View a markdown version of this page

Revisione e azione in base agli approfondimenti in Security Hub CSPM - AWS Hub di sicurezza

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Revisione e azione in base agli approfondimenti in Security Hub CSPM

Per ogni analisi, AWS Security Hub CSPM determina innanzitutto i risultati che corrispondono ai criteri di filtro, quindi utilizza l'attributo grouping per raggruppare i risultati corrispondenti.

Dalla pagina Insights sulla console, puoi visualizzare i risultati e le scoperte e intervenire in base a essi.

Se abiliti l'aggregazione interregionale, i risultati per gli approfondimenti gestiti (quando hai effettuato l'accesso alla regione di aggregazione) includono i risultati della regione di aggregazione e delle regioni collegate. I risultati degli approfondimenti personalizzati, se gli approfondimenti non vengono filtrati per regione, includono anche i risultati della regione di aggregazione e delle regioni collegate (quando hai effettuato l'accesso alla regione di aggregazione). In altre regioni, i risultati degli approfondimenti riguardano solo quella regione.

Per informazioni sulla configurazione dell'aggregazione interregionale, consulta. Comprendere l'aggregazione interregionale in Security Hub CSPM

Visualizzazione e azione in base ai risultati delle informazioni

I risultati di informazione dettagliata sono costituiti dall'elenco raggruppato dei risultati dell'informazione dettagliata. Ad esempio, se l'approfondimento è raggruppato per identificatori di risorse, i risultati dell'analisi sono l'elenco degli identificatori delle risorse. Ogni voce nell'elenco dei risultati indica il numero di risultati corrispondenti per la voce.

Se i risultati sono raggruppati per identificatore di risorsa o tipo di risorsa, i risultati includono tutte le risorse nei risultati corrispondenti. Sono incluse le risorse di tipo diverso da quello specificato nei criteri di filtro. Ad esempio, un insight identifica i risultati associati ai bucket S3. Se un risultato corrispondente contiene sia una risorsa bucket S3 che una risorsa chiave di accesso IAM, i risultati dell'analisi includono entrambe le risorse.

Sulla console Security Hub CSPM, l'elenco dei risultati è ordinato dal maggior numero di risultati corrispondenti al minor numero di risultati corrispondenti. Security Hub CSPM può visualizzare solo 100 risultati. Se sono presenti più di 100 valori di raggruppamento, vengono visualizzati solo i primi 100.

Oltre all'elenco dei risultati, i risultati dell'informazione dettagliata visualizzano una serie di grafici riepilogativi con il numero di risultati corrispondenti per gli attributi seguenti.

  • Etichetta di gravità: numero di risultati per ciascuna etichetta di gravità

  • Account AWS ID: i primi cinque ID di account per i risultati corrispondenti

  • Tipo di risorsa: i cinque principali tipi di risorse per i risultati corrispondenti

  • ID risorsa: i primi cinque ID di risorsa per i risultati corrispondenti

  • Nome del prodotto: i cinque principali fornitori di ricerca per i risultati corrispondenti

Se sono state configurate azioni personalizzate, puoi inviare i risultati selezionati a un'azione personalizzata. L'azione deve essere associata a una CloudWatch regola Amazon per il tipo di Security Hub Insight Results evento. Per ulteriori informazioni, consulta Utilizzo EventBridge per la risposta e la correzione automatiche. Se non hai configurato azioni personalizzate, il menu Azioni è disabilitato.

Security Hub CSPM console
Per visualizzare e intervenire sui risultati di Insight (console)
  1. Aprire la console AWS Security Hub CSPM all'indirizzo. https://console.aws.amazon.com/securityhub/

  2. Nel riquadro di navigazione, seleziona Informazioni dettagliate.

  3. Per visualizzare l'elenco dei risultati di informazione dettagliata, scegliere il nome dell'informazione dettagliata.

  4. Selezionare la casella di controllo per ogni risultato da inviare all'azione personalizzata.

  5. Dal menu Actions (Azioni) scegliere l'azione personalizzata.

Security Hub CSPM API, AWS CLI

Per visualizzare e intervenire sui risultati di Insights (API,) AWS CLI

Per visualizzare i risultati degli approfondimenti, utilizza il >GetInsightResults funzionamento dell'API CSPM di Security Hub. Se usi il AWS CLI, esegui il comando. get-insight-results

Per identificare l'insight per cui restituire i risultati, è necessario l'insight ARN. Per ottenere gli ARN di insight per approfondimenti personalizzati, utilizza l'operazione GetInsights API o il get-insight-results comando.

L'esempio seguente recupera i risultati per l'insight specificato. Questo esempio è formattato per Linux, macOS o Unix e utilizza il carattere di continuazione di barra rovesciata (\) per migliorare la leggibilità.

$ aws securityhub get-insight-results --insight-arn "arn:aws:securityhub:us-west-1:123456789012:insight/123456789012/custom/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111"

Per informazioni su come creare azioni personalizzate a livello di programmazione, vedere. Utilizzo di azioni personalizzate per inviare risultati e approfondimenti a EventBridge

Visualizzazione e azione in base ai risultati di Insight (console)

Da un elenco dei risultati di Insight sulla console Security Hub CSPM, è possibile visualizzare l'elenco dei risultati per ciascun risultato.

Per visualizzare e intervenire sui risultati di Insight (console)
  1. Aprire la console AWS Security Hub CSPM all'indirizzo. https://console.aws.amazon.com/securityhub/

  2. Nel riquadro di navigazione, seleziona Informazioni dettagliate.

  3. Per visualizzare l'elenco dei risultati di informazione dettagliata, scegliere il nome dell'informazione dettagliata.

  4. Per visualizzare l'elenco dei risultati per un risultato di informazione dettagliata, scegliere la voce dall'elenco dei risultati. L'elenco dei risultati mostra i risultati attivi per il risultato di informazioni dettagliate selezionato che hanno uno stato del flusso di lavoro NEW o NOTIFIED.

Dall'elenco dei risultati, è possibile eseguire le seguenti azioni: