0Pricing
AWS Security Academy · レッスン

インサイトとカスタム検出結果アクション

関連する検出結果をグループ化し、Security Hubからワークフローを起動します。

「インサイトとカスタム検出結果アクション」はCoddyKit上の無料AWS Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAWS Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 AWS Security Academyコースには全4レッスンが含まれています。

多数の検出結果から意味を見いだす

正規化された検出結果が長いリストになっているだけでは、対応するのは困難です。Security Hubには、そのリストを重点的なアクションにつなげる2つのツールがあります。関連する検出結果をまとめるインサイトと、選択した検出結果を起点にワークフローを実行できるカスタムアクションです。

インサイトとは

Security Hubのインサイトとは、フィルターと「group by」属性によって収集した検出結果を保存済みのグループとしてまとめたものです。たとえば、アクティブな検出結果をリソース別にまとめることで、どのリソースに最も多くの問題があるかを明らかにできます。インサイトを使うと、個々の検出結果だけでは見えにくいパターンが浮かび上がります。

マネージドインサイト

Security Hubには、すぐに使えるマネージドインサイトがあらかじめ用意されています。たとえば、「検出結果が最も多いAWSリソース」や「パブリックアクセスが設定されたS3バケット」などです。これらの事前構築済みのグループを使えば、自分で定義しなくても問題の集中箇所を把握でき、すぐに効果を得られます。

カスタムインサイト

懸念事項に合わせたカスタムインサイトを作成することもできます。任意のASFFフィールドでフィルタリングし、別のフィールドでグループ化できます。たとえば、あるチームが、重要度がHighの検出結果をアカウント別にまとめるインサイトを作成すれば、リスクが存在する場所に正確に注意を向けられます。

グループ化が役立つ理由

グループ化によって、ノイズを優先順位に変えられます。何千件もの検出結果をスクロールする代わりに、インサイトを使えば「この5つのリソースがリスクの大部分を占めている」と把握できます。これにより、影響が最も大きい修正に対処でき、試験で重視される優先順位付けにも役立ちます。

カスタムアクションの定義

Security Hubのカスタムアクションとは、検出結果に関連付ける名前付きのトリガーです。アナリストが検出結果を選択してそのアクションを選ぶと、Security HubはEventBridgeにイベントを送信します。これは、人によるトリアージと自動対応をつなぐ橋渡しとなります。

カスタムアクションからEventBridgeへ

各カスタムアクションには固有のARNがあり、選択した検出結果を含むEventBridgeイベントを生成します。その後、EventBridgeルールがそのイベントをLambda関数、Step Functionsワークフロー、チケット管理システムとの統合などのターゲットにルーティングし、修復またはエスカレーションを実行します。

手動対応と自動対応

カスタムアクションを使うと、アナリストが開始する対応が可能になります。つまり、人が確認してからクリックして修復します。完全に自動化する場合は、EventBridgeルールで検出結果を直接照合し、人の操作なしでアクションを実行します。両方のパターンを理解しておくと、適切な方法を選べます。

自動化ルール

Security Hubには、検出結果を自動的に更新する自動化ルールもあります。たとえば、条件に一致したときに重要度を引き上げたり、ワークフローステータスを変更したりできます。これらのルールにより、検出結果のストリームを、アナリストや下流の自動化処理に届く前に調整できます。

自動化ルールの条件

自動化ルールは、検出結果がASFFフィールドに定義された条件に一致すると動作し、重要度の設定、ワークフローステータスの更新、メモの追加などの変更を適用します。たとえば、既知のテストアカウントからの重要度が低い検出結果を自動的に抑制するルールを作成できます。これにより、アナリストや下流の自動化処理が確認する前に、ストリームを一貫した方法で調整できます。

自動パターンと手動パターン

どちらのパターンを選ぶかは、最初に人が確認すべきかどうかで判断します。カスタムアクションは、アナリストが開始する、判断の比重が大きい対応に適しています。一方、直接的なEventBridgeルールは、明確で大量に発生し、待機せず即座に修復すべき検出結果に適しています。多くのチームでは両方を組み合わせ、明らかなものは自動修復し、判断が難しいものはカスタムアクションを通じてアナリストに送ります。

クイックチェック

検出結果と対応を結び付けてください。

まとめ

Security Hubのインサイトは、フィルターと属性(マネージドまたはカスタム)によって検出結果をグループ化し、リスクが集中している場所を明らかにします。カスタムアクションを使うと、アナリストは選択した検出結果をEventBridgeに送って対応できます。一方、直接的なEventBridgeルールでは完全に自動化された修復が可能で、自動化ルールは検出結果を自動更新します。これらを組み合わせることで、集約された検出結果をワークフローに変換できます。

よくある質問

「インサイトとカスタム検出結果アクション」レッスンは無料ですか?

はい。「インサイトとカスタム検出結果アクション」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、AWS Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 AWS Security Academyコースには全4レッスンが含まれています。

「インサイトとカスタム検出結果アクション」で何を学びますか?

関連する検出結果をグループ化し、Security Hubからワークフローを起動します。 ブラウザで直接実行するハンズオンコードでAWS Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

AWS Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのAWS Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「インサイトとカスタム検出結果アクション」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このAWS Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのAWS Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. Security Hubが集約する情報
  2. セキュリティ標準とコンプライアンススコア
  3. ASFFの検出結果フォーマット
  4. インサイトとカスタム検出結果アクション
← AWS Security Academyに戻る