AWS Security Academy · Lektion

ASFF-formatet for findings

Læs det normaliserede format, der samler findings fra alle kilder.

Lektion 3 af 413 trin

ASFF-formatet for findings er en gratis AWS Security Academy-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i AWS Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. AWS Security Academy-kurset indeholder 4 lektioner i alt.

Hvorfor et fælles format

Security Hub aggregerer resultater fra dusinvis af kilder, som hver har deres egen struktur. For at gøre dem sammenlignelige konverterer den alt til ét skema: AWS Security Finding Format (ASFF). Hvis du forstår ASFF, kan du læse, filtrere og automatisere håndteringen af alle resultater uanset deres oprindelse.

Hvad ASFF er

ASFF er en standardiseret JSON-struktur med definerede felter, som alle resultater skal udfylde. Fordi felterne er ensartede, kan du skrive ét sæt regler, filtre eller automatiseringer, der fungerer på tværs af resultater fra GuardDuty, Macie, Inspector og partnere.

Centrale identifikationsfelter

Vigtige felter omfatter et Id, der identificerer resultatet entydigt, en ProductArn, der angiver den tjeneste, som har produceret det, og et AwsAccountId. Disse felter lader dig spore ethvert resultat tilbage til dets kildekonto og -tjeneste, hvilket er afgørende ved aggregering på tværs af flere konti.

Type og titel

Feltet Types klassificerer resultatet ved hjælp af en navnerumstaksonomi (f.eks. en kategori for software og konfiguration eller usædvanlig adfærd), mens Title og Description giver læsevenlige opsummeringer. Tilsammen fortæller de hurtigt en analytiker, hvad resultatet drejer sig om.

Alvorlighedsgrad i ASFF

ASFF normaliserer alvorlighedsgraden til en ensartet struktur med en normaliseret score og et mærkat (f.eks. INFORMATIONAL, LOW, MEDIUM, HIGH, CRITICAL). Fordi alvorlighedsgraden udtrykkes på samme måde for alle kilder, kan du prioritere retfærdigt på tværs af tjenester, der oprindeligt brugte forskellige skalaer.

Feltet Resources

Arrayet Resources viser de berørte ressourcer med deres ARN'er, typer og detaljer. Sådan kan du se præcis, hvad et resultat påvirker, hvilket er afgørende for at sende afhjælpningen til den rigtige ressource og forstå problemets rækkevidde.

Workflow og RecordState

ASFF følger livscyklussen med status for Workflow (NEW, NOTIFIED, RESOLVED, SUPPRESSED) og en RecordState (ACTIVE eller ARCHIVED). Analytikere opdaterer workflowstatussen, mens de håndterer en observation, så køen viser, hvad der stadig kræver opmærksomhed, og hvad der er afsluttet.

Compliance-felt

For kontrolbaserede observationer indeholder ASFF et Compliance-felt, der angiver PASSED, FAILED eller WARNING i forhold til en standard. På den måde vises standardkontroller i samme format som trusselsobservationer, så sikkerhedsposition og trusselsdata samles i ét skema.

Hvorfor ASFF driver automatisering

Da alle observationer deler dette skema, kan du opbygge EventBridge-regler og Lambda-funktioner, der reagerer på ASFF-felter som Severity.Label eller Resources.Type. Én automatisering kan reagere på observationer fra mange kilder, og det er netop formålet med normalisering.

Filtrering på ASFF-felter

Da ASFF-felter er standardiserede, kan du opbygge præcise filtre og indsigter ud fra dem: vis kun HIGH- og CRITICAL-observationer, kun en bestemt konto eller kun en bestemt ressourcetype. De samme felter bruges i EventBridge-hændelsesmønstre. Når du ved, hvilket ASFF-felt der indeholder de forskellige oplysninger, kan du opdele observationsstrømmen præcis, som en undersøgelse kræver.

Opdatering af observationer med BatchUpdateFindings

Hvor BatchImportFindings indsætter nye observationer, giver BatchUpdateFindings dig mulighed for at ændre en observations workflowstatus, alvorlighed eller note, men kun bestemte felter og kun via den konto, der ejer observationen – ikke felterne fra det oprindelige produkt. Denne adskillelse holder kildedata pålidelige, samtidig med at analytikere kan administrere triagestatus, hvilket er en nuance, eksamen lejlighedsvis tester.

Hurtigt tjek

Husk formålet med ASFF.

Opsummering

ASFF er Security Hubs standardiserede JSON-skema for alle observationer. Vigtige felter omfatter Id, ProductArn, AwsAccountId, Types, normaliseret Severity (etiket og score), Resources (ARN'er), livscyklussen for Workflow/RecordState og Compliance-status. Det fælles skema muliggør ensartet filtrering og EventBridge-drevet automatisering, og du kan importere brugerdefinerede observationer via BatchImportFindings.

Gratis at komme i gang

Lær AWS Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
30
Lektioner
120

Ofte stillede spørgsmål

Er lektionen “ASFF-formatet for findings” gratis?

Ja — hele teksten til “ASFF-formatet for findings” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af AWS Security Academy-kurset, skal du opgradere til CoddyKit PRO. AWS Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “ASFF-formatet for findings”?

Læs det normaliserede format, der samler findings fra alle kilder. Du øver dig i AWS Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på AWS Security Academy?

Der kræves ingen tidligere erfaring. AWS Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.

Hvor lang tid tager lektionen “ASFF-formatet for findings”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne AWS Security Academy-lektion?

Ja. Alle AWS Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Hvad Security Hub samler
  2. Sikkerhedsstandarder og overholdelsesscorer
  3. ASFF-formatet for findings
  4. Insights og brugerdefinerede finding-handlinger
← Tilbage til AWS Security Academy