Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Service AWS intégrations avec Security Hub CSPM
AWS Security Hub CSPM prend en charge les intégrations avec plusieurs autres. Services AWS Ces intégrations peuvent vous aider à obtenir une vision complète de la sécurité et de la conformité dans votre AWS environnement.
Sauf indication contraire ci-dessous, Service AWS les intégrations qui envoient des résultats à Security Hub CSPM sont activées automatiquement une fois que vous avez activé Security Hub CSPM et l'autre service. Les intégrations qui reçoivent les résultats de Security Hub CSPM peuvent nécessiter des étapes supplémentaires pour leur activation. Consultez les informations relatives à chaque intégration pour en savoir plus.
Certaines intégrations ne sont pas disponibles dans toutes Régions AWS. Sur la console Security Hub CSPM, aucune intégration n'apparaît sur la page Intégrations si elle n'est pas prise en charge dans la région actuelle. Pour obtenir la liste des intégrations disponibles dans les régions de Chine et AWS GovCloud (US) Regions, consultezDisponibilité des intégrations par région.
Vue d'ensemble de AWS intégrations de services avec Security Hub CSPM
Le tableau suivant fournit une vue d'ensemble des AWS services qui envoient des résultats à Security Hub CSPM ou reçoivent des résultats de Security Hub CSPM.
| AWS Service intégré | Direction |
|---|---|
|
Envoie les résultats |
|
|
Envoie les résultats |
|
|
Envoie les résultats |
|
|
Envoie les résultats |
|
|
Envoie les résultats |
|
|
Envoie les résultats |
|
|
Envoie les résultats |
|
|
Envoie les résultats |
|
|
Envoie les résultats |
|
|
Envoie les résultats |
|
|
Reçoit les résultats |
|
|
Reçoit les résultats |
|
|
Reçoit les résultats |
|
|
Reçoit les résultats |
|
|
Reçoit et met à jour les résultats |
|
|
Reçoit les résultats |
Services AWS qui envoient les résultats au Security Hub CSPM
Les éléments suivants Services AWS s'intègrent à Security Hub CSPM et peuvent envoyer des résultats à ce dernier. Security Hub CSPM convertit les résultats au format AWS Security Finding.
AWS Config (Envoie les résultats)
AWS Config est un service qui vous permet d'évaluer, d'auditer et d'évaluer les configurations de vos AWS ressources. AWS Config surveille et enregistre en permanence les configurations de vos AWS ressources et vous permet d'automatiser l'évaluation des configurations enregistrées par rapport aux configurations souhaitées.
En utilisant l'intégration avec AWS Config, vous pouvez consulter les résultats des évaluations de règles AWS Config gérées et personnalisées sous forme de résultats dans Security Hub CSPM. Ces résultats peuvent être consultés conjointement avec d'autres résultats de Security Hub CSPM, fournissant un aperçu complet de votre posture de sécurité.
AWS Config utilise Amazon EventBridge pour envoyer des évaluations de AWS Config règles à Security Hub CSPM. Security Hub CSPM transforme les évaluations des règles en résultats conformes au format AWS Security Finding. Security Hub CSPM enrichit ensuite les résultats du mieux possible en obtenant plus d'informations sur les ressources concernées, telles que le nom de la ressource Amazon (ARN), les balises de ressources et la date de création.
Pour plus d'informations sur cette intégration, consultez les sections suivantes.
Toutes les données de Security Hub CSPM utilisent le format JSON standard ASFF. L'ASFF inclut des détails sur l'origine de la découverte, la ressource affectée et l'état actuel de la découverte. AWS Config envoie des évaluations de règles gérées et personnalisées à Security Hub CSPM via. EventBridge Security Hub CSPM transforme les évaluations des règles en résultats qui suivent l'ASFF et enrichit les résultats du mieux possible.
Types de résultats qui AWS Config envoie au Security Hub CSPM
Une fois l'intégration activée, AWS Config envoie les évaluations de toutes les règles AWS Config gérées et des règles personnalisées à Security Hub CSPM. Seules les évaluations effectuées après l'activation de Security Hub CSPM sont envoyées. Supposons, par exemple, qu'une évaluation de AWS Config règles révèle cinq ressources défaillantes. Si vous activez Security Hub CSPM après cette évaluation et que la règle révèle ensuite une sixième ressource défaillante, AWS Config envoie uniquement la sixième évaluation de ressource à Security Hub CSPM.
Les évaluations issues de AWS Config règles liées à des services, telles que celles utilisées pour vérifier les contrôles CSPM de Security Hub, sont exclues. L'exception concerne les résultats générés par des règles liées à des services qui AWS Control Tower créent et gèrent dans. AWS Config L'inclusion de résultats pour ces règles permet de garantir que vos données de résultats incluent les résultats des contrôles proactifs effectués par AWS Control Tower.
Envoi AWS Config résultats pour Security Hub CSPM
Lorsque l'intégration est activée, Security Hub CSPM attribue automatiquement les autorisations nécessaires pour recevoir les résultats de. AWS Config Security Hub CSPM utilise des autorisations de niveau service à service qui vous permettent d'activer cette intégration en toute sécurité et d'importer des résultats depuis Amazon. AWS Config EventBridge
Latence pour l'envoi des résultats
Lorsque vous AWS Config créez une nouvelle découverte, vous pouvez généralement la consulter dans Security Hub CSPM dans un délai de cinq minutes.
