View a markdown version of this page

Servizio AWS integrazioni con Security Hub CSPM - AWS Hub di sicurezza

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Servizio AWS integrazioni con Security Hub CSPM

AWS Security Hub CSPM supporta integrazioni con molte altre. Servizi AWS Queste integrazioni possono aiutarti a ottenere una visione completa della sicurezza e della conformità in tutto il tuo ambiente. AWS

Salvo diversa indicazione di seguito, Servizio AWS le integrazioni che inviano i risultati a Security Hub CSPM vengono attivate automaticamente dopo aver abilitato Security Hub CSPM e l'altro servizio. Le integrazioni che ricevono i risultati del Security Hub CSPM potrebbero richiedere passaggi aggiuntivi per l'attivazione. Consulta le informazioni su ciascuna integrazione per saperne di più.

Alcune integrazioni non sono disponibili in tutte Regioni AWS. Nella console Security Hub CSPM, un'integrazione non viene visualizzata nella pagina Integrazioni se non è supportata nella regione corrente. Per un elenco delle integrazioni disponibili nelle regioni della Cina e, consulta. AWS GovCloud (US) RegionsDisponibilità di integrazioni per regione

Panoramica di AWS integrazioni di servizi con Security Hub CSPM

La tabella seguente fornisce una panoramica dei AWS servizi che inviano i risultati a Security Hub CSPM o ricevono i risultati da Security Hub CSPM.

Servizio integrato AWS Direzione

AWS Config

Invia i risultati

AWS Firewall Manager

Invia i risultati

Amazon GuardDuty

Invia i risultati

AWS Health

Invia i risultati

AWS Identity and Access Management Access Analyzer

Invia i risultati

Amazon Inspector

Invia i risultati

AWS IoT Device Defender

Invia i risultati

Amazon Macie

Invia i risultati

Amazon Route 53 Resolver Firewall DNS

Invia i risultati

AWS Systems Manager Gestione patch

Invia i risultati

AWS Audit Manager

Riceve i risultati

Amazon Q Developer nelle applicazioni di chat

Riceve i risultati

Amazon Detective

Riceve i risultati

Amazon Security Lake

Riceve i risultati

AWS Systems Manager Explorer e OpsCenter

Riceve e aggiorna i risultati

AWS Trusted Advisor

Riceve i risultati

Servizi AWS che inviano i risultati a Security Hub CSPM

Quanto segue si Servizi AWS integra e può inviare i risultati a Security Hub CSPM. Security Hub CSPM converte i risultati nel Security Finding Format. AWS

AWS Config (Invia i risultati)

AWS Config è un servizio che consente di valutare, verificare e valutare le configurazioni delle AWS risorse. AWS Config monitora e registra continuamente le configurazioni AWS delle risorse e consente di automatizzare la valutazione delle configurazioni registrate rispetto alle configurazioni desiderate.

Utilizzando l'integrazione con AWS Config, è possibile visualizzare i risultati delle valutazioni delle regole AWS Config gestite e personalizzate come risultati in Security Hub CSPM. Questi risultati possono essere visualizzati insieme ad altri risultati di Security Hub CSPM, fornendo una panoramica completa del tuo stato di sicurezza.

AWS Config utilizza Amazon EventBridge per inviare le valutazioni delle AWS Config regole a Security Hub CSPM. Security Hub CSPM trasforma le valutazioni delle regole in risultati che seguono il Security Finding Format. AWS Security Hub CSPM arricchisce quindi i risultati ottenendo maggiori informazioni sulle risorse interessate, come Amazon Resource Name (ARN), i tag delle risorse e la data di creazione.

Per ulteriori informazioni su questa integrazione, consulta le seguenti sezioni.

Tutti i risultati in Security Hub CSPM utilizzano il formato JSON standard di ASFF. L'ASFF include dettagli sull'origine del risultato, sulla risorsa interessata e sullo stato attuale del risultato. AWS Config invia valutazioni delle regole gestite e personalizzate a Security Hub CSPM tramite. EventBridge Security Hub CSPM trasforma le valutazioni delle regole in risultati che seguono l'ASFF e arricchiscono i risultati con il massimo impegno.

Tipi di risultati che AWS Config invia a Security Hub CSPM

Dopo l'attivazione dell'integrazione, AWS Config invia le valutazioni di tutte le regole AWS Config gestite e le regole personalizzate a Security Hub CSPM. Vengono inviate solo le valutazioni eseguite dopo l'abilitazione di Security Hub CSPM. Ad esempio, supponiamo che la valutazione di una AWS Config regola riveli cinque risorse non funzionanti. Se si abilita Security Hub CSPM dopo tale valutazione e la regola rivela una sesta risorsa non riuscita, AWS Config invia solo la valutazione della sesta risorsa a Security Hub CSPM.

