Il formato dei finding ASFF
Legga il formato normalizzato che unifica i finding provenienti da ogni origine.
Il formato dei finding ASFF è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Perché usare un formato comune
Security Hub aggrega i finding provenienti da decine di origini, ciascuna con una propria struttura. Per renderli confrontabili, converte tutto in uno schema unico: l'AWS Security Finding Format (ASFF). Comprendere ASFF consente di leggere, filtrare e automatizzare qualsiasi finding, indipendentemente dalla sua origine.
Che cos'è ASFF
ASFF è una struttura JSON standardizzata con campi definiti che ogni finding deve valorizzare. Poiché i campi sono coerenti, è possibile scrivere un unico insieme di regole, filtri o automazioni valido per i finding di GuardDuty, Macie, Inspector e dei partner.
Campi identificativi principali
Tra i campi principali figurano Id, che identifica in modo univoco il finding, ProductArn, che indica il servizio che lo ha prodotto, e AwsAccountId. Questi campi consentono di risalire dall'origine di qualsiasi finding all'account e al servizio di provenienza, aspetto essenziale nell'aggregazione multi-account.
Tipo e titolo
Il campo Types classifica il finding utilizzando una tassonomia basata su namespace (ad esempio una categoria relativa a software e configurazione oppure a comportamenti insoliti), mentre Title e Description forniscono riepiloghi leggibili. Insieme, consentono all'analista di capire immediatamente l'argomento del finding.
Gravità in ASFF
ASFF normalizza la gravità in una struttura coerente con un punteggio e un'etichetta normalizzati (come INFORMATIONAL, LOW, MEDIUM, HIGH, CRITICAL). Poiché la gravità viene espressa nello stesso modo per ogni origine, è possibile definire le priorità in modo equo tra servizi che in origine utilizzavano scale diverse.
Campo Resources
L'array Resources elenca le risorse interessate con i relativi ARN, tipi e dettagli. In questo modo è possibile sapere esattamente quali risorse sono coinvolte in un finding, aspetto essenziale per indirizzare la correzione alla risorsa giusta e comprendere l'entità dell'impatto.
Workflow e RecordState
ASFF tiene traccia del ciclo di vita tramite uno stato di Workflow (NEW, NOTIFIED, RESOLVED, SUPPRESSED) e un RecordState (ACTIVE o ARCHIVED). Gli analisti aggiornano lo stato del workflow mentre gestiscono un finding, così la coda mostra ciò che richiede ancora attenzione e ciò che è stato completato.
Campo Compliance
Per i finding basati su controlli, ASFF include un campo Compliance che indica PASSED, FAILED o WARNING rispetto a uno standard. In questo modo i controlli sugli standard vengono presentati nello stesso formato dei finding relativi alle minacce, unificando i dati relativi al livello di sicurezza e alle minacce in un unico schema.
Perché ASFF alimenta l'automazione
Poiché ogni finding condivide questo schema, è possibile creare regole EventBridge e funzioni Lambda che utilizzano campi ASFF come Severity.Label o Resources.Type. Una singola automazione può reagire ai finding provenienti da molte fonti: è proprio questo lo scopo della normalizzazione.
Filtraggio sui campi ASFF
Poiché i campi ASFF sono standardizzati, è possibile creare filtri e insight precisi: mostrare solo i finding HIGH e CRITICAL, solo quelli di un determinato account o solo quelli relativi a un tipo di risorsa. Gli stessi campi alimentano i pattern degli eventi EventBridge. Sapere quale campo ASFF contiene ogni informazione consente di suddividere il flusso dei finding esattamente secondo le esigenze dell'indagine.
Aggiornamento dei finding con BatchUpdateFindings
Mentre BatchImportFindings inserisce nuovi finding, BatchUpdateFindings consente di modificare lo stato del workflow, la gravità o una nota di un finding, ma solo per determinati campi e soltanto dall'account proprietario del finding, non dai campi del prodotto di origine. Questa separazione mantiene affidabili i dati della fonte e consente comunque agli analisti di gestire lo stato del triage: una distinzione che l'esame verifica occasionalmente.
Verifica rapida
Ricordi lo scopo di ASFF?
Riepilogo
ASFF è lo schema JSON standardizzato di Security Hub per tutti i finding. I campi principali includono Id, ProductArn, AwsAccountId, Types, Severity normalizzato (etichetta e punteggio), Resources (ARN), il ciclo di vita di Workflow/RecordState e lo stato di Compliance. Lo schema condiviso consente di applicare filtri coerenti e di creare automazioni basate su EventBridge; inoltre, è possibile importare finding personalizzati tramite BatchImportFindings.
Domande Frequenti
La lezione «Il formato dei finding ASFF» è gratuita?
Sì — il testo completo di «Il formato dei finding ASFF» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Il formato dei finding ASFF»?
Legga il formato normalizzato che unifica i finding provenienti da ogni origine. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Il formato dei finding ASFF»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Cosa aggrega Security Hub
- Standard di sicurezza e punteggi di conformità
- Il formato dei finding ASFF
- Insight e azioni personalizzate sui finding