Réessayer lorsque Security Hub CSPM n'est pas disponible
AWS Config envoie les résultats au Security Hub CSPM dans la mesure du possible via. EventBridge Lorsqu'un événement n'est pas transmis avec succès au Security Hub CSPM, une EventBridge nouvelle tentative de diffusion peut être effectuée pendant 24 heures ou 185 fois, selon la première éventualité.
Mettre à jour l'existant AWS Config résultats du Security Hub CSPM
Après avoir AWS Config envoyé un résultat à Security Hub CSPM, il peut envoyer des mises à jour du même résultat à Security Hub CSPM pour refléter des observations supplémentaires concernant l'activité de recherche. Les mises à jour ne sont envoyées que pour les ComplianceChangeNotification événements. Si aucun changement de conformité ne se produit, les mises à jour ne sont pas envoyées à Security Hub CSPM. Security Hub CSPM supprime les résultats 90 jours après la dernière mise à jour ou 90 jours après leur création si aucune mise à jour n'est effectuée.
Security Hub CSPM n'archive pas les résultats envoyés, AWS Config même si vous supprimez la ressource associée.
Régions dans lesquelles AWS Config des résultats existent
AWS Config les résultats se produisent sur une base régionale. AWS Config envoie les résultats au Security Hub CSPM de la région ou des régions où les résultats sont détectés.
Pour consulter vos AWS Config résultats, choisissez Findings dans le volet de navigation CSPM de Security Hub. Pour filtrer les résultats afin de n'afficher que AWS Config les résultats, choisissez Nom du produit dans la liste déroulante de la barre de recherche. Entrez Config, puis choisissez Appliquer.
Interprétation AWS Config recherche de noms dans Security Hub CSPM
Security Hub CSPM transforme les évaluations des AWS Config règles en résultats qui suivent le. AWS Format de recherche de sécurité (ASFF) AWS Config les évaluations de règles utilisent un modèle d'événement différent de celui de l'ASFF. Le tableau suivant met en correspondance les champs d'évaluation des AWS Config règles avec leur équivalent ASFF tels qu'ils apparaissent dans Security Hub CSPM.
| Type de recherche d'évaluation des règles de configuration | Type de résultat ASFF | Valeur codée en dur |
|---|---|---|
| détail.aws AccountId | AwsAccountId | |
| détail.nouveau EvaluationResult.resultRecordedTime | CreatedAt | |
| détail.nouveau EvaluationResult.resultRecordedTime | UpdatedAt | |
| ProductArn | <region>« arn ::securityhub : <partition>: : /config » product/aws | |
| ProductName | « Configuration » | |
| CompanyName | "AWS" | |
| Région | « eu-central-1" | |
| configuration RuleArn | GeneratorId, ProductFields | |
| détail. ConfigRuleARN/finding/hash | Id | |
| détail.config RuleName | Titre, ProductFields | |
| détail.config RuleName | Description | « Cette découverte est créée pour une modification de la conformité des ressources pour la règle de configuration : ${detail.ConfigRuleName} » |
| Élément de configuration « ARN » ou ARN calculé par Security Hub CSPM | Ressources [i] .id | |
| Type de ressource détaillé | Ressources [i] .Type | "AwsS3Bucket" |
| Ressources [i] .Partition | "aws" | |
| Ressources [i] .Région | « eu-central-1" | |
| Élément de configuration « configuration » | Ressources [i]. Détails | |
| SchemaVersion | « 08 octobre 2018 » | |
| Severity.Label | Voir « Interprétation de l'étiquette de gravité » ci-dessous | |
| Types | [« Vérifications du logiciel et de la configuration »] | |
| détail.nouveau EvaluationResult.complianceType | Compliance.Status | « ÉCHEC », « NOT_AVAILABLE », « PASSÉ » ou « AVERTISSEMENT » |
| Workflow.Status | « RESOLVED » si un AWS Config résultat est généré avec Compliance.Status la valeur « PASSED », ou si le résultat Compliance.Status passe de « FAILED » à « PASSED ». Sinon, Workflow.Status ce sera « NOUVEAU ». Vous pouvez modifier cette valeur à l'aide de l'opération BatchUpdateFindings API. |
Interpréter l'étiquette de gravité
Tous les résultats des évaluations des AWS Config règles ont une étiquette de gravité par défaut de MEDIUM dans l'ASFF. Vous pouvez mettre à jour l'étiquette de gravité d'un résultat à l'aide de l'opération BatchUpdateFindings API.
Constatation typique de AWS Config
Security Hub CSPM transforme les évaluations des AWS Config règles en résultats conformes à l'ASFF. Voici un exemple d'une constatation typique de AWS Config l'ASFF.
Note
Si la description comporte plus de 1 024 caractères, elle sera tronquée à 1 024 caractères et la mention « (tronquée) » sera ajoutée à la fin.