Le valutazioni basate su AWS Config regole collegate ai servizi, come quelle utilizzate per eseguire i controlli per i controlli CSPM di Security Hub, sono escluse. L'eccezione sono i risultati generati da regole collegate ai servizi che creano e gestiscono in. AWS Control Tower AWS Config L'inclusione dei risultati di queste regole aiuta a garantire che i dati dei risultati includano i risultati dei controlli proattivi eseguiti da. AWS Control Tower

Invio AWS Config risultati a Security Hub CSPM

Quando l'integrazione è attivata, Security Hub CSPM assegnerà automaticamente le autorizzazioni necessarie per ricevere i risultati da. AWS Config Security Hub CSPM utilizza autorizzazioni da servizio a livello di servizio che forniscono un modo sicuro per attivare questa integrazione e importare i risultati da Amazon. AWS Config EventBridge

Latenza per l'invio degli esiti

Quando si AWS Config crea un nuovo risultato, in genere è possibile visualizzarlo in Security Hub CSPM entro cinque minuti.

Riprovare quando Security Hub CSPM non è disponibile

AWS Config invia i risultati a Security Hub CSPM con il massimo impegno possibile tramite. EventBridge Quando un evento non viene inviato correttamente a Security Hub CSPM, EventBridge riprova la consegna per un massimo di 24 ore o 185 volte, a seconda dell'evento che si verifica per primo.

Aggiornamento esistente AWS Config risultati in Security Hub CSPM

Dopo aver AWS Config inviato un risultato a Security Hub CSPM, può inviare aggiornamenti allo stesso risultato a Security Hub CSPM per riflettere ulteriori osservazioni sull'attività di rilevamento. Gli aggiornamenti vengono inviati solo per gli eventi. ComplianceChangeNotification Se non si verifica alcuna modifica alla conformità, gli aggiornamenti non vengono inviati a Security Hub CSPM. Security Hub CSPM elimina i risultati 90 giorni dopo l'aggiornamento più recente o 90 giorni dopo la creazione se non si verifica alcun aggiornamento.

Security Hub CSPM non archivia i risultati inviati da AWS Config anche se si elimina la risorsa associata.

Regioni in cui AWS Config esistono risultati

AWS Config i risultati si verificano su base regionale. AWS Config invia i risultati al Security Hub CSPM nella stessa regione o nelle stesse regioni in cui si verificano i risultati.

Per visualizzare i AWS Config risultati, scegli Risultati dal pannello di navigazione CSPM di Security Hub. Per filtrare i risultati in modo da visualizzare solo AWS Config i risultati, scegli Nome prodotto nel menu a discesa della barra di ricerca. Inserisci Config e scegli Applica.

Interpretazione AWS Config ricerca di nomi in Security Hub CSPM

Security Hub CSPM trasforma le valutazioni delle AWS Config regole in risultati che seguono il. AWS Security Finding Format (ASFF) AWS Config le valutazioni delle regole utilizzano un modello di eventi diverso rispetto a ASFF. La tabella seguente mappa i campi di valutazione delle AWS Config regole con la loro controparte ASFF così come appaiono in Security Hub CSPM.

Tipo di risultato della valutazione delle regole di configurazione Tipo di risultati ASFF Valore codificato
dettaglio.aws AccountId AwsAccountId
dettaglio.nuovo EvaluationResult.resultRecordedTime CreatedAt
dettaglio.nuovo EvaluationResult.resultRecordedTime UpdatedAt
ProductArn <partition><region>«arn: :securityhub::: /config» product/aws
ProductName «Configurazione»
CompanyName "AWS"
Region «eu-central-1"
configurazione RuleArn GeneratorId, ProductFields
dettaglio. ConfigRuleARN/finding/hash Id
dettagli.config RuleName Titolo, ProductFields
dettaglio.config RuleName Description «Questo risultato è stato creato per una modifica della conformità delle risorse per la regola di configurazione:» ${detail.ConfigRuleName}
Elemento di configurazione «ARN» o Security Hub (ARN calcolato in CSPM) Risorse [i] .id
Dettaglio.Tipo di risorsa Risorse [i] .Type "AwsS3Bucket"
Risorse [i] .Partizione "aws"
Risorse [i] .Regione «eu-central-1"
Elemento di configurazione «configuration» Risorse [i] .Dettagli
SchemaVersion «2018-10-08"
Severity.Label Vedi «Interpretazione dell'etichetta di gravità» di seguito
Tipi ["Controlli del software e della configurazione"]
dettaglio.nuovo EvaluationResult.complianceType Compliance.Status «FALLITO», «NOT_AVAILABLE», «PASSATO» o «AVVISO»
Workflow.Status «RISOLTO» se viene generato un AWS Config Compliance.Status risultato con «PASSATO» o se Compliance.Status cambia da «FALLITO» a «PASSATO». Altrimenti, Workflow.Status sarà «NUOVO». Puoi modificare questo valore con l'operazione BatchUpdateFindings API.

Interpretazione dell'etichetta di gravità

Tutti i risultati delle valutazioni delle AWS Config regole hanno un'etichetta di gravità predefinita di MEDIUM nell'ASFF. È possibile aggiornare l'etichetta di gravità di un risultato con l'operazione BatchUpdateFindings API.

Risultato tipico di AWS Config

Security Hub CSPM trasforma le valutazioni delle AWS Config regole in risultati che seguono l'ASFF. Di seguito è riportato un esempio di un tipico risultato dell'ASFF. AWS Config

Nota

Se la descrizione è più di 1.024 caratteri, verrà troncata a 1.024 caratteri e alla fine dirà «(troncata)».

