View a markdown version of this page

Attributs ASFF de niveau supérieur facultatifs - AWS Hub de sécurité

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Attributs ASFF de niveau supérieur facultatifs

Les attributs de niveau supérieur suivants du AWS Security Finding Format (ASFF) sont facultatifs pour les résultats dans Security Hub CSPM. Pour plus d'informations sur ces attributs, consultez le AwsSecurityFinding document de référence de l'API AWS Security Hub.

Action

L'Actionobjet fournit des détails sur une action qui affecte ou a été effectuée sur une ressource.

Exemple

"Action": { "ActionType": "PORT_PROBE", "PortProbeAction": { "PortProbeDetails": [ { "LocalPortDetails": { "Port": 80, "PortName": "HTTP" }, "LocalIpDetails": { "IpAddressV4": "192.0.2.0" }, "RemoteIpDetails": { "Country": { "CountryName": "Example Country" }, "City": { "CityName": "Example City" }, "GeoLocation": { "Lon": 0, "Lat": 0 }, "Organization": { "AsnOrg": "ExampleASO", "Org": "ExampleOrg", "Isp": "ExampleISP", "Asn": 64496 } } } ], "Blocked": false } }

AwsAccountName

Le Compte AWS nom auquel s'applique le résultat.

Exemple

"AwsAccountName": "jane-doe-testaccount"

CompanyName

Le nom de l'entreprise du produit à l'origine de la découverte. Pour les résultats basés sur les contrôles, l'entreprise l'est AWS.

Security Hub CSPM renseigne cet attribut automatiquement pour chaque découverte. Vous ne pouvez pas le mettre à jour à l'aide de BatchImportFindings ou BatchUpdateFindings. L'exception à cette règle est lorsque vous utilisez une intégration personnalisée. Consultez Intégrer Security Hub CSPM à des produits personnalisés.

Lorsque vous utilisez la console Security Hub CSPM pour filtrer les résultats par nom de société, vous utilisez cet attribut. Lorsque vous utilisez l'API Security Hub CSPM pour filtrer les résultats par nom de société, vous utilisez l'aws/securityhub/CompanyNameattribut ci-dessous. ProductFields Security Hub CSPM ne synchronise pas ces deux attributs.

Exemple

"CompanyName": "AWS"

Conformité d’

L'Complianceobjet fournit généralement des détails sur une constatation de contrôle, tels que les normes applicables et l'état de la vérification de contrôle.

Exemple

"Compliance": { "AssociatedStandards": [ {"StandardsId": "standards/aws-foundational-security-best-practices/v/1.0.0"}, {"StandardsId": "standards/service-managed-aws-control-tower/v/1.0.0"}, {"StandardsId": "standards/nist-800-53/v/5.0.0"} ], "RelatedRequirements": [ "NIST.800-53.r5 AC-4", "NIST.800-53.r5 AC-4(21)", "NIST.800-53.r5 SC-7", "NIST.800-53.r5 SC-7(11)", "NIST.800-53.r5 SC-7(16)", "NIST.800-53.r5 SC-7(21)", "NIST.800-53.r5 SC-7(4)", "NIST.800-53.r5 SC-7(5)" ], "SecurityControlId": "EC2.18", "SecurityControlParameters":[ { "Name": "authorizedTcpPorts", "Value": ["80", "443"] }, { "Name": "authorizedUdpPorts", "Value": ["427"] } ], "Status": "NOT_AVAILABLE", "StatusReasons": [ { "ReasonCode": "CONFIG_RETURNS_NOT_APPLICABLE", "Description": "This finding has a compliance status of NOT AVAILABLE because AWS Config sent Security Hub CSPM a finding with a compliance state of Not Applicable. The potential reasons for a Not Applicable finding from Config are that (1) a resource has been moved out of scope of the Config rule; (2) the Config rule has been deleted; (3) the resource has been deleted; or (4) the logic of the Config rule itself includes scenarios where Not Applicable is returned. The specific reason why Not Applicable is returned is not available in the Config rule evaluation." } ] }

Fiabilité

Probabilité qu'un résultat identifie avec précision le comportement ou le problème qu'il était censé identifier.

Confidencene doit être mis à jour qu'à l'aide de BatchUpdateFindings.

Pour trouver des fournisseurs qui souhaitent fournir une valeur pour, vous Confidence devez utiliser l'Confidenceattribut ci-dessousFindingProviderFields. Consultez Mise à jour des résultats avec FindingProviderFields.

Confidenceest noté sur une base de 0 à 100 à l'aide d'une échelle de ratios. 0 signifie 0 % de confiance et 100 signifie 100 % de confiance. Par exemple, une détection d'exfiltration de données basée sur un écart statistique du trafic réseau est peu fiable car une exfiltration réelle n'a pas été vérifiée.

Exemple

"Confidence": 42

Criticité

Le niveau d'importance attribué aux ressources associées à une découverte.

Criticalityne doit être mis à jour qu'en appelant l'opération BatchUpdateFindings API. Ne mettez pas à jour cet objet avec BatchImportFindings.

Pour trouver des fournisseurs qui souhaitent fournir une valeur pour, vous Criticality devez utiliser l'Criticalityattribut ci-dessousFindingProviderFields. Consultez Mise à jour des résultats avec FindingProviderFields.

Criticalityest noté sur une base de 0 à 100, en utilisant une échelle de ratio qui ne prend en charge que les entiers entiers. Un score de 0 signifie que les ressources sous-jacentes ne sont pas critiques, et un score de 100 est réservé aux ressources les plus critiques.

Pour chaque ressource, tenez compte des points suivants lors de l'attribution Criticality :

  • La ressource concernée contient-elle des données sensibles (par exemple, un compartiment S3 avec des informations personnelles) ?

  • La ressource affectée permet-elle à un adversaire d'approfondir son accès ou d'étendre ses capacités pour mener à bien d'autres activités malveillantes (par exemple, un compte d'administrateur système compromis) ?

  • La ressource est-elle stratégique (par exemple, un système d'entreprise clé compromis pourrait avoir un impact important sur les revenus) ?

Utilisez les directives suivantes :

  • Une ressource alimentant des systèmes critiques ou contenant des données hautement sensibles peut être notée entre 75 et 100.

  • Une ressource alimentant des systèmes importants (mais pas critiques) ou contenant des données modérément importantes peut être notée entre 25 et 74.

  • Une ressource alimentant des systèmes sans importance ou contenant des données non sensibles doit être notée entre 0 et 24.

Exemple

"Criticality": 99

Détection

L'Detectionobjet fournit des informations sur la détection d'une séquence d'attaque à l'aide d'Amazon GuardDuty Extended Threat Detection. GuardDuty génère une détection de séquence d'attaque lorsque plusieurs événements correspondent à une activité potentiellement suspecte. Pour recevoir les résultats des séquences d' GuardDuty attaques dans AWS Security Hub CSPM, vous devez l'avoir GuardDuty activé sur votre compte. Pour plus d'informations, consultez Amazon GuardDuty Extended Threat Detection dans le guide de GuardDuty l'utilisateur Amazon.

