View a markdown version of this page

Mengkonfigurasi EventBridge aturan untuk temuan CSPM Security Hub - AWS Hub Keamanan

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengkonfigurasi EventBridge aturan untuk temuan CSPM Security Hub

Anda dapat membuat aturan di Amazon EventBridge yang menentukan tindakan yang harus diambil saat Security Hub Findings - Imported acara diterima. Security Hub Findings - Importedperistiwa dipicu oleh pembaruan dari BatchUpdateFindings operasi BatchImportFindings dan.

Setiap aturan berisi pola peristiwa, yang mengidentifikasi peristiwa yang memicu aturan. Pola acara selalu berisi sumber peristiwa (aws.securityhub) dan jenis peristiwa (Temuan Hub Keamanan - Diimpor). Pola peristiwa juga dapat menentukan filter untuk mengidentifikasi temuan yang berlaku aturan.

Aturan acara kemudian mengidentifikasi target aturan. Target adalah tindakan yang harus diambil saat EventBridge menerima peristiwa Temuan Hub Keamanan - Imp or dan temuan tersebut cocok dengan filter.

Instruksi yang diberikan di sini menggunakan EventBridge konsol. Saat Anda menggunakan konsol, EventBridge secara otomatis membuat kebijakan berbasis sumber daya yang diperlukan yang memungkinkan EventBridge untuk menulis ke Amazon CloudWatch Log.

Anda juga dapat menggunakan PutRule operasi EventBridge API. Namun, jika Anda menggunakan EventBridge API, maka Anda harus membuat kebijakan berbasis sumber daya. Untuk informasi tentang kebijakan yang diperlukan, lihat CloudWatch Iz in log di Panduan EventBridge Pengguna Amazon.

Format pola acara

Format pola acara untuk Temuan Hub Keamanan - Event yang diimpor adalah sebagai berikut:

{ "source": [ "aws.securityhub" ], "detail-type": [ "Security Hub Findings - Imported" ], "detail": { "findings": { <attribute filter values> } } }
  • sourcemengidentifikasi Security Hub CSPM sebagai layanan yang menghasilkan peristiwa.

  • detail-typemengidentifikasi jenis peristiwa.

  • detailbersifat opsional dan menyediakan nilai filter untuk pola acara. Jika pola peristiwa tidak berisi detail bidang, maka semua temuan memicu aturan.

Anda dapat memfilter temuan berdasarkan atribut pencarian apa pun. Untuk setiap atribut, Anda menyediakan array yang dipisahkan koma dari satu atau lebih nilai.

"<attribute name>": [ "<value1>", "<value2>"]

Jika Anda memberikan lebih dari satu nilai untuk atribut, maka nilai-nilai tersebut digabungkan denganOR. Penemuan cocok dengan filter untuk atribut individual jika temuan memiliki salah satu nilai yang tercantum. Misalnya, jika Anda memberikan keduanya INFORMATIONAL dan LOW sebagai nilai untukSeverity.Label, maka temuan cocok jika memiliki label keparahan salah satu INFORMATIONAL atauLOW.

Atribut bergabung denganAND. Penemuan cocok jika cocok dengan kriteria filter untuk semua atribut yang disediakan.

Saat Anda memberikan nilai atribut, nilai tersebut harus mencerminkan lokasi atribut tersebut dalam struktur AWS Security Finding Format (ASFF).

Tip

Saat memfilter temuan kontrol, sebaiknya gunakan bidang SecurityControlId atau SecurityControlArn ASFF sebagai filter, bukan Title atauDescription. Bidang terakhir dapat berubah sesekali, sedangkan ID kontrol dan ARN adalah pengidentifikasi statis.

Dalam contoh berikut, pola peristiwa memberikan nilai filter untuk ProductArn danSeverity.Label, jadi temuan cocok jika dibuat oleh Amazon Inspector dan memiliki label keparahan salah satu INFORMATIONAL atauLOW.

{ "source": [ "aws.securityhub" ], "detail-type": [ "Security Hub Findings - Imported" ], "detail": { "findings": { "ProductArn": ["arn:aws:securityhub:us-east-1::product/aws/inspector"], "Severity": { "Label": ["INFORMATIONAL", "LOW"] } } } }

Membuat aturan acara

Anda dapat menggunakan pola peristiwa yang telah ditentukan atau pola peristiwa khusus untuk membuat aturan di EventBridge. Jika Anda memilih pola yang telah ditentukan, EventBridge secara otomatis mengisi source dandetail-type. EventBridge juga menyediakan bidang untuk menentukan nilai filter untuk atribut pencarian berikut:

  • AwsAccountId

  • Compliance.Status

  • Criticality

  • ProductArn

  • RecordState

  • ResourceId

  • ResourceType

  • Severity.Label

  • Types

  • Workflow.Status

Untuk membuat EventBridge aturan (konsol)
  1. Buka EventBridge konsol Amazon di https://console.aws.amazon.com/events/.

  2. Menggunakan nilai-nilai berikut, buat EventBridge aturan yang memantau peristiwa pencarian:

    • Untuk Tipe aturan, pilih Aturan dengan pola peristiwa.

    • Pilih cara membangun pola acara.

      Untuk membangun pola acara dengan... Lakukan ini...

      Sebuah templat

      Di bagian Pola acara, pilih opsi berikut:

      • Untuk Sumber peristiwa, pilih Layanan AWS .

      • Untuk AWS layanan, pilih Hub Keamanan.

      • Untuk Jenis Acara, pilih Temuan Hub Keamanan - Diimpor.

      • (Opsional) Untuk membuat aturan lebih spesifik, tambahkan nilai filter. Misalnya, untuk membatasi aturan pada temuan dengan status rekaman aktif, untuk status Rekaman Khusus, pilih Aktif.

      Pola acara khusus

      (Gunakan pola khusus jika Anda ingin memfilter temuan berdasarkan atribut yang tidak muncul di EventBridge konsol.)

      • Di bagian Pola acara, pilih Pola khusus (editor JSON), lalu tempel pola peristiwa berikut ke area teks:

        { "source": [ "aws.securityhub" ], "detail-type": [ "Security Hub Findings - Imported" ], "detail": { "findings": { "<attribute name>": [ "<value1>", "<value2>"] } } }
      • Perbarui pola peristiwa untuk menyertakan nilai atribut dan atribut yang ingin Anda gunakan sebagai filter.

        Misalnya, untuk menerapkan aturan pada temuan yang memiliki status verifikasiTRUE_POSITIVE, gunakan contoh pola berikut:

        { "source": [ "aws.securityhub" ], "detail-type": [ "Security Hub Findings - Imported" ], "detail": { "findings": { "VerificationState": ["TRUE_POSITIVE"] } } }
    • Untuk Jenis Target, pilih AWS layanan, dan untuk Pilih target, pilih target seperti topik atau AWS Lambda fungsi Amazon SNS. Target terpicu saat peristiwa diterima yang sesuai dengan pola peristiwa yang ditentukan dalam aturan.

    Untuk detail tentang membuat aturan, lihat Membuat EventBridge aturan Amazon yang bereaksi terhadap peristiwa di Panduan EventBridge Pengguna Amazon.