0Pricing
Cloud & IT Cert Prep · Lektion

Das ASFF-Finding-Format

Lesen Sie das normalisierte Format, das Findings aus allen Quellen vereinheitlicht.

Das ASFF-Finding-Format ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Warum ein gemeinsames Format erforderlich ist

Security Hub aggregiert Findings aus Dutzenden von Quellen, die jeweils eine eigene Struktur verwenden. Damit sie vergleichbar sind, wandelt Security Hub alles in ein gemeinsames Schema um: das AWS Security Finding Format (ASFF). Wenn Sie ASFF verstehen, können Sie jedes Finding unabhängig von seiner Herkunft lesen, filtern und automatisieren.

Was ASFF ist

ASFF ist eine standardisierte JSON-Struktur mit festgelegten Feldern, die jedes Finding befüllen muss. Da die Felder einheitlich sind, können Sie einen einzigen Satz von Regeln, Filtern oder Automatisierungen schreiben, der für Findings aus GuardDuty, Macie, Inspector und von Partnern gleichermaßen funktioniert.

Zentrale Identifikationsfelder

Zu den wichtigsten Feldern gehören eine Id, die das Finding eindeutig identifiziert, ein ProductArn, der den erzeugenden Service angibt, und eine AwsAccountId. Damit können Sie jedes Finding auf sein Quellkonto und seinen Quellservice zurückführen – eine wichtige Voraussetzung für die Aggregation über mehrere Konten.

Typ und Titel

Das Feld Types klassifiziert das Finding mithilfe einer Taxonomie aus Namespaces, etwa als Kategorie für Software und Konfiguration oder für ungewöhnliches Verhalten. Title und Description liefern dagegen verständliche Zusammenfassungen. Zusammen zeigen sie einem Analysten auf einen Blick, worum es bei dem Finding geht.

Schweregrad in ASFF

ASFF normalisiert den Schweregrad in einer einheitlichen Struktur mit einem normalisierten Score und Label (etwa INFORMATIONAL, LOW, MEDIUM, HIGH oder CRITICAL). Da der Schweregrad für jede Quelle gleich ausgedrückt wird, können Sie Services fair priorisieren, auch wenn sie ursprünglich unterschiedliche Skalen verwendet haben.

Das Feld Resources

Das Array Resources listet die betroffenen Ressourcen mit ihren ARNs, Typen und Details auf. So erkennen Sie genau, welche Ressourcen von einem Finding betroffen sind. Das ist entscheidend, um die Behebung an die richtige Ressource weiterzuleiten und die Reichweite der Auswirkungen zu verstehen.

Workflow und RecordState

ASFF verfolgt den Lebenszyklus mit einem Workflow-Status (NEW, NOTIFIED, RESOLVED, SUPPRESSED) und einem RecordState (ACTIVE oder ARCHIVED). Analysten aktualisieren den Workflow-Status, während sie einen Fund bearbeiten. So zeigt die Warteschlange, was noch Aufmerksamkeit erfordert und was bereits erledigt ist.

Compliance-Feld

Für kontrollbasierte Funde enthält ASFF ein Compliance-Feld, das für einen Standard PASSED, FAILED oder WARNING meldet. So werden Standardprüfungen im gleichen Format wie Bedrohungsfunde dargestellt, wodurch Sicherheitslage und Bedrohungsdaten in einem Schema zusammengeführt werden.

Warum ASFF Automatisierung ermöglicht

Da jeder Fund dieses Schema verwendet, können Sie EventBridge rules and Lambda functions erstellen, die sich an ASFF-Feldern wie Severity.Label oder Resources.Type orientieren. Eine Automatisierung kann auf Funde aus vielen Quellen reagieren – genau das ist der Zweck der Normalisierung.

Filtern nach ASFF-Feldern

Da ASFF-Felder standardisiert sind, können Sie darauf präzise filters and insights aufbauen: etwa nur Funde mit HIGH und CRITICAL, nur aus einem bestimmten Konto oder nur für einen Ressourcentyp anzeigen. Dieselben Felder werden auch in EventBridge-Ereignismustern verwendet. Wenn Sie wissen, welches ASFF-Feld welche Information enthält, können Sie den Fundstrom genau so aufteilen, wie es eine Untersuchung erfordert.

Funde mit BatchUpdateFindings aktualisieren

Während BatchImportFindings neue Funde einfügt, können Sie mit BatchUpdateFindings den Workflow-Status, den Schweregrad oder eine Notiz eines Funds ändern – allerdings nur bestimmte Felder und nur über das Konto, dem der Fund gehört, nicht über die Felder des ursprünglichen Produkts. Diese Trennung hält Quelldaten vertrauenswürdig und ermöglicht Analysten dennoch, den Triage-Status zu verwalten. Diese Feinheit wird gelegentlich in der Prüfung abgefragt.

Kurzer Test

Rufen Sie sich den Zweck von ASFF ins Gedächtnis.

Zusammenfassung

ASFF ist das standardisierte JSON-Schema von Security Hub für alle Funde. Zu den wichtigsten Feldern gehören Id, ProductArn, AwsAccountId, Types, der normalisierte Severity-Wert (Label und Score), Resources (ARNs), der Lebenszyklus von Workflow/RecordState und der Compliance-Status. Das gemeinsame Schema ermöglicht einheitliche Filterung und EventBridge-basierte Automatisierung. Eigene Funde können Sie mit BatchImportFindings importieren.

Häufig gestellte Fragen

Ist die Lektion „Das ASFF-Finding-Format“ kostenlos?

Ja — der vollständige Text von „Das ASFF-Finding-Format“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Das ASFF-Finding-Format“?

Lesen Sie das normalisierte Format, das Findings aus allen Quellen vereinheitlicht. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Das ASFF-Finding-Format“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Welche Daten Security Hub zusammenführt
  2. Sicherheitsstandards und Compliance-Bewertungen
  3. Das ASFF-Finding-Format
  4. Insights und benutzerdefinierte Finding-Aktionen
← Zurück zu Cloud & IT Cert Prep