Exemple

"Detection": { "Sequence": { "Uid": "1111111111111-184ec3b9-cf8d-452d-9aad-f5bdb7afb010", "Actors": [{ "Id": "USER:AROA987654321EXAMPLE:i-b188560f:1234567891", "Session": { "Uid": "1234567891", "MfAStatus": "DISABLED", "CreatedTime": "1716916944000", "Issuer": "arn:aws:s3:::amzn-s3-demo-destination-bucket" }, "User": { "CredentialUid": "ASIAIOSFODNN7EXAMPLE", "Name": "ec2_instance_role_production", "Type": "AssumedRole", "Uid": "AROA987654321EXAMPLE:i-b188560f", "Account": { "Uid": "AccountId", "Name": "AccountName" } } }], "Endpoints": [{ "Id": "EndpointId", "Ip": "203.0.113.1", "Domain": "example.com", "Port": 4040, "Location": { "City": "New York", "Country": "US", "Lat": 40.7123, "Lon": -74.0068 }, "AutonomousSystem": { "Name": "AnyCompany", "Number": 64496 }, "Connection": { "Direction": "INBOUND" } }], "Signals": [{ "Id": "arn:aws:guardduty:us-east-1:123456789012:detector/d0bfe135ab8b4dd8c3eaae7df9900073/finding/535a382b1bcc44d6b219517a29058fb7", "Title": "Someone ran a penetration test tool on your account.", "ActorIds": ["USER:AROA987654321EXAMPLE:i-b188560f:1234567891"], "Count": 19, "FirstSeenAt": 1716916943000, "SignalIndicators": [ { "Key": "ATTACK_TACTIC", "Title": "Attack Tactic", "Values": [ "Impact" ] }, { "Key": "HIGH_RISK_API", "Title": "High Risk Api", "Values": [ "s3:DeleteObject" ] }, { "Key": "ATTACK_TECHNIQUE", "Title": "Attack Technique", "Values": [ "Data Destruction" ] }, ], "LastSeenAt": 1716916944000, "Name": "Test:IAMUser/KaliLinux", "ResourceIds": [ "arn:aws:s3:::amzn-s3-demo-destination-bucket" ], "Type": "FINDING" }], "SequenceIndicators": [ { "Key": "ATTACK_TACTIC", "Title": "Attack Tactic", "Values": [ "Discovery", "Exfiltration", "Impact" ] }, { "Key": "HIGH_RISK_API", "Title": "High Risk Api", "Values": [ "s3:DeleteObject", "s3:GetObject", "s3:ListBuckets" "s3:ListObjects" ] }, { "Key": "ATTACK_TECHNIQUE", "Title": "Attack Technique", "Values": [ "Cloud Service Discovery", "Data Destruction" ] } ] } }

FindingProviderFields

FindingProviderFieldsinclut les attributs suivants :

  • Confidence

  • Criticality

  • RelatedFindings

  • Severity

  • Types

Les champs précédents sont imbriqués sous l'FindingProviderFieldsobjet, mais ont des analogues du même nom que les champs ASFF de niveau supérieur. Lorsqu'un nouveau résultat est envoyé à Security Hub CSPM par un fournisseur de recherche, Security Hub CSPM renseigne automatiquement l'FindingProviderFieldsobjet s'il est vide en fonction des champs de niveau supérieur correspondants.

Les fournisseurs de recherche peuvent être mis à jour en FindingProviderFields utilisant l'BatchImportFindingsAPI Security Hub CSPM. La recherche de fournisseurs ne peut pas mettre à jour cet objet avec BatchUpdateFindings.

Pour plus de détails sur la manière dont Security Hub CSPM gère les mises à jour depuis FindingProviderFields et BatchImportFindings vers les attributs de niveau supérieur correspondants, consultez. Mise à jour des résultats avec FindingProviderFields

Les clients peuvent mettre à jour les champs de niveau supérieur à l'aide de cette BatchUpdateFindings opération. Les clients ne peuvent pas effectuer de mise à jourFindingProviderFields.

Exemple

"FindingProviderFields": { "Confidence": 42, "Criticality": 99, "RelatedFindings":[ { "ProductArn": "arn:aws:securityhub:us-west-2::product/aws/guardduty", "Id": "123e4567-e89b-12d3-a456-426655440000" } ], "Severity": { "Label": "MEDIUM", "Original": "MEDIUM" }, "Types": [ "Software and Configuration Checks/Vulnerabilities/CVE" ] }

FirstObservedAt

Indique quand le problème de sécurité potentiel ou l'événement détecté par une découverte a été observé pour la première fois.

Cet horodatage indique la date à laquelle l'événement ou la vulnérabilité a été observé pour la première fois. Par conséquent, il peut être différent de l'CreatedAthorodatage, qui reflète la date de création de cet enregistrement de recherche.

Pour les résultats de contrôle générés et mis à jour par Security Hub CSPM, cet horodatage peut également indiquer la dernière modification de l'état de conformité d'une ressource. Pour les autres types de résultats, cet horodatage doit être immuable entre les mises à jour de l'enregistrement de résultats, mais il peut être mis à jour si un horodatage plus précis est déterminé.

Exemple

"FirstObservedAt": "2017-03-22T13:22:13.933Z"

LastObservedAt

Indique quand le problème de sécurité potentiel ou l'événement détecté par une découverte a été observé pour la dernière fois par le produit de résultats de sécurité.

Cet horodatage indique la date à laquelle l'événement ou la vulnérabilité a été observé pour la dernière fois ou pour la dernière fois. Par conséquent, il peut être différent de l'UpdatedAthorodatage, qui indique la dernière ou la dernière mise à jour de cet enregistrement de résultats.

