0Pricing
Cloud & IT Cert Prep · Lección

Insights y acciones personalizadas para hallazgos

Agrupe hallazgos relacionados y active flujos de trabajo desde Security Hub

Insights y acciones personalizadas para hallazgos es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

De muchos hallazgos a la comprensión

Una lista extensa de hallazgos normalizados sigue siendo difícil de gestionar. Security Hub añade dos herramientas para convertir esa lista en acciones concretas: los insights, que agrupan hallazgos relacionados, y las custom actions, que permiten activar flujos de trabajo a partir de hallazgos seleccionados.

Qué es un insight

Un insight de Security Hub es una agrupación guardada de hallazgos recopilados mediante un filtro y un atributo de «group by». Por ejemplo, un insight podría agrupar los hallazgos activos por recurso para mostrar qué recursos presentan más problemas. Los insights revelan patrones que los hallazgos individuales ocultan.

Insights administrados

Security Hub incluye managed insights listos para usar, como «AWS resources with the most findings» o «S3 buckets with public access». Estas agrupaciones prediseñadas ofrecen valor de inmediato y destacan los puntos críticos sin que tenga que definir nada.

Insights personalizados

También puede crear custom insights adaptados a sus necesidades, filtrando por cualquier campo de ASFF y agrupando por otro. Un equipo podría crear un insight para hallazgos de gravedad High agrupados por cuenta, centrando la atención exactamente donde se concentra el riesgo.

Por qué ayuda la agrupación

La agrupación convierte el ruido en prioridades. En lugar de desplazarse por miles de hallazgos, un insight le indica «estos cinco recursos concentran la mayor parte del riesgo». Esto orienta la corrección hacia las soluciones de mayor impacto y favorece la priorización que el examen considera importante.

Definición de custom actions

Una custom action en Security Hub es un activador con nombre que se asocia a los hallazgos. Cuando un analista selecciona hallazgos y elige esa acción, Security Hub emite un evento a EventBridge. Este es el puente entre el triaje humano y la respuesta automatizada.

De custom actions a EventBridge

Cada custom action tiene su propio ARN y genera un evento de EventBridge que contiene los hallazgos seleccionados. A continuación, una regla de EventBridge dirige ese evento a un destino, como una función de Lambda, un flujo de trabajo de Step Functions o una integración con un sistema de tickets, para corregir el problema o escalarlo.

Respuesta manual frente a automática

Las custom actions permiten una respuesta iniciada por el analista: una persona revisa el hallazgo y después hace clic para corregirlo. Para una respuesta totalmente automática, debe asociar directamente los hallazgos con reglas de EventBridge, de modo que la acción se ejecute sin intervención humana. Conocer ambos patrones le ayuda a elegir el adecuado.

Reglas de automatización

Security Hub también ofrece automation rules que actualizan automáticamente los hallazgos; por ejemplo, pueden aumentar la gravedad o cambiar el estado del flujo de trabajo cuando se cumplen determinados criterios. Estas reglas refinan el flujo de hallazgos antes de que llegue a un analista o a una automatización posterior.

Criterios de las reglas de automatización

Las reglas de automatización se activan cuando un hallazgo coincide con criteria definidos en los campos de ASFF y, después, aplican cambios como establecer la gravedad, actualizar el estado del flujo de trabajo o añadir una nota. Por ejemplo, una regla podría suprimir automáticamente los hallazgos de baja gravedad procedentes de una cuenta de pruebas conocida. Esto refina el flujo de forma coherente, antes de que los analistas o las automatizaciones posteriores lo vean.

Patrones automáticos frente a manuales

Para elegir entre ambos patrones, pregúntese si una persona debe revisar primero el hallazgo. Las custom actions son adecuadas para respuestas que requieren el criterio de un analista; las direct EventBridge rules son adecuadas para hallazgos claros y de gran volumen que deben corregirse de inmediato, sin esperar. Muchos equipos combinan ambos enfoques: corrigen automáticamente lo evidente y derivan lo ambiguo a los analistas mediante custom actions.

Comprobación rápida

Relacione los hallazgos con la respuesta.

Resumen

Los insights de Security Hub agrupan los hallazgos mediante un filtro y un atributo (administrados o personalizados) para mostrar dónde se concentra el riesgo. Las custom actions permiten que un analista envíe hallazgos seleccionados a EventBridge para responder a ellos, mientras que las reglas directas de EventBridge permiten una corrección totalmente automática y las automation rules actualizan automáticamente los hallazgos. En conjunto, convierten los hallazgos agregados en flujos de trabajo.

Preguntas frecuentes

¿La lección «Insights y acciones personalizadas para hallazgos» es gratis?

Sí — el texto completo de «Insights y acciones personalizadas para hallazgos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «Insights y acciones personalizadas para hallazgos»?

Agrupe hallazgos relacionados y active flujos de trabajo desde Security Hub Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Insights y acciones personalizadas para hallazgos»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Qué agrega Security Hub
  2. Estándares de seguridad y puntuaciones de conformidad
  3. Formato de hallazgos ASFF
  4. Insights y acciones personalizadas para hallazgos
← Volver a Cloud & IT Cert Prep