{ "SchemaVersion": "2018-10-08", "Id": "arn:aws:config:eu-central-1:123456789012:config-rule/config-rule-mburzq/finding/45g070df80cb50b68fa6a43594kc6fda1e517932", "ProductArn": "arn:aws:securityhub:eu-central-1::product/aws/config", "ProductName": "Config", "CompanyName": "AWS", "Region": "eu-central-1", "GeneratorId": "arn:aws:config:eu-central-1:123456789012:config-rule/config-rule-mburzq", "AwsAccountId": "123456789012", "Types": [ "Software and Configuration Checks" ], "CreatedAt": "2022-04-15T05:00:37.181Z", "UpdatedAt": "2022-04-19T21:20:15.056Z", "Severity": { "Label": "MEDIUM", "Normalized": 40 }, "Title": "s3-bucket-level-public-access-prohibited-config-integration-demo", "Description": "This finding is created for a resource compliance change for config rule: s3-bucket-level-public-access-prohibited-config-integration-demo", "ProductFields": { "aws/securityhub/ProductName": "Config", "aws/securityhub/CompanyName": "AWS", "aws/securityhub/FindingId": "arn:aws:securityhub:eu-central-1::product/aws/config/arn:aws:config:eu-central-1:123456789012:config-rule/config-rule-mburzq/finding/46f070df80cd50b68fa6a43594dc5fda1e517902", "aws/config/ConfigRuleArn": "arn:aws:config:eu-central-1:123456789012:config-rule/config-rule-mburzq", "aws/config/ConfigRuleName": "s3-bucket-level-public-access-prohibited-config-integration-demo", "aws/config/ConfigComplianceType": "NON_COMPLIANT" }, "Resources": [{ "Type": "AwsS3Bucket", "Id": "arn:aws:s3:::amzn-s3-demo-bucket", "Partition": "aws", "Region": "eu-central-1", "Details": { "AwsS3Bucket": { "OwnerId": "4edbba300f1caa608fba2aad2c8fcfe30c32ca32777f64451eec4fb2a0f10d8c", "CreatedAt": "2022-04-15T04:32:53.000Z" } } }], "Compliance": { "Status": "FAILED" }, "WorkflowState": "NEW", "Workflow": { "Status": "NEW" }, "RecordState": "ACTIVE", "FindingProviderFields": { "Severity": { "Label": "MEDIUM" }, "Types": [ "Software and Configuration Checks" ] } }
Une fois que vous avez activé Security Hub CSPM, cette intégration est automatiquement activée. AWS Config commence immédiatement à envoyer les résultats au Security Hub CSPM.
Pour arrêter d'envoyer des résultats à Security Hub CSPM, vous pouvez utiliser la console Security Hub CSPM ou l'API Security Hub CSPM.
Pour obtenir des instructions sur l'arrêt du flux de résultats, voirFaciliter le flux des résultats à partir de l'intégration d'un Security Hub CSPM.
AWS Firewall Manager (Envoie les résultats)
Firewall Manager envoie les résultats au Security Hub CSPM lorsqu'une politique de pare-feu d'applications Web (WAF) pour les ressources ou une règle de liste de contrôle d'accès Web (ACL Web) n'est pas conforme. Firewall Manager envoie également des résultats lorsqu' AWS Shield Advanced il ne protège pas les ressources ou lorsqu'une attaque est identifiée.
Une fois que vous avez activé Security Hub CSPM, cette intégration est automatiquement activée. Firewall Manager commence immédiatement à envoyer les résultats au Security Hub CSPM.
Pour en savoir plus sur l'intégration, consultez la page Intégrations de la console Security Hub CSPM.
Pour en savoir plus sur Firewall Manager, consultez le Guide du AWS WAF développeur .
Amazon GuardDuty (envoie des résultats)
GuardDuty envoie tous les types de résultats qu'il génère à Security Hub CSPM. Certains types de recherche comportent des prérequis, des exigences d'activation ou des limites régionales. Pour plus d'informations, consultez la section relative à la GuardDuty recherche de types dans le guide de GuardDuty l'utilisateur Amazon.
Les nouveaux résultats GuardDuty sont envoyés au Security Hub CSPM dans les cinq minutes. Les mises à jour des résultats sont envoyées en fonction du paramètre Résultats mis à jour pour Amazon EventBridge dans GuardDuty les paramètres.
Lorsque vous générez des GuardDuty exemples de résultats à l'aide de la page GuardDuty Paramètres, Security Hub CSPM reçoit les exemples de résultats et omet le préfixe [Sample] dans le type de résultat. Par exemple, le type de recherche d'échantillon GuardDuty [SAMPLE] Recon:IAMUser/ResourcePermissions est affiché comme Recon:IAMUser/ResourcePermissions dans Security Hub CSPM.
Une fois que vous avez activé Security Hub CSPM, cette intégration est automatiquement activée. GuardDutycommence immédiatement à envoyer les résultats au Security Hub CSPM.
Pour plus d'informations sur l' GuardDuty intégration, consultez la section Intégration à AWS Security Hub CSPM dans le guide de l' GuardDuty utilisateur Amazon.
AWS Health (Envoie les résultats)
AWS Health fournit une visibilité continue sur les performances de vos ressources et sur la disponibilité de vos Services AWS données et Comptes AWS. Vous pouvez utiliser AWS Health les événements pour découvrir comment les modifications apportées aux services et aux ressources peuvent affecter les applications qui s'exécutent AWS.