Vous pouvez fournir cet horodatage, mais il n'est pas obligatoire lors de la première observation. Si vous remplissez ce champ lors de la première observation, l'horodatage doit être identique à l'horodatage. FirstObservedAt Vous devez mettre à jour ce champ pour refléter la dernière fois ou la fois la plus récente où l'horodatage a été observé chaque fois qu'une conclusion est observée.

Exemple

"LastObservedAt": "2017-03-23T13:22:13.933Z"

Malware

L'objet Malware fournit une liste de logiciels malveillants liés à un résultat.

Exemple

"Malware": [ { "Name": "Stringler", "Type": "COIN_MINER", "Path": "/usr/sbin/stringler", "State": "OBSERVED" } ]

Réseau (retraité)

L'Networkobjet fournit des informations relatives au réseau concernant une découverte.

Cet objet est retiré. Pour fournir ces données, vous pouvez mapper les données à une ressource dans Resources ou utiliser l'Actionobjet.

Exemple

"Network": { "Direction": "IN", "OpenPortRange": { "Begin": 443, "End": 443 }, "Protocol": "TCP", "SourceIpV4": "1.2.3.4", "SourceIpV6": "FE80:CD00:0000:0CDE:1257:0000:211E:729C", "SourcePort": "42", "SourceDomain": "example1.com", "SourceMac": "00:0d:83:b1:c0:8e", "DestinationIpV4": "2.3.4.5", "DestinationIpV6": "FE80:CD00:0000:0CDE:1257:0000:211E:729C", "DestinationPort": "80", "DestinationDomain": "example2.com" }

NetworkPath

L'NetworkPathobjet fournit des informations sur un chemin réseau lié à une découverte. Chaque entrée NetworkPath représente une composante du chemin.

Exemple

"NetworkPath" : [ { "ComponentId": "abc-01a234bc56d8901ee", "ComponentType": "AWS::EC2::InternetGateway", "Egress": { "Destination": { "Address": [ "192.0.2.0/24" ], "PortRanges": [ { "Begin": 443, "End": 443 } ] }, "Protocol": "TCP", "Source": { "Address": ["203.0.113.0/24"] } }, "Ingress": { "Destination": { "Address": [ "198.51.100.0/24" ], "PortRanges": [ { "Begin": 443, "End": 443 } ] }, "Protocol": "TCP", "Source": { "Address": [ "203.0.113.0/24" ] } } } ]

Remarque

L'Noteobjet spécifie une note définie par l'utilisateur que vous pouvez ajouter à une constatation.

Un fournisseur de conclusion peut fournir une note initiale pour une conclusion, mais ne peut pas ajouter de notes ensuite. Vous pouvez uniquement mettre à jour une note à l'aide de BatchUpdateFindings.

Exemple

"Note": { "Text": "Don't forget to check under the mat.", "UpdatedBy": "jsmith", "UpdatedAt": "2018-08-31T00:15:09Z" }

PatchSummary

L'PatchSummaryobjet fournit un résumé de l'état de conformité des correctifs pour une instance par rapport à une norme de conformité sélectionnée.

Exemple

"PatchSummary" : { "FailedCount" : 0, "Id" : "pb-123456789098", "InstalledCount" : 100, "InstalledOtherCount" : 1023, "InstalledPendingReboot" : 0, "InstalledRejectedCount" : 0, "MissingCount" : 100, "Operation" : "Install", "OperationEndTime" : "2018-09-27T23:39:31Z", "OperationStartTime" : "2018-09-27T23:37:31Z", "RebootOption" : "RebootIfNeeded" }

Processus

L'Processobjet fournit des informations relatives au processus concernant une découverte.

Exemple :

"Process": { "LaunchedAt": "2018-09-27T22:37:31Z", "Name": "syslogd", "ParentPid": 56789, "Path": "/usr/sbin/syslogd", "Pid": 12345, "TerminatedAt": "2018-09-27T23:37:31Z" }

ProcessedAt

Indique quand Security Hub CSPM a reçu un résultat et a commencé à le traiter.

