0Pricing
Cloud & IT Cert Prep · レッスン

ASFFの検出結果フォーマット

あらゆるソースの検出結果を統一する正規化フォーマットを読み取ります。

「ASFFの検出結果フォーマット」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

共通形式が必要な理由

Security Hubは、独自の構造を持つ数十のソースから検出結果を集約します。それらを比較できるように、すべてをAWS Security Finding Format(ASFF)という1つのスキーマに変換します。ASFFを理解すると、発生元にかかわらず、あらゆる検出結果を読み取り、フィルタリングし、自動化処理の対象にできます。

ASFFとは

ASFFは、すべての検出結果に設定が必要な定義済みフィールドを持つ、標準化されたJSON構造です。フィールドが統一されているため、GuardDuty、Macie、Inspector、パートナー製品の検出結果を横断して機能するルール、フィルター、自動化処理を1組だけ作成できます。

識別に使用する主要フィールド

主要なフィールドには、検出結果を一意に識別するId、検出結果を生成したサービスを示すProductArn、およびAwsAccountIdがあります。これらを使うと、各検出結果を発生元のアカウントとサービスまで追跡できます。これは、マルチアカウントでの集約に不可欠です。

タイプとタイトル

Typesフィールドは、名前空間による分類体系を使用して検出結果を分類します。たとえば、ソフトウェアと設定に関するカテゴリや、通常とは異なる動作に関するカテゴリなどがあります。一方、TitleとDescriptionは、人が読みやすい概要を示します。これらを合わせることで、アナリストは検出結果の内容をすぐに把握できます。

ASFFでの重要度

ASFFでは、重要度を正規化スコアとラベル(INFORMATIONAL、LOW、MEDIUM、HIGH、CRITICALなど)を持つ一貫した構造に統一します。すべてのソースで重要度が同じ方法で表現されるため、もともと異なる尺度を使用していたサービス間でも公平に優先順位を付けられます。

Resourcesフィールド

Resources配列には、影響を受けたリソースと、そのARN、タイプ、詳細が一覧表示されます。これにより、検出結果が具体的にどのリソースに影響しているかを把握できます。適切なリソースに修正対応を割り当て、影響範囲を理解するうえで重要です。

ワークフローとRecordState

ASFFでは、Workflowステータス(NEW、NOTIFIED、RESOLVED、SUPPRESSED)とRecordState(ACTIVEまたはARCHIVED)によってライフサイクルを追跡します。アナリストは検出結果に対応しながらワークフローステータスを更新するため、キュー上で、まだ対応が必要なものと完了したものを区別できます。

コンプライアンスフィールド

コントロールベースの検出結果では、ASFFにComplianceフィールドが含まれ、標準に対してPASSED、FAILED、またはWARNINGを報告します。これにより、標準チェックの結果も脅威検出結果と同じ形式で表示され、セキュリティ態勢と脅威データが1つのスキーマに統合されます。

ASFFが自動化を支える理由

すべての検出結果がこのスキーマを共有しているため、Severity.LabelやResources.TypeなどのASFFフィールドを条件にしたEventBridgeルールとLambda関数を構築できます。1つの自動化処理で多くのソースからの検出結果に対応できます。これこそが正規化の目的です。

ASFFフィールドによるフィルタリング

ASFFフィールドは標準化されているため、それらを使って正確なフィルターとインサイトを構築できます。たとえば、HIGHとCRITICALの検出結果だけ、特定のアカウントだけ、または特定のリソースタイプだけを表示できます。同じフィールドがEventBridgeイベントパターンでも使用されます。どのASFFフィールドにどの情報が格納されているかを理解すれば、調査に必要な形で検出結果のストリームを正確に切り分けられます。

BatchUpdateFindingsによる検出結果の更新

BatchImportFindingsが新しい検出結果を取り込むのに対し、BatchUpdateFindingsでは、検出結果のワークフローステータス、重要度、またはメモを変更できます。ただし、変更できるフィールドは一部に限られ、変更を実行できるのは検出結果を所有するアカウントだけです。検出元のプロダクトのフィールドは変更できません。この分離により、ソースデータの信頼性を維持しながら、アナリストはトリアージの状態を管理できます。この点は試験で問われることがあります。

クイックチェック

ASFFの目的を思い出してください。

まとめ

ASFFは、すべての検出結果に共通するSecurity Hubの標準JSONスキーマです。主なフィールドには、Id、ProductArn、AwsAccountId、Types、正規化されたSeverity(ラベルとスコア)、Resources(ARN)、Workflow/RecordStateのライフサイクル、Complianceステータスがあります。共通スキーマによって一貫したフィルタリングとEventBridgeベースの自動化が可能になり、BatchImportFindingsを使ってカスタム検出結果を取り込むこともできます。

よくある質問

「ASFFの検出結果フォーマット」レッスンは無料ですか?

はい。「ASFFの検出結果フォーマット」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

「ASFFの検出結果フォーマット」で何を学びますか?

あらゆるソースの検出結果を統一する正規化フォーマットを読み取ります。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cloud & IT Cert Prepを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。

「ASFFの検出結果フォーマット」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?

はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. Security Hubが集約する情報
  2. セキュリティ標準とコンプライアンススコア
  3. ASFFの検出結果フォーマット
  4. インサイトとカスタム検出結果アクション
← Cloud & IT Cert Prepに戻る