View a markdown version of this page

Examiner les informations contenues dans Security Hub CSPM et agir en conséquence - AWS Hub de sécurité

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Examiner les informations contenues dans Security Hub CSPM et agir en conséquence

Pour chaque information, AWS Security Hub CSPM détermine d'abord les résultats qui correspondent aux critères du filtre, puis utilise l'attribut de regroupement pour regrouper les résultats correspondants.

Sur la page Insights de la console, vous pouvez consulter les résultats et prendre des mesures en conséquence.

Si vous activez l'agrégation interrégionale, les résultats des informations gérées (lorsque vous êtes connecté à la région d'agrégation) incluent les résultats de la région d'agrégation et des régions liées. Les résultats des informations personnalisées, si les informations ne sont pas filtrées par région, incluent également les résultats de la région d'agrégation et des régions liées (lorsque vous êtes connecté à la région d'agrégation). Dans les autres régions, les résultats d'Insight ne concernent que cette région.

Pour plus d'informations sur la configuration de l'agrégation entre régions, consultezComprendre l'agrégation entre régions dans Security Hub CSPM.

Afficher les résultats des analyses et prendre des mesures en conséquence

Les résultats de l'aperçu consistent en une liste regroupée des résultats de l'aperçu. Par exemple, si l'aperçu est groupé par identifiant de ressource, les résultats de l'analyse sont la liste des identificateurs de ressources. Chaque élément de la liste des résultats indique le nombre de résultats correspondants pour cet élément.

Si les résultats sont regroupés par identifiant de ressource ou type de ressource, les résultats incluent toutes les ressources dans les résultats correspondants. Cela inclut les ressources dont le type est différent de celui spécifié dans les critères de filtre. Par exemple, un aperçu identifie les résultats associés aux compartiments S3. Si un résultat correspondant contient à la fois une ressource de compartiment S3 et une ressource clé d'accès IAM, les résultats d'analyse incluent les deux ressources.

Sur la console Security Hub CSPM, la liste des résultats est triée du plus grand au moins élevé. Security Hub CSPM ne peut afficher que 100 résultats. S'il existe plus de 100 valeurs de regroupement, seules les 100 premières s'affichent.

En plus de la liste des résultats, les résultats d'analyse affichent un ensemble de graphiques résumant le nombre de résultats correspondants pour les attributs suivants.

  • Étiquette de gravité — Nombre de résultats pour chaque étiquette de gravité

  • Compte AWS ID — Les cinq principaux identifiants de compte pour les résultats correspondants

  • Type de ressource — Les cinq principaux types de ressources pour les résultats correspondants

  • ID de ressource — Les cinq principaux identifiants de ressources pour les résultats correspondants

  • Nom du produit - Les cinq principaux fournisseurs de résultats correspondants

Si vous avez configuré des actions personnalisées, vous pouvez envoyer les résultats sélectionnés à une action personnalisée. L'action doit être associée à une CloudWatch règle Amazon pour le type Security Hub Insight Results d'événement. Pour de plus amples informations, veuillez consulter Utilisation à EventBridge des fins de réponse et de correction automatisées. Si vous n'avez pas configuré d'actions personnalisées, le menu Actions est désactivé.

Security Hub CSPM console
Pour consulter les résultats d'Insight et prendre des mesures en conséquence (console)
  1. Ouvrez la console AWS Security Hub CSPM à l'adresse. https://console.aws.amazon.com/securityhub/

  2. Dans le panneau de navigation, choisissez Insights.

  3. Pour afficher la liste des résultats de l'aperçu, choisissez le nom de l'aperçu.

  4. Activez la case à cocher pour chaque résultat à envoyer à l'action personnalisée.

  5. Dans le menu Actions choisissez l'action personnalisée.

Security Hub CSPM API, AWS CLI

Pour consulter les résultats des analyses et prendre des mesures en conséquence (API, AWS CLI)

Pour afficher les résultats d'analyse, utilisez le >GetInsightResults fonctionnement de l'API CSPM Security Hub. Si vous utilisez le AWS CLI, exécutez la get-insight-results commande.

Pour identifier l'information pour laquelle les résultats doivent être renvoyés, vous avez besoin de l'ARN insight. Pour obtenir les ARN d'aperçu pour des informations personnalisées, utilisez l'opération GetInsights d'API ou la get-insight-results commande.

L'exemple suivant extrait les résultats pour l'aperçu spécifié. Cet exemple est formaté pour Linux, macOS ou Unix et utilise le caractère de continuation de ligne barre oblique inverse (\) pour améliorer la lisibilité.

$ aws securityhub get-insight-results --insight-arn "arn:aws:securityhub:us-west-1:123456789012:insight/123456789012/custom/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111"

Pour plus d'informations sur la création d'actions personnalisées par programmation, consultez. Utiliser des actions personnalisées pour envoyer des résultats et des informations à EventBridge

Afficher les résultats d'Insight et prendre des mesures en conséquence (console)

À partir d'une liste de résultats d'analyse sur la console Security Hub CSPM, vous pouvez afficher la liste des résultats pour chaque résultat.

Pour afficher les résultats des analyses et prendre des mesures en conséquence (console)
  1. Ouvrez la console AWS Security Hub CSPM à l'adresse. https://console.aws.amazon.com/securityhub/

  2. Dans le panneau de navigation, choisissez Insights.

  3. Pour afficher la liste des résultats de l'aperçu, choisissez le nom de l'aperçu.

  4. Pour afficher la liste des résultats d'une analyse, choisissez l'élément dans la liste des résultats. La liste des conclusions montre les conclusions actives du résultat d'analyse sélectionné dont l’état de flux de travail est NEW ou NOTIFIED.

À partir de la liste des résultats, vous pouvez effectuer les actions suivantes :