{ "SchemaVersion": "2018-10-08", "Id": "arn:aws:config:eu-central-1:123456789012:config-rule/config-rule-mburzq/finding/45g070df80cb50b68fa6a43594kc6fda1e517932", "ProductArn": "arn:aws:securityhub:eu-central-1::product/aws/config", "ProductName": "Config", "CompanyName": "AWS", "Region": "eu-central-1", "GeneratorId": "arn:aws:config:eu-central-1:123456789012:config-rule/config-rule-mburzq", "AwsAccountId": "123456789012", "Types": [ "Software and Configuration Checks" ], "CreatedAt": "2022-04-15T05:00:37.181Z", "UpdatedAt": "2022-04-19T21:20:15.056Z", "Severity": { "Label": "MEDIUM", "Normalized": 40 }, "Title": "s3-bucket-level-public-access-prohibited-config-integration-demo", "Description": "This finding is created for a resource compliance change for config rule: s3-bucket-level-public-access-prohibited-config-integration-demo", "ProductFields": { "aws/securityhub/ProductName": "Config", "aws/securityhub/CompanyName": "AWS", "aws/securityhub/FindingId": "arn:aws:securityhub:eu-central-1::product/aws/config/arn:aws:config:eu-central-1:123456789012:config-rule/config-rule-mburzq/finding/46f070df80cd50b68fa6a43594dc5fda1e517902", "aws/config/ConfigRuleArn": "arn:aws:config:eu-central-1:123456789012:config-rule/config-rule-mburzq", "aws/config/ConfigRuleName": "s3-bucket-level-public-access-prohibited-config-integration-demo", "aws/config/ConfigComplianceType": "NON_COMPLIANT" }, "Resources": [{ "Type": "AwsS3Bucket", "Id": "arn:aws:s3:::amzn-s3-demo-bucket", "Partition": "aws", "Region": "eu-central-1", "Details": { "AwsS3Bucket": { "OwnerId": "4edbba300f1caa608fba2aad2c8fcfe30c32ca32777f64451eec4fb2a0f10d8c", "CreatedAt": "2022-04-15T04:32:53.000Z" } } }], "Compliance": { "Status": "FAILED" }, "WorkflowState": "NEW", "Workflow": { "Status": "NEW" }, "RecordState": "ACTIVE", "FindingProviderFields": { "Severity": { "Label": "MEDIUM" }, "Types": [ "Software and Configuration Checks" ] } }

Dopo aver abilitato Security Hub CSPM, questa integrazione viene attivata automaticamente. AWS Config inizia immediatamente a inviare i risultati a Security Hub CSPM.

Per interrompere l'invio dei risultati a Security Hub CSPM, puoi utilizzare la console Security Hub CSPM o l'API Security Hub CSPM.

Per istruzioni su come interrompere il flusso di risultati, consulta. Abilitazione del flusso di risultati da un'integrazione CSPM di Security Hub

AWS Firewall Manager (Invia i risultati)

Firewall Manager invia i risultati a Security Hub CSPM quando una policy WAF (Web Application Firewall) per le risorse o una regola dell'elenco di controllo degli accessi Web (Web ACL) non sono conformi. Firewall Manager invia anche i risultati quando non protegge le risorse o quando AWS Shield Advanced viene identificato un attacco.

Dopo aver abilitato Security Hub CSPM, questa integrazione viene attivata automaticamente. Firewall Manager inizia immediatamente a inviare i risultati a Security Hub CSPM.

Per saperne di più sull'integrazione, visualizza la pagina Integrazioni nella console Security Hub CSPM.

Per saperne di più su Firewall Manager, consulta la Guida per gli AWS WAF sviluppatori.

Amazon GuardDuty (invia i risultati)

GuardDuty invia tutti i tipi di risultati generati a Security Hub CSPM. Alcuni tipi di risultati hanno prerequisiti, requisiti di abilitazione o limitazioni regionali. Per ulteriori informazioni, consulta la GuardDuty ricerca dei tipi nella Amazon GuardDuty User Guide.

I nuovi risultati GuardDuty vengono inviati a Security Hub CSPM entro cinque minuti. Gli aggiornamenti ai risultati vengono inviati in base all'impostazione Risultati aggiornati per Amazon EventBridge nelle GuardDuty impostazioni.

Quando generi risultati di GuardDuty esempio utilizzando la pagina GuardDuty Impostazioni, Security Hub CSPM riceve i risultati di esempio e omette il prefisso [Sample] nel tipo di risultato. Ad esempio, il tipo di risultato di esempio GuardDuty [SAMPLE] Recon:IAMUser/ResourcePermissions viene visualizzato come Recon:IAMUser/ResourcePermissions in Security Hub CSPM.

Dopo aver abilitato Security Hub CSPM, questa integrazione viene attivata automaticamente. GuardDutyinizia immediatamente a inviare i risultati a Security Hub CSPM.

Per ulteriori informazioni sull' GuardDuty integrazione, consulta Integrating with AWS Security Hub CSPM nella Amazon User Guide. GuardDuty

AWS Health (Invia i risultati)

AWS Health fornisce una visibilità continua sulle prestazioni delle risorse e sulla disponibilità del Servizi AWS terreno Account AWS. È possibile utilizzare AWS Health gli eventi per scoprire in che modo le modifiche ai servizi e alle risorse potrebbero influire sulle applicazioni in esecuzione AWS.

L'integrazione con AWS Health non utilizzaBatchImportFindings. AWS Health Utilizza invece la messaggistica di eventi da servizio a servizio per inviare i risultati a Security Hub CSPM.

Per ulteriori informazioni sull'integrazione, consulta le seguenti sezioni.

In CSPM Security Hub, i problemi di sicurezza vengono monitorati come esiti. Alcuni risultati derivano da problemi rilevati da altri AWS servizi o da partner terzi. Security Hub CSPM dispone anche di una serie di regole che utilizza per rilevare problemi di sicurezza e generare risultati.

CSPM Security Hub fornisce strumenti per gestire gli esiti da tutte queste origini. È possibile visualizzare e filtrare gli elenchi di esiti e visualizzare i dettagli per un riscontro. Per informazioni, consulta Analisi dei dettagli e della cronologia dei risultati in Security Hub CSPM. È inoltre possibile monitorare lo stato di un'indagine in un esito. Per informazioni, consulta Impostazione dello stato del flusso di lavoro dei risultati in Security Hub CSPM.

Tutti i risultati in Security Hub CSPM utilizzano un formato JSON standard chiamato. AWS Security Finding Format (ASFF) ASFF include dettagli sull'origine del problema, sulle risorse interessate e sullo stato attuale della scoperta.

AWS Health è uno dei AWS servizi che invia i risultati a Security Hub CSPM.

Tipi di risultati che AWS Health invia a Security Hub CSPM

Una volta abilitata l'integrazione, AWS Health invia i risultati che soddisfano una o più delle specifiche elencate a Security Hub CSPM. Security Hub CSPM inserisce i risultati nel. AWS Security Finding Format (ASFF)

  • Risultati che contengono uno dei seguenti valori per: Servizio AWS

    • RISK

    • ABUSE

    • ACM

    • CLOUDHSM

    • CLOUDTRAIL

    • CONFIG

    • CONTROLTOWER

    • DETECTIVE

    • EVENTS

    • GUARDDUTY

    • IAM

    • INSPECTOR

    • KMS

    • MACIE

    • SES

    • SECURITYHUB

    • SHIELD

    • SSO

    • COGNITO

    • IOTDEVICEDEFENDER

    • NETWORKFIREWALL

    • ROUTE53

    • WAF

    • FIREWALLMANAGER

    • SECRETSMANAGER

    • BACKUP

    • AUDITMANAGER

    • ARTIFACT

    • CLOUDENDURE

    • CODEGURU

    • ORGANIZATIONS

    • DIRECTORYSERVICE

    • RESOURCEMANAGER

    • CLOUDWATCH

    • DRS

    • INSPECTOR2

    • RESILIENCEHUB

  • Risultati con le parole securityabuse, o certificate nel AWS Health typeCode campo

  • Risultati in cui si trova il AWS Health servizio risk o abuse

Invio AWS Health risultati a Security Hub CSPM

Quando scegli di accettare i risultati da AWS Health, Security Hub CSPM assegnerà automaticamente le autorizzazioni necessarie per ricevere i risultati da. AWS Health Security Hub CSPM utilizza autorizzazioni da servizio a livello di servizio che ti forniscono un modo semplice e sicuro per abilitare questa integrazione e importare i risultati da Amazon per tuo conto. AWS Health EventBridge La scelta di Accept Findings concede a Security Hub CSPM l'autorizzazione a utilizzare i risultati da. AWS Health

Latenza per l'invio degli esiti

Quando viene AWS Health creato un nuovo risultato, in genere viene inviato a Security Hub CSPM entro cinque minuti.

Riprovare quando Security Hub CSPM non è disponibile

AWS Health invia i risultati a Security Hub CSPM con il massimo impegno possibile tramite. EventBridge Quando un evento non viene inviato correttamente a Security Hub CSPM, EventBridge riprova a inviarlo per 24 ore.

Aggiornamento degli esiti esistenti CSPM Security Hub

Dopo aver AWS Health inviato un risultato a Security Hub CSPM, può inviare aggiornamenti allo stesso risultato per riflettere ulteriori osservazioni sull'attività di ricerca a Security Hub CSPM.

Regioni in cui esistono i risultati

Per gli eventi globali, AWS Health invia i risultati al Security Hub CSPM in us-east-1 (AWS partizione), cn-northwest-1 (partizione cinese) e gov-us-west-1 (partizione). GovCloud AWS Health invia eventi a Security Hub CSPM nella stessa regione o nelle stesse regioni in cui si verificano gli eventi. Region-specific

Per visualizzare i AWS Health risultati in Security Hub CSPM, scegli Risultati dal pannello di navigazione. Per filtrare i risultati in modo da visualizzare solo AWS Health i risultati, scegli Salute dal campo Nome prodotto.

