ASFFの検出結果フォーマット
あらゆるソースの検出結果を統一する正規化フォーマットを読み取ります。
「ASFFの検出結果フォーマット」はCoddyKit上の無料AWS Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAWS Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 AWS Security Academyコースには全4レッスンが含まれています。
共通形式が必要な理由
Security Hubは、独自の構造を持つ数十のソースから検出結果を集約します。それらを比較できるように、すべてをAWS Security Finding Format(ASFF)という1つのスキーマに変換します。ASFFを理解すると、発生元にかかわらず、あらゆる検出結果を読み取り、フィルタリングし、自動化処理の対象にできます。
ASFFとは
ASFFは、すべての検出結果に設定が必要な定義済みフィールドを持つ、標準化されたJSON構造です。フィールドが統一されているため、GuardDuty、Macie、Inspector、パートナー製品の検出結果を横断して機能するルール、フィルター、自動化処理を1組だけ作成できます。
識別に使用する主要フィールド
主要なフィールドには、検出結果を一意に識別するId、検出結果を生成したサービスを示すProductArn、およびAwsAccountIdがあります。これらを使うと、各検出結果を発生元のアカウントとサービスまで追跡できます。これは、マルチアカウントでの集約に不可欠です。
タイプとタイトル
Typesフィールドは、名前空間による分類体系を使用して検出結果を分類します。たとえば、ソフトウェアと設定に関するカテゴリや、通常とは異なる動作に関するカテゴリなどがあります。一方、TitleとDescriptionは、人が読みやすい概要を示します。これらを合わせることで、アナリストは検出結果の内容をすぐに把握できます。
ASFFでの重要度
ASFFでは、重要度を正規化スコアとラベル(INFORMATIONAL、LOW、MEDIUM、HIGH、CRITICALなど)を持つ一貫した構造に統一します。すべてのソースで重要度が同じ方法で表現されるため、もともと異なる尺度を使用していたサービス間でも公平に優先順位を付けられます。
Resourcesフィールド
Resources配列には、影響を受けたリソースと、そのARN、タイプ、詳細が一覧表示されます。これにより、検出結果が具体的にどのリソースに影響しているかを把握できます。適切なリソースに修正対応を割り当て、影響範囲を理解するうえで重要です。
ワークフローとRecordState
ASFFでは、Workflowステータス(NEW、NOTIFIED、RESOLVED、SUPPRESSED)とRecordState(ACTIVEまたはARCHIVED)によってライフサイクルを追跡します。アナリストは検出結果に対応しながらワークフローステータスを更新するため、キュー上で、まだ対応が必要なものと完了したものを区別できます。
コンプライアンスフィールド
コントロールベースの検出結果では、ASFFにComplianceフィールドが含まれ、標準に対してPASSED、FAILED、またはWARNINGを報告します。これにより、標準チェックの結果も脅威検出結果と同じ形式で表示され、セキュリティ態勢と脅威データが1つのスキーマに統合されます。
ASFFが自動化を支える理由
すべての検出結果がこのスキーマを共有しているため、Severity.LabelやResources.TypeなどのASFFフィールドを条件にしたEventBridgeルールとLambda関数を構築できます。1つの自動化処理で多くのソースからの検出結果に対応できます。これこそが正規化の目的です。
ASFFフィールドによるフィルタリング
ASFFフィールドは標準化されているため、それらを使って正確なフィルターとインサイトを構築できます。たとえば、HIGHとCRITICALの検出結果だけ、特定のアカウントだけ、または特定のリソースタイプだけを表示できます。同じフィールドがEventBridgeイベントパターンでも使用されます。どのASFFフィールドにどの情報が格納されているかを理解すれば、調査に必要な形で検出結果のストリームを正確に切り分けられます。
BatchUpdateFindingsによる検出結果の更新
BatchImportFindingsが新しい検出結果を取り込むのに対し、BatchUpdateFindingsでは、検出結果のワークフローステータス、重要度、またはメモを変更できます。ただし、変更できるフィールドは一部に限られ、変更を実行できるのは検出結果を所有するアカウントだけです。検出元のプロダクトのフィールドは変更できません。この分離により、ソースデータの信頼性を維持しながら、アナリストはトリアージの状態を管理できます。この点は試験で問われることがあります。
クイックチェック
ASFFの目的を思い出してください。
まとめ
ASFFは、すべての検出結果に共通するSecurity Hubの標準JSONスキーマです。主なフィールドには、Id、ProductArn、AwsAccountId、Types、正規化されたSeverity(ラベルとスコア)、Resources(ARN)、Workflow/RecordStateのライフサイクル、Complianceステータスがあります。共通スキーマによって一貫したフィルタリングとEventBridgeベースの自動化が可能になり、BatchImportFindingsを使ってカスタム検出結果を取り込むこともできます。
よくある質問
「ASFFの検出結果フォーマット」レッスンは無料ですか?
はい。「ASFFの検出結果フォーマット」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、AWS Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 AWS Security Academyコースには全4レッスンが含まれています。
「ASFFの検出結果フォーマット」で何を学びますか?
あらゆるソースの検出結果を統一する正規化フォーマットを読み取ります。 ブラウザで直接実行するハンズオンコードでAWS Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
AWS Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのAWS Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「ASFFの検出結果フォーマット」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このAWS Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのAWS Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- Security Hubが集約する情報
- セキュリティ標準とコンプライアンススコア
- ASFFの検出結果フォーマット
- インサイトとカスタム検出結果アクション