View a markdown version of this page

Configurazione di una EventBridge regola per i risultati del CSPM di Security Hub - AWS Hub di sicurezza

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Configurazione di una EventBridge regola per i risultati del CSPM di Security Hub

Puoi creare una regola in Amazon EventBridge che definisce un'azione da intraprendere quando viene ricevuto un Security Hub Findings - Imported evento. Security Hub Findings - Importedgli eventi vengono attivati dagli aggiornamenti BatchUpdateFindings delle operazioni BatchImportFindings e delle operazioni.

Ogni regola contiene uno schema di eventi, che identifica gli eventi che attivano la regola. Il modello di evento contiene sempre l'origine dell'evento (aws.securityhub) e il tipo di evento (Security Hub Findings - Imported). Il pattern di eventi può anche specificare filtri per identificare i risultati a cui si applica la regola.

La regola dell'evento identifica quindi gli obiettivi della regola. Gli obiettivi sono le azioni da intraprendere quando si EventBridge riceve un evento Security Hub Findings - Imported e il risultato corrisponde ai filtri.

Le istruzioni fornite qui utilizzano la EventBridge console. Quando usi la console, crea EventBridge automaticamente la policy richiesta basata sulle risorse che consente di EventBridge scrivere su Amazon Logs. CloudWatch

Puoi anche utilizzare il PutRule funzionamento dell'API. EventBridge Tuttavia, se si utilizza l' EventBridge API, è necessario creare la policy basata sulle risorse. Per informazioni sulla policy richiesta, consulta le autorizzazioni CloudWatch dei log nella Amazon User Guide. EventBridge

Formato del modello di evento

Il formato del modello di evento per Security Hub Findings - Imported events è il seguente:

{ "source": [ "aws.securityhub" ], "detail-type": [ "Security Hub Findings - Imported" ], "detail": { "findings": { <attribute filter values> } } }
  • sourceidentifica Security Hub CSPM come servizio che genera l'evento.

  • detail-typeidentifica il tipo di evento.

  • detailè opzionale e fornisce i valori di filtro per il pattern di eventi. Se il modello di evento non contiene un detail campo, tutti i risultati attivano la regola.

Puoi filtrare i risultati in base a qualsiasi attributo di ricerca. Per ogni attributo, fornisci una matrice separata da virgole di uno o più valori.

"<attribute name>": [ "<value1>", "<value2>"]

Se fornisci più di un valore per un attributo, questi valori vengono uniti da. OR Un risultato corrisponde al filtro per un singolo attributo se il risultato contiene uno dei valori elencati. Ad esempio, se fornisci entrambi i valori INFORMATIONAL e LOW come valori perSeverity.Label, il risultato corrisponde se ha un'etichetta di gravità pari a uno INFORMATIONAL oLOW.

Gli attributi sono uniti daAND. Un risultato corrisponde se corrisponde ai criteri di filtro per tutti gli attributi forniti.

Quando si fornisce un valore di attributo, questo deve riflettere la posizione di tale attributo all'interno della struttura ASFF ( AWS Security Finding Format).

Suggerimento

Quando si filtrano i risultati dei controlli, si consiglia di utilizzare i campi SecurityControlId o SecurityControlArn ASFF come filtri, anziché o. Title Description Questi ultimi campi possono cambiare occasionalmente, mentre l'ID di controllo e l'ARN sono identificatori statici.

Nell'esempio seguente, il modello di evento fornisce valori di filtro per ProductArn eSeverity.Label, pertanto, un risultato corrisponde se è generato da Amazon Inspector e ha un'etichetta di gravità pari a o. INFORMATIONAL LOW

{ "source": [ "aws.securityhub" ], "detail-type": [ "Security Hub Findings - Imported" ], "detail": { "findings": { "ProductArn": ["arn:aws:securityhub:us-east-1::product/aws/inspector"], "Severity": { "Label": ["INFORMATIONAL", "LOW"] } } } }

Creazione di una regola di evento

È possibile utilizzare un modello di evento predefinito o un modello di evento personalizzato per creare una regola in EventBridge. Se si seleziona un modello predefinito, compila EventBridge automaticamente e. source detail-type EventBridge fornisce anche campi per specificare i valori di filtro per i seguenti attributi di ricerca:

  • AwsAccountId

  • Compliance.Status

  • Criticality

  • ProductArn

  • RecordState

  • ResourceId

  • ResourceType

  • Severity.Label

  • Types

  • Workflow.Status

Per creare una EventBridge regola (console)
  1. Apri la EventBridge console Amazon all'indirizzo https://console.aws.amazon.com/events/.

  2. Utilizzando i seguenti valori, crea una EventBridge regola che monitora la ricerca degli eventi:

    • Per Tipo di regola, scegli Regola con un modello di eventi.

    • Scegli come creare lo schema degli eventi.

      Per creare il modello dell'evento con... Esegui questa operazione…

      Un modello

      Nella sezione Schema degli eventi, scegli le seguenti opzioni:

      • Per Origine evento, scegli Servizi AWS .

      • Per l'AWS assistenza, scegli Security Hub.

      • Per il tipo di evento, scegli Security Hub Findings - Imported.

      • (Facoltativo) Per rendere la regola più specifica, aggiungi i valori del filtro. Ad esempio, per limitare la regola ai risultati con stati di record attivi, per gli stati di record specifici, scegli Attivo.

      Un modello di evento personalizzato

      (Utilizza uno schema personalizzato se desideri filtrare i risultati in base agli attributi che non vengono visualizzati nella EventBridge console.)

      • Nella sezione Schema di eventi, scegli Modelli personalizzati (editor JSON), quindi incolla il seguente modello di evento nell'area di testo:

        { "source": [ "aws.securityhub" ], "detail-type": [ "Security Hub Findings - Imported" ], "detail": { "findings": { "<attribute name>": [ "<value1>", "<value2>"] } } }
      • Aggiorna il modello di evento per includere l'attributo e i valori degli attributi che desideri utilizzare come filtro.

        Ad esempio, per applicare la regola ai risultati che hanno uno stato di verifica diTRUE_POSITIVE, utilizza il seguente esempio di modello:

        { "source": [ "aws.securityhub" ], "detail-type": [ "Security Hub Findings - Imported" ], "detail": { "findings": { "VerificationState": ["TRUE_POSITIVE"] } } }
    • Per i tipi di target, scegli il AWS servizio e per Seleziona un target, scegli un obiettivo, ad esempio un argomento o una AWS Lambda funzione di Amazon SNS. La destinazione viene attivata quando viene ricevuto un evento che corrisponde al modello di evento definito nella regola.

    Per informazioni dettagliate sulla creazione di regole, consulta Creazione di EventBridge regole Amazon che reagiscono agli eventi nella Amazon EventBridge User Guide.