Interpretazione AWS Health ricerca di nomi in Security Hub CSPM

AWS Health invia i risultati a Security Hub CSPM utilizzando il. AWS Security Finding Format (ASFF) AWS Health finding utilizza un modello di evento diverso rispetto al formato Security Hub CSPM ASFF. La tabella seguente descrive in dettaglio tutti i campi di AWS Health ricerca con la loro controparte ASFF così come appaiono in Security Hub CSPM.

Tipo di risultato sanitario Tipo di risultati ASFF Valore codificato
account AwsAccountId
Dettaglio. Ora di inizio CreatedAt
dettaglio.evento Description.latestDescription Description
dettaglio.evento TypeCode GeneratorId
detail.eventARN (incluso l'account) + hash di detail.startTime Id
«<region>arn:aws:securityhubproduct/aws::: /health» ProductArn
account o resourceID Risorse [i] .id
Risorse [i] .Tipo «Altro»
SchemaVersion «2018-10-08"
Severity.Label Vedi «Interpretazione dell'etichetta di gravità» di seguito
«AWS Health -» detail.event TypeCode Titolo
- Tipi ["Controlli del software e della configurazione"]
evento.time UpdatedAt
URL dell'evento sulla console Health SourceUrl
Interpretazione dell'etichetta di gravità

L'etichetta di gravità nel risultato ASFF viene determinata utilizzando la seguente logica:

  • Severità CRITICA se:

    • Il service campo nel AWS Health risultato ha il valore Risk

    • Il typeCode campo nel AWS Health risultato ha il valore AWS_S3_OPEN_ACCESS_BUCKET_NOTIFICATION

    • Il typeCode campo nel AWS Health risultato ha il valore AWS_SHIELD_INTERNET_TRAFFIC_LIMITATIONS_PLACED_IN_RESPONSE_TO_DDOS_ATTACK

    • Il typeCode campo nel AWS Health risultato ha il valore AWS_SHIELD_IS_RESPONDING_TO_A_DDOS_ATTACK_AGAINST_YOUR_AWS_RESOURCES

    Gravità ALTA se:

    • Il service campo nel AWS Health risultato ha il valore Abuse

    • Il typeCode campo nel AWS Health risultato contiene il valore SECURITY_NOTIFICATION

    • Il typeCode campo nel AWS Health risultato contiene il valore ABUSE_DETECTION

    Severità MEDIA se:

    • Il service campo nel risultato è uno dei seguenti:ACM,,,ARTIFACT,AUDITMANAGER,BACKUP,CLOUDENDURE,CLOUDHSM,CLOUDTRAIL,CLOUDWATCH,CODEGURGU,COGNITO,CONFIG,CONTROLTOWER,DETECTIVE,DIRECTORYSERVICE,DRS,EVENTS,FIREWALLMANAGER,GUARDDUTY,IAM,INSPECTOR,INSPECTOR2,IOTDEVICEDEFENDER,KMS,MACIE,NETWORKFIREWALL,ORGANIZATIONS,RESILIENCEHUB,RESOURCEMANAGER,ROUTE53,SECURITYHUB,SECRETSMANAGER,SES,SHIELD,SSO, o WAF

    • Il campo TypeCode nel AWS Health risultato contiene il valore CERTIFICATE

    • Il campo TypeCode nel AWS Health risultato contiene il valore END_OF_SUPPORT

Risultato tipico di AWS Health

AWS Health invia i risultati a Security Hub CSPM utilizzando il. AWS Security Finding Format (ASFF) Di seguito è riportato un esempio di un risultato tipico di. AWS Health

Nota

Se la descrizione è composta da più di 1024 caratteri, verrà troncata a 1024 caratteri e verrà riportata (troncata) alla fine.

{ "SchemaVersion": "2018-10-08", "Id": "arn:aws:health:us-east-1:123456789012:event/SES/AWS_SES_CMF_PENDING_TO_SUCCESS/AWS_SES_CMF_PENDING_TO_SUCCESS_303388638044_33fe2115-8dad-40ce-b533-78e29f49de96/101F7FBAEFC663977DA09CFF56A29236602834D2D361E6A8CA5140BFB3A69B30", "ProductArn": "arn:aws:securityhub:us-east-1::product/aws/health", "GeneratorId": "AWS_SES_CMF_PENDING_TO_SUCCESS", "AwsAccountId": "123456789012", "Types": [ "Software and Configuration Checks" ], "CreatedAt": "2022-01-07T16:34:04.000Z", "UpdatedAt": "2022-01-07T19:17:43.000Z", "Severity": { "Label": "MEDIUM", "Normalized": 40 }, "Title": "AWS Health - AWS_SES_CMF_PENDING_TO_SUCCESS", "Description": "Congratulations! Amazon SES has successfully detected the MX record required to use 4557227d-9257-4e49-8d5b-18a99ced4be9.cmf.pinpoint.sysmon-iad.adzel.com as a custom MAIL FROM domain for verified identity cmf.pinpoint.sysmon-iad.adzel.com in AWS Region US East (N. Virginia).\\n\\nYou can now use this MAIL FROM domain with cmf.pinpoint.sysmon-iad.adzel.com and any other verified identity that is configured to use it. For information about how to configure a verified identity to use a custom MAIL FROM domain, see http://docs.aws.amazon.com/ses/latest/DeveloperGuide/mail-from-set.html .\\n\\nPlease note that this email only applies to AWS Region US East (N. Virginia).", "SourceUrl": "https://phd.aws.amazon.com/phd/home#/event-log?eventID=arn:aws:health:us-east-1::event/SES/AWS_SES_CMF_PENDING_TO_SUCCESS/AWS_SES_CMF_PENDING_TO_SUCCESS_303388638044_33fe2115-8dad-40ce-b533-78e29f49de96", "ProductFields": { "aws/securityhub/FindingId": "arn:aws:securityhub:us-east-1::product/aws/health/arn:aws:health:us-east-1::event/SES/AWS_SES_CMF_PENDING_TO_SUCCESS/AWS_SES_CMF_PENDING_TO_SUCCESS_303388638044_33fe2115-8dad-40ce-b533-78e29f49de96", "aws/securityhub/ProductName": "Health", "aws/securityhub/CompanyName": "AWS" }, "Resources": [ { "Type": "Other", "Id": "4557227d-9257-4e49-8d5b-18a99ced4be9.cmf.pinpoint.sysmon-iad.adzel.com" } ], "WorkflowState": "NEW", "Workflow": { "Status": "NEW" }, "RecordState": "ACTIVE", "FindingProviderFields": { "Severity": { "Label": "MEDIUM" }, "Types": [ "Software and Configuration Checks" ] } } ] }

Dopo aver abilitato Security Hub CSPM, questa integrazione viene attivata automaticamente. AWS Health inizia immediatamente a inviare i risultati a Security Hub CSPM.

Per interrompere l'invio dei risultati a Security Hub CSPM, puoi utilizzare la console Security Hub CSPM o l'API Security Hub CSPM.

Per istruzioni su come interrompere il flusso di risultati, consulta. Abilitazione del flusso di risultati da un'integrazione CSPM di Security Hub

AWS Identity and Access Management Access Analyzer (Invia i risultati)

Con IAM Access Analyzer, tutti i risultati vengono inviati a Security Hub CSPM.

IAM Access Analyzer utilizza un ragionamento basato sulla logica per analizzare le politiche basate sulle risorse applicate alle risorse supportate nel tuo account. IAM Access Analyzer genera un risultato quando rileva una dichiarazione politica che consente a un responsabile esterno di accedere a una risorsa nel tuo account.

In IAM Access Analyzer, solo l'account amministratore può visualizzare i risultati degli analizzatori che si applicano a un'organizzazione. Per gli analizzatori organizzativi, il campo AwsAccountId ASFF riflette l'ID dell'account dell'amministratore. SottoProductFields, il ResourceOwnerAccount campo indica l'account in cui è stato scoperto il risultato. Se si abilitano gli analizzatori singolarmente per ciascun account, Security Hub CSPM genera più risultati, uno che identifica l'ID dell'account dell'amministratore e uno che identifica l'ID dell'account della risorsa.

Per ulteriori informazioni, consulta Integration with AWS Security Hub CSPM nella IAM User Guide.

Amazon Inspector (invia i risultati)

Amazon Inspector è un servizio di gestione delle vulnerabilità che analizza continuamente i carichi di lavoro per individuare eventuali vulnerabilità. AWS Amazon Inspector rileva e analizza automaticamente le istanze Amazon EC2 e le immagini dei container che risiedono nell'Amazon Elastic Container Registry. La scansione cerca le vulnerabilità del software e l'esposizione involontaria della rete.

Dopo aver abilitato Security Hub CSPM, questa integrazione viene attivata automaticamente. Amazon Inspector inizia immediatamente a inviare tutti i risultati generati a Security Hub CSPM.

Per ulteriori informazioni sull'integrazione, consulta Integration with AWS Security Hub CSPM nella Amazon Inspector User Guide.

Security Hub CSPM può anche ricevere i risultati da Amazon Inspector Classic. Amazon Inspector Classic invia a Security Hub CSPM i risultati generati tramite esecuzioni di valutazione per tutti i pacchetti di regole supportati.

Per ulteriori informazioni sull'integrazione, consulta Integration with AWS Security Hub CSPM nella Amazon Inspector Classic User Guide.

I risultati per Amazon Inspector e Amazon Inspector Classic utilizzano lo stesso ARN del prodotto. I risultati di Amazon Inspector contengono la seguente voce in: ProductFields

"aws/inspector/ProductVersion": "2",
Nota

I risultati di sicurezza generati da Amazon Inspector Code Security non sono disponibili per questa integrazione. Tuttavia, puoi accedere a questi risultati particolari nella console di Amazon Inspector e tramite l'API Amazon Inspector.

AWS IoT Device Defender (Invia i risultati)

AWS IoT Device Defender è un servizio di sicurezza che verifica la configurazione dei dispositivi IoT, monitora i dispositivi connessi per rilevare comportamenti anomali e aiuta a mitigare i rischi per la sicurezza.

Dopo aver abilitato AWS IoT Device Defender sia Security Hub CSPM, visita la pagina Integrazioni della console Security Hub CSPM e scegli Accetta i risultati per Audit, Detect o entrambi. AWS IoT Device Defender Audit and Detect inizia a inviare tutti i risultati a Security Hub CSPM.

