View a markdown version of this page

Révision des détails et de l'historique des recherches dans Security Hub CSPM - AWS Hub de sécurité

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Révision des détails et de l'historique des recherches dans Security Hub CSPM

Dans AWS Security Hub CSPM, une découverte est un enregistrement observable d'un contrôle de sécurité ou d'une détection liée à la sécurité. Security Hub CSPM génère un résultat lorsqu'il effectue un contrôle de sécurité et lorsqu'il ingère un résultat provenant d'un produit intégré Service AWS ou tiers. Chaque découverte inclut un historique des modifications et d'autres détails, tels qu'un indice de gravité et des informations sur les ressources affectées.

Vous pouvez consulter l'historique et d'autres détails des résultats individuels sur la console Security Hub CSPM ou par programmation à l'aide de l'API Security Hub CSPM ou du. AWS CLI

Pour vous aider à rationaliser votre analyse, la console Security Hub CSPM affiche un panneau de recherche lorsque vous choisissez un résultat spécifique. Le panneau comprend différents menus et onglets permettant de consulter les détails spécifiques d'une découverte.

Menu d'actions

Dans ce menu, vous pouvez consulter le JSON complet d'une découverte ou ajouter des notes. Une constatation ne peut être associée qu'à une seule note à la fois. Ce menu propose également des options permettant de définir l'état du flux de travail d'une recherche ou d'envoyer une recherche à une action personnalisée sur Amazon EventBridge.

Menu Enquêter

Dans ce menu, vous pouvez rechercher une découverte dans Amazon Detective. Detective extrait des entités, telles que les adresses IP et AWS les utilisateurs, à partir d'une découverte et visualise leur activité. Vous pouvez utiliser l'activité de l'entité comme point de départ pour étudier la cause et l'impact d'une découverte.

Onglet Overview (Présentation)

Cet onglet fournit un résumé d'une constatation. Par exemple, vous pouvez déterminer quand un résultat a été créé et mis à jour pour la dernière fois, dans quel compte il existe et quelle est la source du résultat. Pour les résultats des contrôles, cet onglet affiche également le nom de la AWS Config règle associée et un lien vers les instructions de correction figurant dans la documentation CSPM de Security Hub.

Dans la capture d'écran Ressources de l'onglet Vue d'ensemble, vous pouvez obtenir un bref aperçu des ressources impliquées dans une découverte. Pour certaines ressources, cela inclut une option de ressource ouverte, qui renvoie directement à une ressource affectée sur la Service AWS console correspondante. L'instantané de l'historique montre jusqu'à deux modifications apportées à la découverte à la date la plus récente pour laquelle l'historique est suivi. Par exemple, si vous avez effectué une modification hier et une autre aujourd'hui, l'instantané montre la modification d'aujourd'hui. Pour consulter les entrées précédentes, passez à l'onglet Historique.

La ligne Conformité s'agrandit pour afficher plus de détails. Par exemple, si un contrôle inclut des paramètres, vous pouvez consulter les valeurs de paramètres que Security Hub CSPM utilise actuellement lors des contrôles de sécurité du contrôle.

Onglet Ressources

Cet onglet fournit des informations sur les ressources impliquées dans une découverte. Si vous êtes connecté au compte qui possède une ressource, vous pouvez consulter la ressource dans la Service AWS console appropriée. Si vous n'êtes pas le propriétaire d'une ressource, cet onglet affiche l' Compte AWS identifiant du propriétaire.

La ligne Détails affiche les détails spécifiques à la ressource dans une découverte. Il affiche la ResourceDetails section de la découverte au format JSON.

La ligne Balises affiche les clés et les valeurs des balises qui sont attribuées aux ressources impliquées dans une recherche. Les ressources prises en charge par le GetResources fonctionnement de l'API de Groupes de ressources AWS balisage peuvent être balisées. Security Hub CSPM appelle cette opération en utilisant un rôle lié à un service lors du traitement des résultats nouveaux ou mis à jour, et récupère les balises de ressource si le Resource.Id champ AWS Security Finding Format (ASFF) est renseigné avec l'ARN d'une ressource. Security Hub CSPM ignore les ID de ressources non valides. Pour plus d'informations sur l'inclusion de balises de ressources dans les résultats, consultezÉtiquettes.

Onglet Historique

Cet onglet permet de suivre l'historique d'une découverte. L'historique des recherches est disponible pour les résultats actifs et archivés. Il fournit une trace immuable des modifications apportées à une découverte au fil du temps, y compris le champ ASFF modifié, la date à laquelle la modification s'est produite et par quel utilisateur. Chaque page de l'onglet affiche jusqu'à 20 modifications. Les modifications les plus récentes sont affichées en premier.

Pour les résultats actifs, l'historique des recherches est disponible pour une durée maximale de 90 jours. Pour les résultats archivés, l'historique des recherches est disponible pendant 30 jours maximum. L'historique de recherche inclut les modifications apportées manuellement ou automatiquement par les règles d'automatisation CSPM de Security Hub. Il n'inclut pas les modifications apportées aux champs d'horodatage de niveau supérieur, tels que les champs et. CreatedAt UpdatedAt

Si vous êtes connecté à un compte administrateur CSPM de Security Hub, la recherche de l'historique concerne le compte administrateur et tous les comptes membres.

Onglet Menaces

Cet onglet inclut les données provenant des ProcessDetails objets Action Malware, et de l'ASFF, notamment le type de menace et le fait qu'une ressource soit la cible ou l'acteur. Ces informations s'appliquent généralement aux résultats provenant d'Amazon GuardDuty.

onglet Vulnérabilités

Cet onglet affiche les données de l'Vulnerabilityobjet de l'ASFF, notamment s'il existe des exploits ou des correctifs disponibles associés à une découverte. Ces informations s'appliquent généralement aux résultats provenant d'Amazon Inspector.

