View a markdown version of this page

Tipos de eventos CSPM do Security Hub em EventBridge - AWS Security Hub

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Tipos de eventos CSPM do Security Hub em EventBridge

O Security Hub CSPM usa os seguintes tipos de EventBridge eventos da Amazon para se integrar com. EventBridge

No EventBridge painel do Security Hub CSPM, Todos os eventos inclui todos esses tipos de eventos.

Todas as descobertas (Descobertas do Security Hub - Importadas)

O Security Hub CSPM envia automaticamente todas as novas descobertas e todas as atualizações das descobertas existentes EventBridge como Security Hub Findings - Imported eventos. Cada evento Security Hub Findings - Importedcontém uma única descoberta.

Cada solicitação BatchImportFindings e BatchUpdateFindings aciona um evento Security Hub Findings - Imported.

Para contas de administrador, o feed de eventos EventBridge inclui eventos para descobertas tanto da conta quanto das contas dos membros.

Em uma região de agregação, o feed de eventos inclui eventos para descobertas da região de agregação e das regiões vinculadas. Cross-Region as descobertas são incluídas no feed de eventos quase em tempo real. Para obter informações sobre como configurar a agregação de descoberta, consulte Noções básicas sobre a agregação entre regiões no CSPM do Security Hub.

Você pode definir regras EventBridge que encaminhem automaticamente as descobertas para um fluxo de trabalho de remediação, uma ferramenta de terceiros ou outro EventBridge alvo compatível. As regras podem incluir filtros que só aplicam a regra se a descoberta tiver valores de atributos específicos.

Você usa esse método para enviar automaticamente todas as descobertas, ou todas as descobertas que possuem características específicas, para um fluxo de trabalho de resposta ou correção.

Consulte Configurando uma EventBridge regra para descobertas do Security Hub CSPM.

Descobertas de ações personalizadas (Descobertas do Security Hub - Ação personalizada)

O Security Hub CSPM também envia descobertas associadas a ações personalizadas EventBridge como Security Hub Findings - Custom Action eventos.

Isso é útil para analistas que trabalhem com o console do CSPM do Security Hub e desejem enviar uma descoberta específica, ou um pequeno conjunto de descobertas, a um fluxo de trabalho de resposta ou correção. É possível selecionar uma ação personalizada para até 20 descobertas por vez. Cada descoberta é enviada EventBridge como um EventBridge evento separado.

Ao criar uma ação personalizada, você atribui a ela uma ID de ação personalizada. Você pode usar essa ID para criar uma EventBridge regra que executa uma ação específica depois de receber uma descoberta associada a essa ID de ação personalizada.

Consulte Usando ações personalizadas para enviar descobertas e resultados de insights para EventBridge.

Por exemplo, é possível criar uma ação personalizada no Security Hub chamada send_to_ticketing. Em seguida EventBridge, você cria uma regra que é acionada quando EventBridge recebe uma descoberta que inclui o ID da ação send_to_ticketing personalizada. A regra inclui a lógica para enviar a descoberta ao sistema de emissão de tíquetes. É possível então selecionar descobertas no CSPM do Security Hub e usar a ação personalizada nele para enviar manualmente as descobertas ao seu sistema de tíquetes.

Para obter exemplos de como enviar descobertas do Security Hub CSPM EventBridge para processamento adicional, consulte Como integrar ações personalizadas do AWS Security Hub CSPM PagerDuty e Como habilitar ações personalizadas no AWS Security Hub CSPM no blog AWS Partner Network (APN).

Resultados do Insight para ações personalizadas (Resultados do Security Hub Insight)

Você também pode usar ações personalizadas para enviar conjuntos de resultados de insights para EventBridge Security Hub Insight Results eventos. Os resultados do insight são os recursos que combinam com um insight. Observe que quando você envia resultados de insights para EventBridge, você não está enviando os resultados para EventBridge o. Você está enviando apenas os identificadores de recursos associados aos resultados do insight. É possível enviar até 100 identificadores de recursos de uma vez.

Semelhante às ações personalizadas para descobertas, você primeiro cria a ação personalizada no Security Hub CSPM e, em seguida, cria uma regra no. EventBridge

Consulte Usando ações personalizadas para enviar descobertas e resultados de insights para EventBridge.

Por exemplo, suponha que você veja um resultado interessante de um insight específico que deseja compartilhar com um colega. Nesse caso, você pode usar uma ação personalizada para enviar o resultado do insight para o colega por meio de um sistema de bate-papo ou emissão de tíquetes.