Informations et actions personnalisées sur les résultats
Regroupez les résultats associés et déclenchez des flux de travail depuis Security Hub.
Informations et actions personnalisées sur les résultats est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.
De nombreuses détections à une compréhension claire
Une longue liste de détections normalisées reste difficile à exploiter. Security Hub fournit deux outils pour transformer cette liste en actions ciblées : des analyses qui regroupent les détections associées et des actions personnalisées qui permettent de déclencher des flux de travail à partir de détections sélectionnées.
Qu’est-ce qu’une analyse ?
Une analyse Security Hub est un regroupement enregistré de détections, défini par un filtre et un attribut de regroupement. Par exemple, une analyse peut regrouper les détections actives par ressource afin de révéler quelles ressources présentent le plus de problèmes. Les analyses font apparaître des tendances que les détections individuelles dissimulent.
Analyses gérées
Security Hub fournit immédiatement des analyses gérées, comme « ressources AWS présentant le plus de détections » ou « compartiments S3 avec un accès public ». Ces regroupements prédéfinis sont utiles immédiatement et mettent en évidence les points sensibles sans que vous ayez à configurer quoi que ce soit.
Analyses personnalisées
Vous pouvez également créer des analyses personnalisées adaptées à vos préoccupations, en filtrant sur n’importe quel champ ASFF et en regroupant selon un autre champ. Une équipe peut par exemple créer une analyse des détections de gravité élevée regroupées par compte, afin de concentrer l’attention exactement là où se situe le risque.
Pourquoi le regroupement est utile
Le regroupement transforme le bruit en priorités. Au lieu de faire défiler des milliers de détections, une analyse vous indique que « ces cinq ressources représentent la majeure partie du risque ». Cela oriente la correction vers les mesures ayant le plus d’impact et favorise la priorisation attendue à l’examen.
Définition des actions personnalisées
Dans Security Hub, une action personnalisée est un déclencheur nommé que vous associez à des détections. Lorsqu’un analyste sélectionne des détections et choisit cette action, Security Hub émet un événement vers EventBridge. C’est le lien entre le triage humain et la réponse automatisée.
Des actions personnalisées vers EventBridge
Chaque action personnalisée possède son propre ARN et produit un événement EventBridge contenant les détections sélectionnées. Une règle EventBridge achemine ensuite cet événement vers une cible, telle qu’une fonction Lambda, un flux de travail Step Functions ou une intégration de gestion des tickets, afin de corriger le problème ou de le faire remonter.
Réponse manuelle ou automatique
Les actions personnalisées permettent une réponse initiée par l’analyste : une personne examine la situation, puis clique pour lancer la correction. Pour une réponse entièrement automatique, vous faites plutôt correspondre directement les détections avec des règles EventBridge afin que l’action se produise sans intervention humaine. Connaître ces deux modèles vous aide à choisir le plus adapté.
Règles d’automatisation
Security Hub propose également des règles d’automatisation qui mettent automatiquement à jour les détections, par exemple en augmentant la gravité ou en modifiant le statut du flux de travail lorsque certains critères correspondent. Ces règles affinent le flux de détections avant même qu’il n’atteigne un analyste ou une automatisation en aval.
Critères des règles d’automatisation
Les règles d’automatisation s’appliquent lorsqu’une détection correspond à des critères définis sur les champs ASFF. Elles effectuent ensuite des modifications, comme définir la gravité, mettre à jour le statut du flux de travail ou ajouter une note. Par exemple, une règle peut automatiquement supprimer les détections de faible gravité provenant d’un compte de test connu. Elle affine ainsi le flux de manière cohérente, avant que les analystes ou les automatisations en aval ne le voient.
Modèles automatiques et manuels
Pour choisir entre ces modèles, demandez-vous si une personne doit d’abord effectuer une vérification. Les actions personnalisées conviennent aux réponses nécessitant le discernement d’un analyste ; les règles EventBridge directes conviennent aux détections évidentes et nombreuses qui doivent être corrigées immédiatement, sans attendre. De nombreuses équipes combinent les deux : corriger automatiquement les cas évidents et transmettre les cas ambigus aux analystes via des actions personnalisées.
Vérification rapide
Associez les détections à une réponse.
Récapitulatif
Les analyses de Security Hub regroupent les détections selon un filtre et un attribut (gérés ou personnalisés) afin de révéler où le risque se concentre. Les actions personnalisées permettent à un analyste d’envoyer les détections sélectionnées vers EventBridge pour traitement, tandis que les règles EventBridge directes permettent une correction entièrement automatique et que les règles d’automatisation mettent automatiquement à jour les détections. Ensemble, elles transforment les détections agrégées en flux de travail.
Questions Fréquemment Posées
La leçon « Informations et actions personnalisées sur les résultats » est-elle gratuite ?
Oui — le texte complet de « Informations et actions personnalisées sur les résultats » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Informations et actions personnalisées sur les résultats » ?
Regroupez les résultats associés et déclenchez des flux de travail depuis Security Hub. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer AWS Security Academy ?
Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Informations et actions personnalisées sur les résultats » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?
Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Ce que Security Hub regroupe
- Normes de sécurité et scores de conformité
- Le format de résultat ASFF
- Informations et actions personnalisées sur les résultats