Le format de résultat ASFF
Lisez le format normalisé qui unifie les résultats de toutes les sources.
Le format de résultat ASFF est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.
Pourquoi un format commun ?
Security Hub agrège les résultats de dizaines de sources, chacune ayant sa propre structure. Pour les rendre comparables, il convertit tout dans un schéma unique : l’AWS Security Finding Format (ASFF). La compréhension d’ASFF vous permet de lire, filtrer et automatiser le traitement de n’importe quel résultat, quelle que soit son origine.
Qu’est-ce qu’ASFF ?
ASFF est une structure JSON normalisée comprenant des champs définis que chaque résultat doit renseigner. Comme les champs sont cohérents, vous pouvez écrire un seul ensemble de règles, de filtres ou d’automatisations fonctionnant aussi bien avec les résultats de GuardDuty, Macie et Inspector qu’avec ceux des partenaires.
Champs d’identification principaux
Les champs essentiels comprennent un identifiant qui identifie le résultat de manière unique, un ProductArn qui désigne le service à l’origine de celui-ci, ainsi qu’un AwsAccountId. Ils vous permettent de retrouver le compte et le service sources de n’importe quel résultat, ce qui est essentiel dans une agrégation multi-comptes.
Type et titre
Le champ Types classe le résultat au moyen d’une taxonomie d’espaces de noms, par exemple dans une catégorie liée aux logiciels et à la configuration ou aux comportements inhabituels. Les champs Titre et Description fournissent des résumés compréhensibles. Ensemble, ils permettent à un analyste de comprendre immédiatement le sujet du résultat.
Gravité dans ASFF
ASFF normalise la gravité dans une structure cohérente avec un score et un libellé normalisés (tels que INFORMATIONAL, LOW, MEDIUM, HIGH ou CRITICAL). Comme la gravité est exprimée de la même manière pour chaque source, vous pouvez établir des priorités équitables entre des services qui utilisaient initialement des échelles différentes.
Champ des ressources
Le tableau Ressources répertorie les ressources concernées avec leurs ARN, leurs types et leurs détails. Il vous permet de savoir exactement ce qu’affecte un résultat, ce qui est essentiel pour acheminer la correction vers la bonne ressource et comprendre l’étendue de l’impact.
Flux de travail et RecordState
ASFF suit le cycle de vie au moyen d’un statut de flux de travail (NEW, NOTIFIED, RESOLVED, SUPPRESSED) et d’un RecordState (ACTIVE ou ARCHIVED). Les analystes mettent à jour le statut du flux de travail au fur et à mesure qu’ils traitent une détection, afin que la file d’attente indique ce qui nécessite encore une intervention et ce qui est terminé.
Champ de conformité
Pour les détections fondées sur des contrôles, ASFF inclut un champ Compliance indiquant PASSED, FAILED ou WARNING par rapport à une norme. C’est ainsi que les vérifications de conformité apparaissent au même format que les détections de menaces, en réunissant les données de posture et de menace dans un seul schéma.
Pourquoi ASFF alimente l’automatisation
Comme chaque détection utilise ce même schéma, vous pouvez créer des règles EventBridge et des fonctions Lambda qui s’appuient sur des champs ASFF tels que Severity.Label ou Resources.Type. Une seule automatisation peut réagir aux détections provenant de nombreuses sources : c’est tout l’intérêt de la normalisation.
Filtrer sur les champs ASFF
Comme les champs ASFF sont standardisés, vous pouvez créer des filtres et des analyses précis à partir de ceux-ci : afficher uniquement les détections HIGH et CRITICAL, celles d’un compte donné ou celles qui concernent un type de ressource précis. Ces mêmes champs alimentent les modèles d’événements EventBridge. Savoir quel champ ASFF contient chaque information vous permet de découper le flux de détections exactement comme l’exige une investigation.
Mettre à jour les détections avec BatchUpdateFindings
Alors que BatchImportFindings injecte de nouvelles détections, BatchUpdateFindings vous permet de modifier le statut du flux de travail, la gravité ou la note d’une détection, mais uniquement pour certains champs et seulement depuis le compte qui en est propriétaire, et non pour les champs du produit à l’origine de la détection. Cette séparation préserve la fiabilité des données sources tout en permettant aux analystes de gérer l’état du triage, une nuance parfois évaluée à l’examen.
Vérification rapide
Rappelez-vous l’objectif d’ASFF.
Récapitulatif
ASFF est le schéma JSON standardisé de Security Hub pour toutes les détections. Ses principaux champs incluent Id, ProductArn, AwsAccountId, Types, la Severity normalisée (libellé et score), les Resources (ARN), le cycle de vie Workflow/RecordState et l’état de conformité. Ce schéma commun permet un filtrage cohérent et une automatisation pilotée par EventBridge. Vous pouvez également importer des détections personnalisées via BatchImportFindings.
Questions Fréquemment Posées
La leçon « Le format de résultat ASFF » est-elle gratuite ?
Oui — le texte complet de « Le format de résultat ASFF » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Le format de résultat ASFF » ?
Lisez le format normalisé qui unifie les résultats de toutes les sources. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer AWS Security Academy ?
Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Le format de résultat ASFF » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?
Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Ce que Security Hub regroupe
- Normes de sécurité et scores de conformité
- Le format de résultat ASFF
- Informations et actions personnalisées sur les résultats