L'intégration avec AWS Health n'utilise pasBatchImportFindings. AWS Health Utilise plutôt la messagerie d'événements service à service pour envoyer les résultats à Security Hub CSPM.
Pour plus d'informations sur l'intégration, consultez les sections suivantes.
Dans Security Hub CSPM, les problèmes de sécurité sont suivis en tant que findings (résultats). Certains résultats proviennent de problèmes détectés par d'autres AWS services ou par des partenaires tiers. Security Hub CSPM dispose également d'un ensemble de règles qu'il utilise pour détecter les problèmes de sécurité et générer des résultats.
Security Hub CSPM fournit des outils permettant de gérer les résultats provenant de toutes ces sources. Vous pouvez afficher et filtrer les listes de résultats et afficher les informations sur un résultat. Consultez Révision des détails et de l'historique des recherches dans Security Hub CSPM. Vous pouvez également suivre le statut d'une analyse dans un résultat. Consultez Configuration de l'état du flux de travail des résultats dans Security Hub CSPM.
Toutes les découvertes de Security Hub CSPM utilisent un format JSON standard appelé. AWS Format de recherche de sécurité (ASFF) L'ASFF inclut des informations sur la source du problème, les ressources concernées et l'état actuel de la découverte.
AWS Health est l'un des AWS services qui envoie les résultats au Security Hub CSPM.
Types de résultats qui AWS Health envoie au Security Hub CSPM
Une fois l'intégration activée, AWS Health envoie les résultats qui répondent à une ou plusieurs des spécifications répertoriées à Security Hub CSPM. Security Hub CSPM intègre les résultats dans le. AWS Format de recherche de sécurité (ASFF)
-
Résultats contenant l'une des valeurs suivantes pour Service AWS :
-
RISK -
ABUSE -
ACM -
CLOUDHSM -
CLOUDTRAIL -
CONFIG -
CONTROLTOWER -
DETECTIVE -
EVENTS -
GUARDDUTY -
IAM -
INSPECTOR -
KMS -
MACIE -
SES -
SECURITYHUB -
SHIELD -
SSO -
COGNITO -
IOTDEVICEDEFENDER -
NETWORKFIREWALL -
ROUTE53 -
WAF -
FIREWALLMANAGER -
SECRETSMANAGER -
BACKUP -
AUDITMANAGER -
ARTIFACT -
CLOUDENDURE -
CODEGURU -
ORGANIZATIONS -
DIRECTORYSERVICE -
RESOURCEMANAGER -
CLOUDWATCH -
DRS -
INSPECTOR2 -
RESILIENCEHUB
-
-
Résultats obtenus avec les mots
securityabuse, oucertificateAWS HealthtypeCodesur le terrain -
Constatations où se trouve le AWS Health service
riskouabuse
Envoi AWS Health résultats pour Security Hub CSPM
Lorsque vous choisissez d'accepter les résultats AWS Health, Security Hub CSPM attribue automatiquement les autorisations nécessaires pour recevoir les résultats. AWS Health Security Hub CSPM utilise des autorisations de niveau service à service qui vous offrent un moyen sûr et simple d'activer cette intégration et d'importer des résultats depuis AWS Health Amazon en votre nom. EventBridge En choisissant Accepter les résultats, Security Hub CSPM est autorisé à utiliser les résultats de. AWS Health
Latence pour l'envoi des résultats
Lors de AWS Health la création d'une nouvelle découverte, celle-ci est généralement envoyée au Security Hub CSPM dans les cinq minutes.
Réessayer lorsque Security Hub CSPM n'est pas disponible
AWS Health envoie les résultats au Security Hub CSPM dans la mesure du possible via. EventBridge Lorsqu'un événement n'est pas transmis avec succès au Security Hub CSPM, EventBridge réessaie de l'envoyer pendant 24 heures.
Mise à jour des résultats existants dans Security Hub CSPM
Après avoir AWS Health envoyé un résultat à Security Hub CSPM, il peut envoyer des mises à jour du même résultat afin de refléter des observations supplémentaires concernant l'activité de recherche au Security Hub CSPM.
Régions dans lesquelles des résultats existent
Pour les événements mondiaux, AWS Health envoie les résultats au Security Hub CSPM dans us-east-1 (AWS partition), cn-northwest-1 (partition chinoise) et gov-us-west-1 (partition). GovCloud AWS Health envoie Region-specific des événements au Security Hub CSPM dans la ou les mêmes régions que celles où les événements se produisent.
Pour consulter vos AWS Health résultats dans Security Hub CSPM, choisissez Résultats dans le panneau de navigation. Pour filtrer les résultats afin de n'afficher que AWS Health les résultats, choisissez Santé dans le champ Nom du produit.