Cela diffère de CreatedAt etUpdatedAt, qui sont des horodatages obligatoires relatifs à l'interaction du fournisseur de recherche avec le problème de sécurité et la découverte. L'ProcessedAthorodatage indique à quel moment Security Hub CSPM commence à traiter une découverte. Un résultat apparaît dans le compte de l'utilisateur une fois le traitement terminé.

"ProcessedAt": "2023-03-23T13:22:13.933Z"

ProductFields

Type de données dans lequel les produits de résultats de sécurité peuvent inclure des informations supplémentaires spécifiques à la solution qui ne font pas partie du format d'identification de AWS sécurité défini.

Pour les résultats générés par les contrôles CSPM de Security Hub, ProductFields inclut des informations sur le contrôle. Consultez Génération et mise à jour des résultats de contrôle.

Ce champ ne doit pas contenir de données redondantes et ne doit pas contenir de données qui entrent en conflit avec les champs du AWS Security Finding Format.

Le préfixe aws/ « » représente un espace de noms réservé aux AWS produits et services uniquement et ne doit pas être soumis avec les résultats d'intégrations tierces.

Bien que cela ne soit pas obligatoire, les produits doivent formater les noms de champs en tant que company-id/product-id/field-name, avec company-id et product-id qui correspondent à ceux fournis dans le ProductArn de la conclusion.

Les champs de référencement Archival sont utilisés lorsque Security Hub CSPM archive une découverte existante. Par exemple, Security Hub CSPM archive les résultats existants lorsque vous désactivez un contrôle ou une norme et lorsque vous activez ou désactivez les résultats de contrôle consolidés.

Ce champ peut également inclure des informations sur la norme qui inclut le contrôle qui a produit la découverte.

Exemple

"ProductFields": { "API", "DeleteTrail", "ArchivalReasons:0/Description": "The finding is in an ARCHIVED state because consolidated control findings has been turned on or off. This causes findings in the previous state to be archived when new findings are being generated.", "ArchivalReasons:0/ReasonCode": "CONSOLIDATED_CONTROL_FINDINGS_UPDATE", "aws/inspector/AssessmentTargetName": "My prod env", "aws/inspector/AssessmentTemplateName": "My daily CVE assessment", "aws/inspector/RulesPackageName": "Common Vulnerabilities and Exposures", "generico/secure-pro/Action.Type", "AWS_API_CALL", "generico/secure-pro/Count": "6", "Service_Name": "cloudtrail.amazonaws.com" }

ProductName

Fournit le nom du produit qui a généré la découverte. Pour les résultats basés sur le contrôle, le nom du produit est Security Hub CSPM.

Security Hub CSPM renseigne cet attribut automatiquement pour chaque découverte. Vous ne pouvez pas le mettre à jour à l'aide de BatchImportFindings ou BatchUpdateFindings. L'exception à cette règle est lorsque vous utilisez une intégration personnalisée. Consultez Intégrer Security Hub CSPM à des produits personnalisés.

Lorsque vous utilisez la console Security Hub CSPM pour filtrer les résultats par nom de produit, vous utilisez cet attribut.

Lorsque vous utilisez l'API CSPM de Security Hub pour filtrer les résultats par nom de produit, vous utilisez l'aws/securityhub/ProductNameattribut ci-dessous. ProductFields

Security Hub CSPM ne synchronise pas ces deux attributs.

RecordState

Fournit l'état d'enregistrement d'une découverte.

Par défaut, les résultats qui ont été initialement générées par un service sont considérés comme ACTIVE.

L'état ARCHIVED indique qu'une conclusion doit être masquée. Les résultats archivés ne sont pas supprimés immédiatement. Vous pouvez les rechercher, les consulter et créer des rapports à leur sujet. Security Hub CSPM archive automatiquement les résultats basés sur les contrôles si la ressource associée est supprimée, si la ressource n'existe pas ou si le contrôle est désactivé.

RecordStateest destiné à la recherche de fournisseurs et ne peut être mis à jour qu'à l'aide de BatchImportFindings cette opération. Vous ne pouvez pas le mettre à jour à l'aide de BatchUpdateFindings cette opération.

Pour suivre l'état d'avancement de votre enquête sur une découverte, utilisez Workflow au lieu deRecordState.

