ASFF-löytösten muoto
Lue normalisoitu muoto, joka yhdistää kaikkien lähteiden löydökset.
ASFF-löytösten muoto on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 3/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Miksi yhteinen muoto on tärkeä
Security Hub aggregoi löydöksiä kymmenistä lähteistä, joilla kullakin on oma rakenteensa. Jotta löydöksiä voidaan verrata, se muuntaa kaiken yhteen skeemaan: AWS Security Finding Format (ASFF). ASFF:n ymmärtäminen mahdollistaa minkä tahansa löydöksen lukemisen, suodattamisen ja automaattisen käsittelyn sen lähteestä riippumatta.
Mikä ASFF on
ASFF on standardoitu JSON-rakenne, jossa on määritetyt kentät, jotka jokaisen löydöksen on täytettävä. Koska kentät ovat yhdenmukaiset, voitte kirjoittaa yhden säännöstön, suodatinjoukon tai automaation, joka toimii samalla tavalla GuardDuty-, Macie-, Inspector- ja kumppanilöydöksissä.
Keskeiset tunnistekentät
Keskeisiä kenttiä ovat löydöksen yksilöllisesti tunnistava Id, löydöksen tuottavan palvelun ilmoittava ProductArn ja AwsAccountId. Näiden avulla voitte jäljittää minkä tahansa löydöksen sen lähdetiliin ja -palveluun, mikä on olennaista monen tilin aggregoinnissa.
Tyyppi ja otsikko
Types-kenttä luokittelee löydöksen nimiavaruuteen perustuvan luokituksen avulla, esimerkiksi ohjelmisto- ja määritysluokkaan tai poikkeavan toiminnan luokkaan. Title ja Description tarjoavat ihmisluettavat yhteenvedot. Yhdessä ne kertovat analyytikolle nopeasti, mistä löydöksessä on kyse.
Vakavuus ASFF:ssä
ASFF normalisoi vakavuuden yhdenmukaiseen rakenteeseen, jossa on normalisoitu pistemäärä ja luokitus, kuten INFORMATIONAL, LOW, MEDIUM, HIGH tai CRITICAL. Koska vakavuus ilmaistaan samalla tavalla kaikille lähteille, voitte priorisoida löydöksiä oikeudenmukaisesti eri palveluiden välillä, vaikka ne alun perin käyttäisivät eri asteikkoja.
Resources-kenttä
Resources-taulukko sisältää luettelon vaikutuksen kohteena olevista resursseista sekä niiden ARN-tunnisteet, tyypit ja tiedot. Sen avulla tiedätte tarkasti, mihin löydös vaikuttaa. Tämä on olennaista, kun korjaustoimet reititetään oikealle resurssille ja vaikutusaluetta arvioidaan.
Työnkulku ja RecordState
ASFF seuraa elinkaarta Workflow-tilan (NEW, NOTIFIED, RESOLVED, SUPPRESSED) ja RecordState-tilan (ACTIVE tai ARCHIVED) avulla. Analyytikot päivittävät työnkulun tilaa käsitellessään havaintoa, joten jono näyttää, mikä vaatii vielä huomiota ja mikä on jo käsitelty.
Vaatimustenmukaisuuskenttä
Kontrollipohjaisissa havainnoissa ASFF sisältää Compliance-kentän, joka ilmoittaa standardiin nähden arvon PASSED, FAILED tai WARNING. Näin standardien tarkistusten tulokset esitetään samassa muodossa uhkahavaintojen kanssa, jolloin suojaustaso- ja uhkatiedot yhdistyvät samaan skeemaan.
Miksi ASFF mahdollistaa automaation
Koska kaikilla havainnoilla on tämä sama skeema, voitte rakentaa EventBridge rules and Lambda functions -ratkaisuja, jotka perustuvat ASFF-kenttiin, kuten Severity.Label tai Resources.Type. Yksi automaatio voi reagoida monista lähteistä tuleviin havaintoihin, mikä on normalisoinnin perimmäinen tarkoitus.
Suodattaminen ASFF-kenttien perusteella
Koska ASFF-kentät ovat standardoituja, voitte luoda niiden perusteella tarkkoja suodattimia ja näkymiä: voitte näyttää vain HIGH- ja CRITICAL-havainnot, vain tietyn tilin havainnot tai vain tietyn resurssityypin havainnot. Samat kentät määrittävät myös EventBridge-tapahtumamallit. Kun hallitsette, mikä ASFF-kenttä sisältää minkäkin tiedon, voitte rajata havaintovirran täsmälleen tutkinnan vaatimalla tavalla.
Havaintojen päivittäminen BatchUpdateFindings-toiminnolla
BatchImportFindings tuo uusia havaintoja, kun taas BatchUpdateFindings mahdollistaa havainnon työnkulun tilan, vakavuuden tai muistiinpanon muuttamisen. Muutettavissa ovat kuitenkin vain tietyt kentät, ja muutoksen voi tehdä vain havainnon omistava tili – ei alkuperäisen tuotteen kenttiä. Tämä erottelu säilyttää lähdetietojen luotettavuuden ja antaa silti analyytikoille mahdollisuuden hallita triagen tilaa. Tätä yksityiskohtaa kysytään joskus kokeessa.
Pikatarkistus
Palauttakaa mieleenne ASFF:n tarkoitus.
Kertaus
ASFF on Security Hubin standardoitu JSON-skeema kaikille havainnoille. Keskeisiä kenttiä ovat Id, ProductArn, AwsAccountId, Types, normalisoitu Severity (nimiö ja pistemäärä), Resources (ARN-tunnisteet), Workflow/RecordState-elinkaari ja Compliance-tila. Jaettu skeema mahdollistaa yhdenmukaisen suodatuksen ja EventBridge-pohjaisen automaation, ja mukautettuja havaintoja voi tuoda BatchImportFindings-toiminnolla.
Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 150
- Oppitunnit
- 600
Usein kysytyt kysymykset
Onko oppitunti ”ASFF-löytösten muoto” ilmainen?
Kyllä – oppitunnin ”ASFF-löytösten muoto” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”ASFF-löytösten muoto”?
Lue normalisoitu muoto, joka yhdistää kaikkien lähteiden löydökset. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 3/4.
Kuinka kauan ”ASFF-löytösten muoto”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?
Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Mitä Security Hub kokoaa
- Tietoturvastandardit ja vaatimustenmukaisuuspisteet
- ASFF-löytösten muoto
- Insights-näkymät ja mukautetut löydöstoiminnot