AWS IoT Device Defender Audit invia i riepiloghi dei controlli a Security Hub CSPM, che contengono informazioni generali per un tipo di controllo e un'attività di audit specifici. AWS IoT Device Defender Detect invia i risultati delle violazioni per l'apprendimento automatico (ML), i comportamenti statistici e statici a Security Hub CSPM. Audit invia anche gli aggiornamenti dei risultati a Security Hub CSPM.

Per ulteriori informazioni su questa integrazione, vedi Integrazione con AWS Security Hub CSPM nella Guida per gli sviluppatori. AWS IoT

Amazon Macie (invia i risultati)

Amazon Macie è un servizio di sicurezza dei dati che rileva dati sensibili utilizzando machine learning e la corrispondenza del modello, fornisce visibilità sui rischi legati alla sicurezza dei dati e consente una protezione automatizzata da tali rischi. Un risultato di Macie può indicare la presenza di una potenziale violazione delle policy o di dati sensibili nel tuo patrimonio di dati Amazon S3.

Dopo aver abilitato Security Hub CSPM, Macie inizia automaticamente a inviare i risultati delle policy a Security Hub CSPM. È possibile configurare l'integrazione per inviare anche i risultati dei dati sensibili a Security Hub CSPM.

In Security Hub CSPM, il tipo di ricerca di una policy o di un rilevamento di dati sensibili viene modificato in un valore compatibile con ASFF. Ad esempio, il tipo di Policy:IAMUser/S3BucketPublic ricerca in Macie viene visualizzato come Effects/Data Exposure/Policy:IAMUser-S3BucketPublic in Security Hub CSPM.

Macie invia inoltre i risultati di esempio generati a Security Hub CSPM. Per i risultati di esempio, il nome della risorsa interessata è macie-sample-finding-bucket e il valore del campo è. Sample true

Per ulteriori informazioni, consulta Evaluating Macie finding with Security Hub nella Amazon Macie User Guide.

Amazon Route 53 Resolver Firewall DNS (invia i risultati)

Con Amazon Route 53 Resolver DNS Firewall, puoi filtrare e regolare il traffico DNS in uscita per il tuo cloud privato virtuale (VPC). Puoi farlo creando raccolte riutilizzabili di regole di filtro nei gruppi di regole DNS Firewall, associando i gruppi di regole al tuo VPC e quindi monitorando l'attività nei log e nelle metriche del DNS Firewall. In base all'attività, puoi modificare il comportamento del firewall DNS. DNS Firewall è una funzionalità di Route 53 Resolver.

Route 53 Resolver DNS Firewall può inviare diversi tipi di risultati a Security Hub CSPM:

  • Risultati relativi alle query bloccate o inviate notifiche per i domini associati agli elenchi di domini gestiti, ovvero elenchi di domini AWS gestiti. AWS

  • Risultati relativi alle query bloccate o segnalate per i domini associati a un elenco di domini personalizzato definito dall'utente.

  • Risultati relativi alle query bloccate o segnalate da DNS Firewall Advanced, una funzionalità di Route 53 Resolver in grado di rilevare le query associate a minacce DNS avanzate come Domain Generation Algorithms (DGA) e DNS Tunneling.

Dopo aver abilitato Security Hub CSPM e Route 53 Resolver DNS Firewall, DNS Firewall inizia automaticamente a inviare i risultati relativi a Managed Domain Lists e DNS Firewall Advanced a Security Hub CSPM. AWS Per inviare anche i risultati di un elenco di domini personalizzato a Security Hub CSPM, abilita manualmente l'integrazione in Security Hub CSPM.

In Security Hub CSPM, tutti i risultati di Route 53 Resolver DNS Firewall hanno il seguente tipo:. TTPs/Impact/Impact:Runtime-MaliciousDomainRequest.Reputation

Per ulteriori informazioni, consulta Invio dei risultati da Route 53 Resolver DNS Firewall to Security Hub nella Amazon Route 53 Developer Guide.

AWS Systems Manager Patch Manager (invia i risultati)

AWS Systems Manager Patch Manager invia i risultati a Security Hub CSPM quando le istanze del parco istanze di un cliente non sono conformi allo standard di conformità delle patch.

Patch Manager automatizza il processo di applicazione di patch alle istanze gestite con aggiornamenti correlati alla sicurezza e di altro tipo.

Dopo aver abilitato Security Hub CSPM, questa integrazione viene attivata automaticamente. Systems Manager Patch Manager inizia immediatamente a inviare i risultati a Security Hub CSPM.

Per ulteriori informazioni sull'uso di Patch Manager, vedere AWS Systems Manager Patch Manager nella Guida per l'AWS Systems Manager utente.

AWS servizi che ricevono i risultati da Security Hub CSPM

I seguenti AWS servizi sono integrati con Security Hub CSPM e ricevono i risultati da Security Hub CSPM. Ove indicato, il servizio integrato può anche aggiornare i risultati. In questo caso, la ricerca degli aggiornamenti effettuati nel servizio integrato si rifletterà anche in Security Hub CSPM.

AWS Audit Manager (Riceve i risultati)

AWS Audit Manager riceve i risultati da Security Hub CSPM. Questi risultati aiutano gli utenti di Audit Manager a prepararsi per gli audit.