Interprétation AWS Health recherche de noms dans Security Hub CSPM
AWS Health envoie les résultats au Security Hub CSPM à l'aide du. AWS Format de recherche de sécurité (ASFF) AWS Health la recherche utilise un modèle d'événement différent de celui du format CSPM ASFF de Security Hub. Le tableau ci-dessous détaille tous les champs de AWS Health recherche avec leur équivalent ASFF tels qu'ils apparaissent dans Security Hub CSPM.
| Type de découverte de santé | Type de résultat ASFF | Valeur codée en dur |
|---|---|---|
| compte | AwsAccountId | |
| Détail. Heure de début | CreatedAt | |
| détail de l'événement Description.latestDescription | Description | |
| détail de l'événement TypeCode | GeneratorId | |
| Detail.eventArn (compte inclus) + hash de Detail.StartTime | Id | |
| <region>« arn:aws:securityhub : : : /health » product/aws | ProductArn | |
| compte ou ResourceID | Ressources [i] .id | |
| Ressources [i] .Type | « Autres » | |
| SchemaVersion | « 08 octobre 2018 » | |
| Severity.Label | Voir « Interprétation de l'étiquette de gravité » ci-dessous | |
| « AWS Health - » detail.event TypeCode | Titre | |
| - | Types | [« Vérifications du logiciel et de la configuration »] |
| heure de l'événement | UpdatedAt | |
| URL de l'événement sur Health console | SourceUrl |
Interpréter l'étiquette de gravité
L'étiquette de gravité figurant dans le résultat de l'ASFF est déterminée selon la logique suivante :
-
Gravité CRITIQUE si :
-
Le
servicechamp de la AWS Health découverte a la valeurRisk -
Le
typeCodechamp de la AWS Health découverte a la valeurAWS_S3_OPEN_ACCESS_BUCKET_NOTIFICATION -
Le
typeCodechamp de la AWS Health découverte a la valeurAWS_SHIELD_INTERNET_TRAFFIC_LIMITATIONS_PLACED_IN_RESPONSE_TO_DDOS_ATTACK -
Le
typeCodechamp de la AWS Health découverte a la valeurAWS_SHIELD_IS_RESPONDING_TO_A_DDOS_ATTACK_AGAINST_YOUR_AWS_RESOURCES
Gravité ÉLEVÉE si :
-
Le
servicechamp de la AWS Health découverte a la valeurAbuse -
Le
typeCodechamp de la AWS Health découverte contient la valeurSECURITY_NOTIFICATION -
Le
typeCodechamp de la AWS Health découverte contient la valeurABUSE_DETECTION
Gravité MOYENNE si :
-
Le
servicechamp du résultat est l'un des suivants :ACM,,,,,,,,,,,ARTIFACT,AUDITMANAGER,,BACKUP,,CLOUDENDURE,CLOUDHSM,,CLOUDTRAIL,,CLOUDWATCH,,CODEGURGU,COGNITO,,CONFIG,,CONTROLTOWER,DETECTIVE,,DIRECTORYSERVICE,,DRS,EVENTS,,FIREWALLMANAGER,,GUARDDUTY,,IAM,INSPECTOR,,INSPECTOR2,,IOTDEVICEDEFENDER,KMS,,MACIE,,NETWORKFIREWALL,ORGANIZATIONS,,RESILIENCEHUB,,RESOURCEMANAGER,ROUTE53,,SECURITYHUB,,SECRETSMANAGER,,SES,SHIELD,,SSO,,,WAF -
Le champ TypeCode de la AWS Health découverte contient la valeur
CERTIFICATE -
Le champ TypeCode de la AWS Health découverte contient la valeur
END_OF_SUPPORT
-
Constatation typique de AWS Health
AWS Health envoie les résultats au Security Hub CSPM à l'aide du. AWS Format de recherche de sécurité (ASFF) Voici un exemple de résultat typique tiré de AWS Health.
Note
Si la description comporte plus de 1 024 caractères, elle sera tronquée à 1 024 caractères et la mention (tronquée) sera ajoutée à la fin.
{ "SchemaVersion": "2018-10-08", "Id": "arn:aws:health:us-east-1:123456789012:event/SES/AWS_SES_CMF_PENDING_TO_SUCCESS/AWS_SES_CMF_PENDING_TO_SUCCESS_303388638044_33fe2115-8dad-40ce-b533-78e29f49de96/101F7FBAEFC663977DA09CFF56A29236602834D2D361E6A8CA5140BFB3A69B30", "ProductArn": "arn:aws:securityhub:us-east-1::product/aws/health", "GeneratorId": "AWS_SES_CMF_PENDING_TO_SUCCESS", "AwsAccountId": "123456789012", "Types": [ "Software and Configuration Checks" ], "CreatedAt": "2022-01-07T16:34:04.000Z", "UpdatedAt": "2022-01-07T19:17:43.000Z", "Severity": { "Label": "MEDIUM", "Normalized": 40 }, "Title": "AWS Health - AWS_SES_CMF_PENDING_TO_SUCCESS", "Description": "Congratulations! Amazon SES has successfully detected the MX record required to use 4557227d-9257-4e49-8d5b-18a99ced4be9.cmf.pinpoint.sysmon-iad.adzel.com as a custom MAIL FROM domain for verified identity cmf.pinpoint.sysmon-iad.adzel.com in AWS Region US East (N. Virginia).\\n\\nYou can now use this MAIL FROM domain with cmf.pinpoint.sysmon-iad.adzel.com and any other verified identity that is configured to use it. For information about how to configure a verified identity to use a custom MAIL FROM domain, see http://docs.aws.amazon.com/ses/latest/DeveloperGuide/mail-from-set.html .\\n\\nPlease note that this email only applies to AWS Region US East (N. Virginia).", "SourceUrl": "https://phd.aws.amazon.com/phd/home#/event-log?eventID=arn:aws:health:us-east-1::event/SES/AWS_SES_CMF_PENDING_TO_SUCCESS/AWS_SES_CMF_PENDING_TO_SUCCESS_303388638044_33fe2115-8dad-40ce-b533-78e29f49de96", "ProductFields": { "aws/securityhub/FindingId": "arn:aws:securityhub:us-east-1::product/aws/health/arn:aws:health:us-east-1::event/SES/AWS_SES_CMF_PENDING_TO_SUCCESS/AWS_SES_CMF_PENDING_TO_SUCCESS_303388638044_33fe2115-8dad-40ce-b533-78e29f49de96", "aws/securityhub/ProductName": "Health", "aws/securityhub/CompanyName": "AWS" }, "Resources": [ { "Type": "Other", "Id": "4557227d-9257-4e49-8d5b-18a99ced4be9.cmf.pinpoint.sysmon-iad.adzel.com" } ], "WorkflowState": "NEW", "Workflow": { "Status": "NEW" }, "RecordState": "ACTIVE", "FindingProviderFields": { "Severity": { "Label": "MEDIUM" }, "Types": [ "Software and Configuration Checks" ] } } ] }
Une fois que vous avez activé Security Hub CSPM, cette intégration est automatiquement activée. AWS Health commence immédiatement à envoyer les résultats au Security Hub CSPM.