Les lignes de chaque onglet incluent une option de copie ou de filtre. Par exemple, si vous ouvrez le panneau correspondant à un résultat dont le statut du flux de travail est Notifié, vous pouvez choisir l'option de filtre à côté de la ligne État du flux de travail. Si vous choisissez Afficher tous les résultats avec cette valeur, Security Hub CSPM filtre le tableau des résultats et affiche uniquement les résultats ayant le même statut de flux de travail.

Révision des détails et de l'historique des découvertes

Choisissez votre méthode préférée et suivez les étapes pour vérifier la recherche de détails dans Security Hub CSPM.

Si vous activez l'agrégation interrégionale et que vous vous connectez à la région d'agrégation, la recherche de données inclut les données de la région d'agrégation et des régions liées. Dans les autres régions, la recherche de données est spécifique à cette région uniquement. Pour plus d'informations sur l'agrégation entre régions, consultezComprendre l'agrégation entre régions dans Security Hub CSPM.

Security Hub CSPM console
Révision des détails et de l'historique des découvertes
  1. Ouvrez la console AWS Security Hub CSPM à l'adresse. https://console.aws.amazon.com/securityhub/

  2. Pour afficher une liste de résultats, effectuez l'une des opérations suivantes :

    • Dans le volet de navigation, choisissez Conclusions. Ajoutez des filtres de recherche si nécessaire pour affiner la liste des résultats.

    • Dans le panneau de navigation, choisissez Insights. Choisissez un aperçu. Ensuite, dans la liste des résultats, choisissez un résultat d'analyse.

    • Dans le volet de navigation, choisissez Intégrations. Choisissez Afficher les résultats pour une intégration.

    • Dans le volet de navigation, choisissez Controls.

  3. Choisissez une découverte. Le panneau de recherche affiche les détails de la découverte.

  4. Dans le panneau de recherche, effectuez l'une des opérations suivantes :

    • Pour consulter les détails spécifiques de la découverte, choisissez un onglet.

    • Pour agir sur cette découverte, choisissez une option dans le menu Actions.

    • Pour étudier la découverte dans Amazon Detective, choisissez une option Enquêter.

Note

Si vous vous intégrez à un compte membre AWS Organizations et que vous êtes connecté à celui-ci, le panneau de recherche inclut le nom du compte. Pour les comptes de membres qui sont invités manuellement, plutôt que par le biais des organisations, le panneau de recherche inclut uniquement l'identifiant du compte.

Security Hub CSPM API

Utilisez le GetFindings fonctionnement de l'API Security Hub CSPM ou, si vous utilisez le AWS CLI, exécutez la get-findings commande. Vous pouvez fournir une ou plusieurs valeurs pour le Filters paramètre afin d'affiner les résultats à récupérer.

Si le volume de résultats est trop important, vous pouvez utiliser le MaxResults paramètre pour limiter les résultats à un certain nombre et le NextToken paramètre pour paginer les résultats. Utilisez le SortCriteria paramètre pour trier les résultats selon un champ spécifique.

Par exemple, la AWS CLI commande suivante extrait les résultats qui correspondent aux critères de filtre spécifiés et trie les résultats par ordre décroissant par LastObservedAt champ. Cet exemple est formaté pour Linux, macOS ou Unix et utilise le caractère de continuation de ligne barre oblique inverse (\) pour améliorer la lisibilité.

$ aws securityhub get-findings \ --filters '{"GeneratorId":[{"Value": "aws-foundational","Comparison":"PREFIX"}],"WorkflowStatus": [{"Value": "NEW","Comparison":"EQUALS"}],"Confidence": [{"Gte": 85}]}' --sort-criteria '{"Field": "LastObservedAt","SortOrder": "desc"}' --page-size 5 --max-items 100

Pour consulter l'historique des recherches, utilisez l'GetFindingHistoryopération. Si vous utilisez le AWS CLI, exécutez la get-finding-history commande. Identifiez la découverte pour laquelle vous souhaitez obtenir un historique à l'aide ProductArn des Id champs et. Pour obtenir des informations sur ces champs, consultez AwsSecurityFindingIdentifier. Chaque demande ne peut récupérer l'historique que pour une seule découverte.

Par exemple, la AWS CLI commande suivante récupère l'historique de la découverte spécifiée. Cet exemple est formaté pour Linux, macOS ou Unix et utilise le caractère de continuation de ligne barre oblique inverse (\) pour améliorer la lisibilité.

$ aws securityhub get-finding-history \ --region us-west-2 \ --finding-identifier Id="a1b2c3d4-5678-90ab-cdef-EXAMPLE11111",ProductArn="arn:aws:securityhub:us-west-2:123456789012:product/123456789012/default" \ --max-results 2 \ --start-time "2021-09-30T15:53:35.573Z" \ --end-time "2021-09-31T15:53:35.573Z"
PowerShell

Utilisez l’applet de commande Get-SHUBFinding. Renseignez éventuellement le Filter paramètre pour affiner les résultats à récupérer.

Par exemple, l'applet de commande suivante extrait les résultats correspondant aux filtres spécifiés.

Get-SHUBFinding -Filter @{AwsAccountId = [Amazon.SecurityHub.Model.StringFilter]@{Comparison = "EQUALS"; Value = "XXX"};ComplianceStatus = [Amazon.SecurityHub.Model.StringFilter]@{Comparison = "EQUALS"; Value = 'FAILED'}}
Note

Si vous filtrez les résultats par CompanyName ouProductName, Security Hub CSPM utilise les valeurs qui font partie de l'objet ProductFields ASFF. Security Hub CSPM n'utilise pas les champs et de niveau supérieur. CompanyName ProductName