Si l'état de l'enregistrement passe de ARCHIVED à ACTIVE et que l'état du flux de travail de la découverte est NOTIFIED ouRESOLVED, Security Hub CSPM change automatiquement l'état du flux de travail en. NEW

Exemple

"RecordState": "ACTIVE"

Région

Spécifie la Région AWS source à partir de laquelle la découverte a été générée.

Security Hub CSPM renseigne cet attribut automatiquement pour chaque découverte. Vous ne pouvez pas le mettre à jour à l'aide de BatchImportFindings ou BatchUpdateFindings.

Exemple

"Region": "us-west-2"

RelatedFindings

Fournit une liste des résultats liés à la découverte actuelle.

RelatedFindingsne doit être mis à jour qu'avec l'opération BatchUpdateFindings d'API. Vous ne devez pas mettre à jour cet objet avec BatchImportFindings.

Pour les BatchImportFindings demandes, la recherche de fournisseurs doit utiliser l'RelatedFindingsobjet ci-dessous FindingProviderFields.

Pour consulter les descriptions des RelatedFindings attributs, consultez RelatedFinding la référence de AWS Security Hub l'API.

Exemple

"RelatedFindings": [ { "ProductArn": "arn:aws:securityhub:us-west-2::product/aws/guardduty", "Id": "123e4567-e89b-12d3-a456-426655440000" }, { "ProductArn": "arn:aws:securityhub:us-west-2::product/aws/guardduty", "Id": "AcmeNerfHerder-111111111111-x189dx7824" } ]

RiskAssessment

Exemple

"RiskAssessment": { "Posture": { "FindingTotal": 4, "Indicators": [ { "Type": "Reachability", "Findings": [ { "Id": "arn:aws:inspector2:us-east-2:123456789012:finding/1234567890abcdef0", "ProductArn": "arn:aws:securityhub:us-east-1::product/aws/inspector", "Title": "Finding title" }, { "Id": "arn:aws:inspector2:us-east-2:123456789012:finding/abcdef01234567890", "ProductArn": "arn:aws:securityhub:us-east-1::product/aws/inspector", "Title": "Finding title" } ] }, { "Type": "Vulnerability", "Findings": [ { "Id": "arn:aws:inspector2:us-east-2:123456789012:finding/021345abcdef6789", "ProductArn": "arn:aws:securityhub:us-east-1::product/aws/inspector", "Title": "Finding title" }, { "Id": "arn:aws:inspector2:us-east-2:123456789012:finding/021345ghijkl6789", "ProductArn": "arn:aws:securityhub:us-east-1::product/aws/inspector", "Title": "Finding title" } ] } ] } }

Correction

L'objet Remediation fournit des informations sur les étapes de correction recommandées pour résoudre le résultat.

Exemple

"Remediation": { "Recommendation": { "Text": "For instructions on how to fix this issue, see the AWS Security Hub CSPM documentation for EC2.2.", "Url": "https://docs.aws.amazon.com/console/securityhub/EC2.2/remediation" } }

Exemple

Spécifie s'il s'agit d'un résultat d'échantillon.

"Sample": true

SourceUrl

L'SourceUrlobjet fournit une URL qui renvoie à une page concernant la découverte en cours dans le produit recherché.

"SourceUrl": "http://sourceurl.com"

ThreatIntelIndicators

L'ThreatIntelIndicatorobjet fournit des informations sur les menaces liées à une découverte.

Exemple

"ThreatIntelIndicators": [ { "Category": "BACKDOOR", "LastObservedAt": "2018-09-27T23:37:31Z", "Source": "Threat Intel Weekly", "SourceUrl": "http://threatintelweekly.org/backdoors/8888", "Type": "IPV4_ADDRESS", "Value": "8.8.8.8", } ]

Menaces

L'Threatsobjet fournit des détails sur la menace détectée par une découverte.

Exemple

"Threats": [{ "FilePaths": [{ "FileName": "b.txt", "FilePath": "/tmp/b.txt", "Hash": "sha256", "ResourceId": "arn:aws:ec2:us-west-2:123456789012:volume/vol-032f3bdd89aee112f" }], "ItemCount": 3, "Name": "Iot.linux.mirai.vwisi", "Severity": "HIGH" }]

UserDefinedFields

Fournit une liste des paires de chaînes nom-valeur associées à la recherche. Ce sont des champs définis par l'utilisateur personnalisés qui sont ajoutés à une conclusion. Ces champs peuvent être générés automatiquement par le biais de votre configuration spécifique.