Pour arrêter d'envoyer des résultats à Security Hub CSPM, vous pouvez utiliser la console Security Hub CSPM ou l'API Security Hub CSPM.
Pour obtenir des instructions sur l'arrêt du flux de résultats, voirFaciliter le flux des résultats à partir de l'intégration d'un Security Hub CSPM.
AWS Identity and Access Management Access Analyzer (Envoie les résultats)
Avec IAM Access Analyzer, tous les résultats sont envoyés au Security Hub CSPM.
IAM Access Analyzer utilise un raisonnement logique pour analyser les politiques basées sur les ressources appliquées aux ressources prises en charge dans votre compte. IAM Access Analyzer génère un résultat lorsqu'il détecte une déclaration de politique qui permet à un responsable externe d'accéder à une ressource de votre compte.
Dans IAM Access Analyzer, seul le compte administrateur peut consulter les résultats des analyseurs qui s'appliquent à une organisation. Pour les analyseurs d'organisations, le champ AwsAccountId ASFF reflète l'ID du compte administrateur. En dessousProductFields, le ResourceOwnerAccount champ indique le compte dans lequel la découverte a été découverte. Si vous activez les analyseurs individuellement pour chaque compte, Security Hub CSPM génère plusieurs résultats, l'un identifiant l'identifiant du compte administrateur et l'autre identifiant l'ID du compte ressource.
Pour plus d'informations, consultez la section Intégration à AWS Security Hub CSPM dans le guide de l'utilisateur IAM.
Amazon Inspector (envoie les résultats)
Amazon Inspector est un service de gestion des vulnérabilités qui analyse en permanence vos AWS charges de travail à la recherche de vulnérabilités. Amazon Inspector découvre et analyse automatiquement les instances Amazon EC2 et les images de conteneurs qui se trouvent dans l'Amazon Elastic Container Registry. L'analyse recherche des vulnérabilités logicielles et une exposition involontaire au réseau.
Une fois que vous avez activé Security Hub CSPM, cette intégration est automatiquement activée. Amazon Inspector commence immédiatement à envoyer toutes les conclusions qu'il génère à Security Hub CSPM.
Pour plus d'informations sur l'intégration, consultez la section Intégration à AWS Security Hub CSPM dans le guide de l'utilisateur d'Amazon Inspector.
Security Hub CSPM peut également recevoir les résultats d'Amazon Inspector Classic. Amazon Inspector Classic envoie les résultats au Security Hub CSPM qui sont générés lors de cycles d'évaluation pour tous les packages de règles pris en charge.
Pour plus d'informations sur l'intégration, consultez la section Intégration à AWS Security Hub CSPM dans le guide de l'utilisateur d'Amazon Inspector Classic.
Les résultats pour Amazon Inspector et Amazon Inspector Classic utilisent le même ARN du produit. Les résultats d'Amazon Inspector contiennent l'entrée suivante ProductFields :
"aws/inspector/ProductVersion": "2",
Note
Les résultats de sécurité générés par Amazon Inspector Code Security ne sont pas disponibles pour cette intégration. Vous pouvez toutefois accéder à ces résultats spécifiques dans la console Amazon Inspector et via l'API Amazon Inspector.
AWS IoT Device Defender (Envoie les résultats)
AWS IoT Device Defender est un service de sécurité qui audite la configuration de vos appareils IoT, surveille les appareils connectés pour détecter les comportements anormaux et contribue à atténuer les risques de sécurité.