Per saperne di più su Audit Manager, consulta la Guida per l'utente AWS di Audit Manager. AWS I controlli CSPM di Security Hub sono supportati da AWS Audit Manager elenca i controlli per i quali Security Hub CSPM invia i risultati a Audit Manager.

Sviluppatore Amazon Q nelle applicazioni di chat (riceve i risultati)

Amazon Q Developer in chat applications è un agente interattivo che ti aiuta a monitorare e interagire con AWS le tue risorse nei tuoi canali Slack e nelle chat room di Amazon Chime.

Amazon Q Developer in applicazioni di chat riceve i risultati da Security Hub CSPM.

Per saperne di più sull'integrazione di Amazon Q Developer in chat applications con Security Hub CSPM, consulta la panoramica sull'integrazione di Security Hub CSPM nella Amazon Q Developer in chat applications Administrator Guide.

Amazon Detective (riceve i risultati)

Detective raccoglie automaticamente i dati di registro dalle tue AWS risorse e utilizza l'apprendimento automatico, l'analisi statistica e la teoria dei grafi per aiutarti a visualizzare e condurre indagini di sicurezza più rapide ed efficienti.

L'integrazione di Security Hub CSPM con Detective ti consente di trasformare i risultati di Amazon GuardDuty in Security Hub CSPM in Detective. Puoi quindi utilizzare gli strumenti e le visualizzazioni di Detective per indagare su di essi. L'integrazione non richiede alcuna configurazione aggiuntiva in Security Hub CSPM o Detective.

Per i risultati ricevuti da altri Servizi AWS, il pannello dei dettagli dei risultati sulla console Security Hub CSPM include una sottosezione Investigate in Detective. Questa sottosezione contiene un collegamento a Detective in cui è possibile approfondire il problema di sicurezza segnalato dalla scoperta. Puoi anche creare un grafico del comportamento in Detective basato sui risultati del CSPM di Security Hub per condurre indagini più efficaci. Per ulteriori informazioni, consulta i risultati sulla AWS sicurezza nella Amazon Detective Administration Guide.

Se l'aggregazione interregionale è abilitata, quando si passa dalla regione di aggregazione, Detective si apre nella regione in cui ha avuto origine il risultato.

Se un collegamento non funziona, per consigli sulla risoluzione dei problemi, consulta la sezione relativa alla risoluzione dei problemi del pivot.

Amazon Security Lake (riceve i risultati)

Security Lake è un servizio di data lake di sicurezza completamente gestito. Puoi utilizzare Security Lake per centralizzare automaticamente i dati di sicurezza provenienti da fonti cloud, locali e personalizzate in un data lake archiviato nel tuo account. Gli abbonati possono utilizzare i dati di Security Lake per casi d'uso investigativi e analitici.

Per attivare questa integrazione, è necessario abilitare entrambi i servizi e aggiungere Security Hub CSPM come sorgente nella console di Security Lake, nell'API Security Lake o. AWS CLI Una volta completati questi passaggi, Security Hub CSPM inizia a inviare tutti i risultati a Security Lake.

Security Lake normalizza automaticamente i risultati CSPM di Security Hub e li converte in uno schema open source standardizzato chiamato Open Cybersecurity Schema Framework (OCSF). In Security Lake, puoi aggiungere uno o più abbonati per utilizzare i risultati CSPM di Security Hub.

Per ulteriori informazioni su questa integrazione, incluse le istruzioni per aggiungere Security Hub CSPM come sorgente e creare abbonati, consulta Integration with AWS Security Hub CSPM nella Amazon Security Lake User Guide.

AWS Systems Manager Explorer e OpsCenter (riceve e aggiorna i risultati)

AWS Systems Manager Esplora e OpsCenter ricevi i risultati da Security Hub CSPM e aggiorna i risultati in Security Hub CSPM.

Explorer fornisce una dashboard personalizzabile, che fornisce informazioni e analisi chiave sullo stato operativo e sulle prestazioni del tuo ambiente. AWS

OpsCenter offre una posizione centrale per visualizzare, analizzare e risolvere gli elementi di lavoro operativi.

Per ulteriori informazioni su Explorer e OpsCenter, vedere Gestione delle operazioni nella Guida AWS Systems Manager per l'utente.

AWS Trusted Advisor (Riceve i risultati)

Trusted Advisor si basa sulle migliori pratiche apprese servendo centinaia di migliaia di AWS clienti. Trusted Advisor esamina l' AWS ambiente e formula raccomandazioni laddove esistono opportunità per risparmiare denaro, migliorare la disponibilità e le prestazioni del sistema o contribuire a colmare le lacune di sicurezza.

Quando si abilitano entrambi Trusted Advisor e Security Hub CSPM, l'integrazione viene aggiornata automaticamente.

Security Hub CSPM invia i risultati dei suoi controlli sulle migliori pratiche di sicurezza AWS fondamentali a. Trusted Advisor

Per ulteriori informazioni sull'integrazione del Security Hub CSPM con Trusted Advisor, vedi Visualizzazione dei controlli CSPM di AWS Security Hub nella Guida per l'utente di supporto. AWS Trusted Advisor AWS