設定 Security Hub 發現項目的工作流程狀態 - AWS Security Hub

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

設定 Security Hub 發現項目的工作流程狀態

工作流程狀態會追蹤調查發現項目的進度。工作流程狀態是個別查找項目的特定狀態。它不會影響新發現的產生。例如,將「搜尋結果」的工作流程狀態設定為SUPPRESSEDRESOLVED不會阻 AWS Security Hub 止針對相同問題產生新的發現項目。

工作流程狀態可以包含下列值:

NEW

檢閱發現項目之前的初始狀態。

從整合式擷取的發現項目 AWS 服務,例如 AWS Config,具有NEW其初始狀態。

NEW在下列情況下,Security Hub 也會將工作流程狀態從NOTIFIEDRESOLVED重設為:

  • RecordState從變更ARCHIVEDACTIVE

  • Compliance.Status從變更PASSEDFAILEDWARNING、或NOT_AVAILABLE

這些更改意味著需要進行額外的調查。

NOTIFIED

指出您已向資源擁有者告知嚴重性問題。當您不是資源擁有者,且需要資源擁有者介入以解決安全問題時,可以使用此狀態。

如果發生下列任一情況,那么工作流程狀態會自動從變更NOTIFIEDNEW

  • RecordState從變更ARCHIVEDACTIVE

  • Compliance.Status從變更PASSEDFAILEDWARNING、或NOT_AVAILABLE

SUPPRESSED

表示您已檢閱發現項目,但不相信需要採取任何動作。

如果從變更為,則SUPPRESSED搜尋結果的工作流程狀態不會RecordStateARCHIVEDACTIVE

RESOLVED

問題清單已檢閱並進行修補,目前視為已解決。

RESOLVED除非發生下列其中一種情況,否則發現項目仍會

  • RecordState從變更ARCHIVEDACTIVE

  • Compliance.Status從變更PASSEDFAILEDWARNING、或NOT_AVAILABLE

在這些情況下,工作流程狀態會自動重設為NEW

對於來自控制項的發現項目,如果Compliance.StatusPASSED,則 Security Hub 會自動將工作流程狀態設定為RESOLVED

設定發現項目的工作流程狀態

選擇您偏好的方法,並依照步驟設定一或多個發現項目的工作流程狀態。

若要自動更新特定發現項目的工作流程狀態,請參閱了解安全中心中的自動化規則

Security Hub console
若要設定發現項目的工作流程狀態
  1. 在開啟 AWS Security Hub 主控台https://console.aws.amazon.com/securityhub/

  2. 若要顯示發現項目清單,請執行下列任一項作業:

    • 在 [安全中心] 瀏覽窗格中,選擇 [發現項目]

    • 在 [資訊 Security Hub] 瀏覽窗格中,選擇 [見解] 選擇一個洞察力。然後在結果清單上,選擇深入解析結果。

    • 在 [安全性中心] 功能窗格中,選擇 [整合]。選擇「查看整合的發現項目」。

    • 在 [安全中心] 瀏覽窗格中,選擇 [安全性標準]。選擇檢視結果以顯示控制項清單。然後,選取控制項以查看該控制項的發現項目清單。

  3. 在尋找項目清單中,選取您要更新之每個發現項目的核取方塊。

  4. 請在列表頂端選擇「工作流程」狀態。

  5. 在 [設定工作流程狀態] 對話方塊中,提供選擇性附註,詳細說明更新工作流程狀態的原因。選擇 [設定狀態]

Security Hub API

叫用 BatchUpdateFindingsAPI. 提供發現項目 ID 和產生發現項目ARN的產品。您可以叫用. GetFindingsAPI

AWS CLI

執行 batch-update-findings 命令。提供發現項目 ID 和產生發現項目ARN的產品。您可以透過執行get-findings命令取得這些詳細資訊。

batch-update-findings --finding-identifiers Id="<findingID>",ProductArn="<productARN>" --workflow Status="<workflowStatus>"

範例

aws securityhub batch-update-findings --finding-identifiers Id="arn:aws:securityhub:us-west-1:123456789012:subscription/pci-dss/v/3.2.1/PCI.Lambda.2/finding/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111",ProductArn="arn:aws:securityhub:us-west-1::product/aws/securityhub" --workflow Status="RESOLVED"