Après avoir activé Security Hub CSPM, rendez-vous sur la page Intégrations de la console Security Hub CSPM et choisissez Accepter les résultats pour l'audit
AWS IoT Device Defender L'audit envoie des résumés des contrôles au Security Hub CSPM, qui contiennent des informations générales sur un type de contrôle d'audit et une tâche d'audit spécifiques. AWS IoT Device Defender Detect envoie les résultats des violations concernant l'apprentissage automatique (ML), les comportements statistiques et statiques à Security Hub CSPM. L'audit envoie également les mises à jour des résultats au Security Hub CSPM.
Pour plus d'informations sur cette intégration, consultez la section Intégration à AWS Security Hub CSPM dans le Guide du AWS IoT développeur.
Amazon Macie (envoie des résultats)
Amazon Macie est un service de sécurité des données qui découvre les données sensibles à l'aide du machine learning et de la correspondance de modèles, fournit une visibilité sur les risques liés à la sécurité des données et permet une protection automatisée contre ces risques. Une découverte de Macie peut indiquer qu'il existe une violation potentielle des règles ou que des données sensibles existent dans votre parc de données Amazon S3.
Une fois que vous avez activé Security Hub CSPM, Macie commence automatiquement à envoyer les résultats des politiques à Security Hub CSPM. Vous pouvez configurer l'intégration pour envoyer également les résultats de données sensibles à Security Hub CSPM.
Dans Security Hub CSPM, le type de recherche d'une politique ou de données sensibles est remplacé par une valeur compatible avec ASFF. Par exemple, le type de Policy:IAMUser/S3BucketPublic recherche dans Macie s'affiche comme Effects/Data Exposure/Policy:IAMUser-S3BucketPublic dans Security Hub CSPM.
Macie envoie également les échantillons de résultats générés au Security Hub CSPM. Pour les résultats des échantillons, le nom de la ressource affectée est macie-sample-finding-bucket et la valeur du Sample champ esttrue.
Pour plus d'informations, consultez la section Évaluation des résultats de Macie à l'aide de Security Hub dans le guide de l'utilisateur Amazon Macie.
Amazon Route 53 Resolver Pare-feu DNS (envoie les résultats)
Grâce au pare-feu Amazon Route 53 Resolver DNS, vous pouvez filtrer et réguler le trafic DNS sortant pour votre cloud privé virtuel (VPC). Pour ce faire, créez des collections réutilisables de règles de filtrage dans les groupes de règles du pare-feu DNS, associez les groupes de règles à votre VPC, puis surveillez l'activité dans les journaux et les mesures du pare-feu DNS. En fonction de l'activité, vous pouvez ajuster le comportement du pare-feu DNS. Le pare-feu DNS est une fonctionnalité de Route 53 Resolver.
Le pare-feu DNS Route 53 Resolver peut envoyer plusieurs types de résultats à Security Hub CSPM :
-
Résultats relatifs aux requêtes bloquées ou alertées pour les domaines associés aux listes de domaines AWS gérés, qui sont des listes de domaines AWS gérées.
-
Résultats relatifs aux requêtes bloquées ou alertées pour les domaines associés à une liste de domaines personnalisée que vous définissez.
-
Résultats relatifs aux requêtes bloquées ou alertées par DNS Firewall Advanced, une fonctionnalité de résolution Route 53 capable de détecter les requêtes associées à des menaces DNS avancées telles que les algorithmes de génération de domaines (DGA) et le tunneling DNS.
Une fois que vous avez activé Security Hub CSPM et le pare-feu DNS du résolveur Route 53, le pare-feu DNS commence automatiquement à envoyer les résultats pour les listes de domaines AWS gérés et le pare-feu DNS avancé à Security Hub CSPM. Pour envoyer également les résultats d'une liste de domaines personnalisée à Security Hub CSPM, activez manuellement l'intégration dans Security Hub CSPM.
Dans Security Hub CSPM, tous les résultats du pare-feu DNS du résolveur Route 53 sont du type suivant :. TTPs/Impact/Impact:Runtime-MaliciousDomainRequest.Reputation
Pour plus d'informations, consultez la section Envoyer les résultats du pare-feu DNS du résolveur Route 53 à Security Hub dans le guide du développeur Amazon Route 53.
AWS Systems Manager Patch Manager (envoie les résultats)
AWS Systems Manager Patch Manager envoie les résultats à Security Hub CSPM lorsque les instances de la flotte d'un client ne sont pas conformes à sa norme de conformité des correctifs.
Le Gestionnaire de correctifs automatise le processus d’application des correctifs de sécurité et d’autres types de mise à jour sur les instances gérées.
Une fois que vous avez activé Security Hub CSPM, cette intégration est automatiquement activée. Systems Manager Patch Manager commence immédiatement à envoyer les résultats au Security Hub CSPM.
Pour plus d'informations sur l'utilisation de Patch Manager, consultez AWS Systems Manager Patch Manager dans le Guide de AWS Systems Manager l'utilisateur.
AWS services qui reçoivent les résultats du Security Hub CSPM
Les AWS services suivants sont intégrés à Security Hub CSPM et reçoivent les résultats de Security Hub CSPM. Lorsque cela est indiqué, le service intégré peut également mettre à jour les résultats. Dans ce cas, la recherche des mises à jour que vous effectuez dans le service intégré sera également reflétée dans Security Hub CSPM.
AWS Audit Manager (Reçoit les résultats)
AWS Audit Manager reçoit les résultats du Security Hub CSPM. Ces résultats aident les utilisateurs d'Audit Manager à se préparer aux audits.
