Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
BatchUpdateFindings pour les clients
AWS Les clients de Security Hub CSPM et les entités agissant en leur nom peuvent utiliser cette BatchUpdateFindings opération pour mettre à jour les informations relatives au traitement des résultats de Security Hub CSPM provenant de la recherche de fournisseurs. En tant que client, vous pouvez utiliser cette opération directement. Les outils SIEM, de billetterie, de gestion des incidents et de SOAR peuvent également utiliser cette opération pour le compte d'un client.
Vous ne pouvez pas utiliser cette BatchUpdateFindings opération pour créer de nouveaux résultats. Vous pouvez toutefois l'utiliser pour mettre à jour jusqu'à 100 résultats existants à la fois. Dans une BatchUpdateFindings demande, vous spécifiez les résultats à mettre à jour, les champs ASFF ( AWS Security Finding Format) à mettre à jour pour les résultats et les nouvelles valeurs des champs. Security Hub CSPM met ensuite à jour les résultats comme indiqué dans votre demande. Ce processus peut prendre plusieurs minutes. Si vous mettez à jour les résultats à l'aide de cette BatchUpdateFindings opération, vos mises à jour n'affectent pas les valeurs existantes pour le UpdatedAt champ des résultats.
Lorsque Security Hub CSPM reçoit une BatchUpdateFindings demande de mise à jour d'une découverte, il génère automatiquement un Security Hub Findings –
Imported événement sur Amazon. EventBridge Vous pouvez éventuellement utiliser cet événement pour prendre des mesures automatisées sur le résultat spécifié. Pour de plus amples informations, veuillez consulter Utilisation à EventBridge des fins de réponse et de correction automatisées.
Champs disponibles pour BatchUpdateFindings
Si vous êtes connecté à un compte administrateur CSPM de Security Hub, vous pouvez l'utiliser BatchUpdateFindings pour mettre à jour les résultats générés par le compte administrateur ou les comptes des membres. Les comptes des membres peuvent être utilisés BatchUpdateFindings pour mettre à jour les résultats pour leur compte uniquement.
Les clients peuvent utiliser BatchUpdateFindings pour mettre à jour les champs et objets suivants :
-
Confidence -
Criticality -
Note -
RelatedFindings -
Severity -
Types -
UserDefinedFields -
VerificationState -
Workflow
Configuration de l'accès à BatchUpdateFindings
Vous pouvez configurer des politiques Gestion des identités et des accès AWS (IAM) pour restreindre l'accès à l'utilisation pour mettre BatchUpdateFindings à jour les champs de recherche et les valeurs des champs.
Dans une instruction à laquelle restreindre l'accèsBatchUpdateFindings, utilisez les valeurs suivantes :
-
Actionestsecurityhub:BatchUpdateFindings -
EffectestDeny -
En
Conditioneffet, vous pouvez refuser uneBatchUpdateFindingsdemande pour les raisons suivantes :-
La découverte inclut un domaine spécifique.
-
La découverte inclut une valeur de champ spécifique.
-
Clés de condition
Il s'agit des clés de condition permettant de restreindre l'accès àBatchUpdateFindings.
- Champ ASFF
-
La clé de condition pour un champ ASFF est la suivante :
securityhub:ASFFSyntaxPath/<fieldName>Remplacez
par le champ ASFF. Lorsque vous configurez l'accès à<fieldName>BatchUpdateFindings, incluez un ou plusieurs champs ASFF spécifiques dans votre politique IAM plutôt qu'un champ au niveau du parent. Par exemple, pour restreindre l'accès auWorkflow.Statuschamp, vous devez incluresecurityhub:ASFFSyntaxPath/Workflow.Statusdans votre politique plutôt que le champ auWorkflowniveau du parent.
Interdire toutes les mises à jour d'un champ
Pour empêcher un utilisateur de mettre à jour un champ spécifique, utilisez une condition comme celle-ci :
"Condition": { "Null": { "securityhub:ASFFSyntaxPath/<fieldName>": "false" } }
Par exemple, l'instruction suivante indique qu'elle ne BatchUpdateFindings peut pas être utilisée pour mettre à jour le Workflow.Status champ des résultats.
{ "Sid": "VisualEditor0", "Effect": "Deny", "Action": "securityhub:BatchUpdateFindings", "Resource": "*", "Condition": { "Null": { "securityhub:ASFFSyntaxPath/Workflow.Status": "false" } } }
Interdire des valeurs de champ spécifiques
Pour empêcher un utilisateur de définir une valeur spécifique pour un champ, utilisez une condition comme celle-ci :
"Condition": { "StringEquals": { "securityhub:ASFFSyntaxPath/<fieldName>": "<fieldValue>" } }
Par exemple, l'instruction suivante indique qu'il n'est pas BatchUpdateFindings possible de l'utiliser Workflow.Status pour définir surSUPPRESSED.
{ "Sid": "VisualEditor0", "Effect": "Deny", "Action": "securityhub:BatchUpdateFindings", "Resource": "*", "Condition": { "StringEquals": { "securityhub:ASFFSyntaxPath/Workflow.Status": "SUPPRESSED" } }
Vous pouvez également fournir une liste de valeurs qui ne sont pas autorisées.
"Condition": { "StringEquals": { "securityhub:ASFFSyntaxPath/<fieldName>": [ "<fieldValue1>", "<fieldValue2>", "<fieldValuen>" ] } }
Par exemple, l'instruction suivante indique qu'il n'est pas BatchUpdateFindings possible de définir l'un RESOLVED ou Workflow.Status l'autre de ces paramètresSUPPRESSED.
{ "Sid": "VisualEditor0", "Effect": "Deny", "Action": "securityhub:BatchUpdateFindings", "Resource": "*", "Condition": { "StringEquals": { "securityhub:ASFFSyntaxPath/Workflow.Status": [ "RESOLVED", "NOTIFIED" ] } }