de eventos casi en tiempo real. Para obtener información sobre cómo configurar la agregación de resultados, consulte Descripción de la agregación entre regiones en el CSPM de Security Hub.
Puede definir reglas EventBridge que dirijan automáticamente los hallazgos a un flujo de trabajo de corrección, a una herramienta de terceros o a otro EventBridge objetivo compatible. Las reglas pueden incluir filtros que solo apliquen la regla si el resultado tiene valores de atributo específicos.
Este método le permite enviar automáticamente todos los resultados ,o todos aquellos con determinadas características, a un flujo de trabajo de corrección o respuesta.
Consulte Configurar una EventBridge regla para las conclusiones del CSPM de Security Hub.
Hallazgos para acciones personalizadas (Hallazgos de Security Hub: acción personalizada)
El CSPM de Security Hub también envía a los eventos los hallazgos asociados a EventBridge las acciones personalizadas. Security Hub Findings - Custom Action
Esto resulta útil para los analistas que trabajan con la consola del CSPM de Security Hub y desean enviar un resultado específico, o un pequeño conjunto de resultados, a un flujo de trabajo de respuesta o corrección. Puede seleccionar una acción personalizada para un máximo de 20 resultados a la vez. Cada hallazgo se envía EventBridge como un evento independiente EventBridge .
Al crear una acción personalizada, usted asigna un ID de acción personalizada. Puede usar este identificador para crear una EventBridge regla que lleve a cabo una acción específica después de recibir un hallazgo asociado a ese identificador de acción personalizado.
Consulte Uso de acciones personalizadas para enviar hallazgos e información a EventBridge.
Por ejemplo, puede crear una acción personalizada en el CSPM de Security Hub llamada send_to_ticketing. A continuación EventBridge, crea una regla que se activa cuando EventBridge recibe un hallazgo que incluye el ID de acción send_to_ticketing personalizado. La regla incluye lógica para enviar el resultado a su sistema de tickets. Posteriormente, puede seleccionar resultados en el CSPM de Security Hub y utilizar la acción personalizada en el CSPM de Security Hub para enviar manualmente los resultados al sistema de tickets.
Para ver ejemplos de cómo enviar las conclusiones del CSPM de Security Hub EventBridge para su posterior procesamiento, consulte Cómo integrar las acciones personalizadas del CSPM de AWS Security Hub PagerDuty
Resultados detallados sobre las acciones personalizadas (Resultados de Security Hub Insight)
También puede usar acciones personalizadas para enviar conjuntos de resultados de información a EventBridge modo de Security Hub Insight Results eventos. Los resultados de información son los recursos que coinciden con una información. Tenga en cuenta que cuando envía los resultados de información a EventBridge, no envía los hallazgos a EventBridge. Solo está enviando los identificadores de recursos asociados a los resultados de información. Puede enviar hasta 100 identificadores de recursos a la vez.
Al igual que ocurre con las acciones personalizadas para los hallazgos, primero se crea la acción personalizada en Security Hub CSPM y, a continuación, se crea una regla en. EventBridge
Consulte Uso de acciones personalizadas para enviar hallazgos e información a EventBridge.
Por ejemplo, supongamos que ve un determinado resultado de información de interés que desea compartir con un colega. En ese caso, puede utilizar una acción personalizada para enviar ese resultado de información al colega a través de un chat o de un sistema de tickets.