Pour en savoir plus sur Audit Manager, consultez le Guide de l'utilisateur d'AWS Audit Manager . AWS Les contrôles Security Hub CSPM sont pris en charge par AWS Audit Manager des listes de contrôles pour lesquels Security Hub CSPM envoie les résultats à Audit Manager.
Amazon Q Developer dans les applications de chat (reçoit les résultats)
Amazon Q Developer dans les applications de chat est un agent interactif qui vous aide à surveiller et à interagir avec vos AWS ressources sur vos chaînes Slack et les salons de discussion Amazon Chime.
Amazon Q Developer dans les applications de chat reçoit les résultats de Security Hub CSPM.
Pour en savoir plus sur l'intégration d'Amazon Q Developer in chat applications avec Security Hub CSPM, consultez la présentation de l'intégration de Security Hub CSPM dans le Guide de l'administrateur Amazon Q Developer in chat applications.
Amazon Detective (reçoit les résultats)
Detective collecte automatiquement les données des journaux de vos AWS ressources et utilise l'apprentissage automatique, l'analyse statistique et la théorie des graphes pour vous aider à visualiser et à mener des enquêtes de sécurité plus rapides et plus efficaces.
L'intégration de Security Hub CSPM à Detective vous permet de passer des GuardDuty résultats obtenus par Amazon dans Security Hub CSPM à Detective. Vous pouvez ensuite utiliser les outils Detective et les visualisations pour les étudier. L'intégration ne nécessite aucune configuration supplémentaire dans Security Hub CSPM ou Detective.
Pour les résultats provenant d'autres personnes Services AWS, le panneau des détails de la découverte de la console Security Hub CSPM comprend une sous-section Enquêter dans Detective. Cette sous-section contient un lien vers Detective où vous pouvez approfondir le problème de sécurité signalé par la découverte. Vous pouvez également créer un graphique de comportement dans Detective sur la base des résultats du Security Hub CSPM afin de mener des enquêtes plus efficaces. Pour plus d'informations, consultez les résultats AWS de sécurité dans le guide d'administration d'Amazon Detective.
Si l'agrégation interrégionale est activée, lorsque vous quittez la région d'agrégation, Detective ouvre dans la région d'origine du résultat.
Si un lien ne fonctionne pas et que vous souhaitez accéder à des conseils de dépannage, veuillez consulter la page relative au dépannage.
Amazon Security Lake (reçoit les résultats)
Security Lake est un service de lac de données de sécurité entièrement géré. Vous pouvez utiliser Security Lake pour centraliser automatiquement les données de sécurité provenant de sources cloud, locales et personnalisées dans un lac de données stocké sur votre compte. Les abonnés peuvent utiliser les données de Security Lake à des fins d'investigation et d'analyse de cas.
Pour activer cette intégration, vous devez activer les deux services et ajouter Security Hub CSPM comme source dans la console Security Lake, l'API Security Lake ou. AWS CLI Une fois ces étapes terminées, Security Hub CSPM commence à envoyer tous les résultats à Security Lake.
Security Lake normalise automatiquement les résultats du Security Hub CSPM et les convertit en un schéma open source standardisé appelé Open Cybersecurity Schema Framework (OCSF). Dans Security Lake, vous pouvez ajouter un ou plusieurs abonnés pour consulter les résultats du Security Hub CSPM.
Pour plus d'informations sur cette intégration, notamment des instructions sur l'ajout de Security Hub CSPM en tant que source et la création d'abonnés, consultez la section Intégration à AWS Security Hub CSPM dans le guide de l'utilisateur d'Amazon Security Lake.
AWS Systems Manager Explorer et OpsCenter (reçoit et met à jour les résultats)
AWS Systems Manager Explorez et OpsCenter recevez les résultats de Security Hub CSPM, puis mettez-les à jour dans Security Hub CSPM.
Explorer vous fournit un tableau de bord personnalisable qui fournit des informations et des analyses clés sur la santé opérationnelle et les performances de votre AWS environnement.
OpsCenter vous fournit un emplacement central pour visualiser, étudier et résoudre les tâches opérationnelles.
Pour plus d'informations sur Explorer et OpsCenter, consultez la section Gestion des opérations dans le Guide de AWS Systems Manager l'utilisateur.
AWS Trusted Advisor (Reçoit les résultats)
Trusted Advisor s'appuie sur les meilleures pratiques apprises au service de centaines de milliers de AWS clients. Trusted Advisor inspecte votre AWS environnement, puis formule des recommandations lorsque des opportunités se présentent pour économiser de l'argent, améliorer la disponibilité et les performances du système ou contribuer à combler les failles de sécurité.
Lorsque vous activez Security Hub CSPM à la fois Trusted Advisor , l'intégration est automatiquement mise à jour.
Security Hub CSPM envoie les résultats de ses contrôles des meilleures pratiques AWS de sécurité fondamentales à. Trusted Advisor
Pour plus d'informations sur l'intégration de Security Hub CSPM avec Trusted Advisor, consultez la section Affichage des contrôles CSPM AWS de Security Hub AWS Trusted Advisor dans le Guide de l'utilisateur du AWS support.