Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Membuat dan memperbarui temuan di Security Hub CSPM
Dalam AWS Security Hub CSPM, tem uan adalah catatan yang dapat diamati dari pemeriksaan keamanan atau deteksi terkait keamanan. Sebuah temuan dapat berasal dari salah satu sumber berikut:
-
Pemeriksaan keamanan untuk kontrol di Security Hub CSPM.
-
integrasi dengan yang lain Layanan AWS.
-
Integrasi dengan produk pihak ketiga.
-
Integrasi khusus.
Security Hub CSPM menormalkan temuan dari semua sumber ke dalam sintaks standar dan format yang disebut AWS Security Finding Format (ASFF). Untuk informasi terperinci tentang format ini, termasuk deskripsi masing-masing bidang ASFF, lihatAWS Format Penemuan Keamanan (ASFF). Jika Anda mengaktifkan agregasi lintas wilayah, Security Hub CSPM juga mengumpulkan temuan baru dan diperbarui secara otomatis dari semua Wilayah yang ditautkan ke Wilayah agregasi yang Anda tentukan. Untuk informasi selengkapnya, lihat Memahami agregasi lintas wilayah di Security Hub CSPM.
Setelah temuan dibuat, dapat diperbarui sebagai berikut:
-
Penyedia pencarian dapat menggunakan BatchImportFindings operasi Security Hub CSPM API untuk memperbarui informasi umum tentang temuan tersebut. Mencari penyedia hanya dapat memperbarui temuan yang mereka buat.
-
Pelanggan dapat menggunakan konsol CSPM Security Hub atau pen BatchUpdateFindings goperasian Security Hub CSPM API untuk memperbarui status penyelidikan terhadap temuan tersebut.
BatchUpdateFindingsOperasi ini juga dapat digunakan oleh SIEM, tiket, manajemen insiden, SOAR, atau jenis alat lain atas nama pelanggan.
Untuk mengurangi kebisingan pencarian dan merampingkan pelacakan dan analisis temuan individu, Security Hub CSPM secara otomatis menghapus temuan yang belum diperbarui baru-baru ini. Waktu di mana Security Hub CSPM melakukan ini tergantung pada apakah temuan aktif atau diarsipkan:
-
Tem uan aktif adalah temuan yang status catatannya (
RecordState)ACTIVE. Security Hub CSPM menyimpan temuan aktif selama 90 hari. Jika temuan aktif belum diperbarui selama 90 hari, temuan tersebut akan kedaluwarsa dan Security Hub CSPM menghapusnya secara permanen. -
Tem uan yang diarsipkan adalah temuan yang status cat
RecordStateatannya ()ARCHIVED. Security Hub CSPM menyimpan temuan yang diarsipkan selama 30 hari. Jika temuan yang diarsipkan belum diperbarui selama 30 hari, temuan tersebut akan kedaluwarsa dan Security Hub CSPM menghapusnya secara permanen.
Untuk temuan kontrol, yang merupakan temuan yang dihasilkan Security Hub CSPM dari pemeriksaan keamanan untuk kontrol, Security Hub CSPM menentukan apakah temuan telah kedaluwarsa berdasarkan nilai untuk UpdatedAt bidang temuan. Jika nilai ini lebih dari 90 hari yang lalu untuk temuan aktif, Security Hub CSPM menghapus temuan secara permanen. Jika nilai ini lebih dari 30 hari yang lalu untuk temuan yang diarsipkan, Security Hub CSPM menghapus temuan secara permanen.
Untuk semua jenis temuan lainnya, Security Hub CSPM menentukan apakah temuan telah kedaluwarsa berdasarkan nilai untuk ProcessedAt dan UpdatedAt bidang temuan. Security Hub CSPM membandingkan nilai untuk bidang ini dan menentukan mana yang lebih baru. Jika nilai yang lebih baru lebih dari 90 hari yang lalu untuk temuan aktif, Security Hub CSPM menghapus temuan secara permanen. Jika nilai yang lebih baru lebih dari 30 hari yang lalu untuk temuan yang diarsipkan, Security Hub CSPM menghapus temuan secara permanen. Penyedia pencarian dapat mengubah nilai untuk UpdatedAt bidang satu atau lebih temuan dengan menggunakan BatchImportFindings operasi Security Hub CSPM API.
Untuk penyimpanan temuan jangka panjang, Anda dapat mengekspor temuan ke bucket S3. Anda dapat melakukan ini dengan menggunakan tindakan khusus dengan EventBridge aturan Amazon. Untuk informasi selengkapnya, lihat Menggunakan EventBridge untuk respon otomatis dan remediasi.