La recherche de fournisseurs ne doit pas utiliser ce champ pour les données générées par le produit. Les fournisseurs de recherche peuvent plutôt utiliser le ProductFields champ pour les données qui ne correspondent à aucun champ standard du format AWS de recherche de sécurité.

Ces champs peuvent uniquement être mis à jour à l'aide de BatchUpdateFindings.

Exemple

"UserDefinedFields": { "reviewedByCio": "true", "comeBackToLater": "Check this again on Monday" }

VerificationState

Fournit la véracité d'une constatation. Les produits de résultats peuvent fournir une valeur de UNKNOWN pour ce champ. Un produit de résultats doit fournir une valeur pour ce champ s'il existe un analogue significatif dans le système du produit de résultats. Ce champ est généralement renseigné par une décision ou une action de l'utilisateur après avoir étudié un résultat.

Un fournisseur de conclusions peut fournir une valeur initiale pour cet attribut, mais ne peut plus le mettre à jour ensuite. Vous ne pouvez mettre à jour cet attribut qu'en utilisant BatchUpdateFindings.

"VerificationState": "Confirmed"

Vulnérabilités

L'Vulnerabilitiesobjet fournit une liste des vulnérabilités associées à une découverte.

Exemple

"Vulnerabilities" : [ { "CodeVulnerabilities": [{ "Cwes": [ "CWE-798", "CWE-799" ], "FilePath": { "EndLine": 421, "FileName": "package-lock.json", "FilePath": "package-lock.json", "StartLine": 420 }, "SourceArn":"arn:aws:lambda:us-east-1:123456789012:layer:AWS-AppConfig-Extension:114" }], "Cvss": [ { "BaseScore": 4.7, "BaseVector": "AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N", "Version": "V3" }, { "BaseScore": 4.7, "BaseVector": "AV:L/AC:M/Au:N/C:C/I:N/A:N", "Version": "V2" } ], "EpssScore": 0.015, "ExploitAvailable": "YES", "FixAvailable": "YES", "Id": "CVE-2020-12345", "LastKnownExploitAt": "2020-01-16T00:01:35Z", "ReferenceUrls":[ "http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-12418", "http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-17563" ], "RelatedVulnerabilities": ["CVE-2020-12345"], "Vendor": { "Name": "Alas", "Url":"https://alas.aws.amazon.com/ALAS-2020-1337.html", "VendorCreatedAt":"2020-01-16T00:01:43Z", "VendorSeverity":"Medium", "VendorUpdatedAt":"2020-01-16T00:01:43Z" }, "VulnerablePackages": [ { "Architecture": "x86_64", "Epoch": "1", "FilePath": "/tmp", "FixedInVersion": "0.14.0", "Name": "openssl", "PackageManager": "OS", "Release": "16.amzn2.0.3", "Remediation": "Update aws-crt to 0.14.0", "SourceLayerArn": "arn:aws:lambda:us-west-2:123456789012:layer:id", "SourceLayerHash": "sha256:c1962c35b63a6ff6ce7df6e042ee82371a605ca9515569edec46ff14f926f001", "Version": "1.0.2k" } ] } ]

Flux de travail

L'objet Workflow fournit des informations sur l'état de l'enquête dans un résultat.

Ce champ est destiné à être utilisé par les clients avec les outils de correction, d'orchestration et de gestion des tickets. Il n'est pas destiné à identifier les fournisseurs.

Vous ne pouvez mettre à jour le Workflow champ qu'avec BatchUpdateFindings. Les clients peuvent également le mettre à jour à partir de la console. Consultez Configuration de l'état du flux de travail des résultats dans Security Hub CSPM.

Exemple

"Workflow": { "Status": "NEW" }

WorkflowState (Retraité)

Cet objet est retiré et a été remplacé par le Status champ de l'Workflowobjet.

Ce champ indique l'état du flux de travail d'une découverte. Les produits des conclusions peuvent fournir la valeur de NEW pour ce champ. Un produit de conclusion peut fournir une valeur pour ce champ s'il y a un produit similaire significatif dans les résultats du système du produit de conclusion.

Exemple

"WorkflowState": "NEW"