Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Création et mise à jour des résultats dans Security Hub CSPM
Dans AWS Security Hub CSPM, une découverte est un enregistrement observable d'un contrôle de sécurité ou d'une détection liée à la sécurité. Une découverte peut provenir de l'une des sources suivantes :
-
Un contrôle de sécurité pour un contrôle dans Security Hub CSPM.
-
Une intégration avec un autre Service AWS.
-
Une intégration avec un produit tiers.
-
Une intégration personnalisée.
Security Hub CSPM normalise les résultats provenant de toutes les sources dans une syntaxe et un format standard appelés AWS Security Finding Format (ASFF). Pour des informations détaillées sur ce format, y compris la description des différents champs ASFF, consultezAWS Format de recherche de sécurité (ASFF). Si vous activez l'agrégation entre régions, Security Hub CSPM regroupe également automatiquement les résultats nouveaux et mis à jour de toutes les régions liées vers une région d'agrégation que vous spécifiez. Pour de plus amples informations, veuillez consulter Comprendre l'agrégation entre régions dans Security Hub CSPM.
Une fois qu'un résultat a été créé, il peut être mis à jour comme suit :
-
Un fournisseur de recherche peut utiliser le BatchImportFindings fonctionnement de l'API CSPM Security Hub pour mettre à jour les informations générales relatives à la découverte. Les fournisseurs de résultats ne peuvent mettre à jour que les résultats qu'ils ont créés.
-
Un client peut utiliser la console Security Hub CSPM ou utiliser l'BatchUpdateFindingsAPI Security Hub CSPM pour mettre à jour l'état de l'enquête sur la découverte. L'
BatchUpdateFindingsopération peut également être utilisée par un SIEM, une billetterie, une gestion des incidents, un SOAR ou tout autre type d'outil pour le compte d'un client.
Pour réduire le bruit des recherches et rationaliser le suivi et l'analyse des résultats individuels, Security Hub CSPM supprime automatiquement les résultats qui n'ont pas été mis à jour récemment. Le calendrier avec lequel Security Hub CSPM effectue cette opération dépend du fait qu'une découverte est active ou archivée :
-
Une découverte active est une découverte dont l'état d'enregistrement est (
RecordState)ACTIVE. Security Hub CSPM conserve les résultats actifs pendant 90 jours. Si un résultat actif n'a pas été mis à jour pendant 90 jours, il expire et Security Hub CSPM le supprime définitivement. -
Une découverte archivée est une découverte dont l'état d'enregistrement est (
RecordState)ARCHIVED. Security Hub CSPM conserve les résultats archivés pendant 30 jours. Si une découverte archivée n'a pas été mise à jour pendant 30 jours, elle expire et Security Hub CSPM la supprime définitivement.
Pour les résultats de contrôle, qui sont des résultats que Security Hub CSPM génère à partir des contrôles de sécurité, Security Hub CSPM détermine si un résultat a expiré en fonction de la valeur du UpdatedAt champ du résultat. Si cette valeur remonte à plus de 90 jours pour un résultat actif, Security Hub CSPM supprime définitivement le résultat. Si cette valeur remonte à plus de 30 jours pour un résultat archivé, Security Hub CSPM supprime définitivement le résultat.
Pour tous les autres types de résultats, Security Hub CSPM détermine si un résultat a expiré en fonction des valeurs des UpdatedAt champs ProcessedAt et du résultat. Security Hub CSPM compare les valeurs de ces champs et détermine laquelle est la plus récente. Si la valeur la plus récente remonte à plus de 90 jours pour un résultat actif, Security Hub CSPM supprime définitivement le résultat. Si la valeur la plus récente remonte à plus de 30 jours pour une découverte archivée, Security Hub CSPM supprime définitivement la découverte. Les fournisseurs de recherche peuvent modifier la valeur du UpdatedAt champ d'un ou de plusieurs résultats en utilisant le BatchImportFindings fonctionnement de l'API CSPM Security Hub.
Pour une conservation à long terme des résultats, vous pouvez les exporter vers un compartiment S3. Vous pouvez le faire en utilisant une action personnalisée avec une EventBridge règle Amazon. Pour de plus amples informations, veuillez consulter Utilisation à EventBridge des fins de réponse et de correction automatisées.