AWS Security Academy · Pelajaran

Format Penemuan ASFF

Baca format ternormal yang menyatukan penemuan daripada setiap sumber.

Pelajaran 3 daripada 413 langkah

Format Penemuan ASFF ialah pelajaran AWS Security Academy percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran AWS Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.

Sebab Format Sejagat Diperlukan

Security Hub mengagregatkan penemuan daripada berpuluh-puluh sumber, yang masing-masing mempunyai strukturnya sendiri. Untuk menjadikannya boleh dibandingkan, perkhidmatan ini menukarkan semuanya kepada satu skema: Format Penemuan Keselamatan AWS (ASFF). Memahami ASFF membolehkan anda membaca, menapis dan mengautomatikkan sebarang penemuan tanpa mengira asalnya.

Maksud ASFF

ASFF ialah struktur JSON piawai dengan medan yang ditakrifkan dan mesti diisi oleh setiap penemuan. Oleh sebab medannya konsisten, anda boleh menulis satu set peraturan, penapis atau automasi yang berfungsi merentas penemuan GuardDuty, Macie, Inspector dan rakan kongsi.

Medan Pengenalan Teras

Medan utama termasuk Id yang mengenal pasti penemuan secara unik, ProductArn yang menamakan perkhidmatan yang menghasilkannya, serta AwsAccountId. Medan ini membolehkan anda menjejaki mana-mana penemuan kembali kepada akaun dan perkhidmatan sumbernya, yang penting dalam pengagregatan berbilang akaun.

Jenis dan Tajuk

Medan Types mengelaskan penemuan menggunakan taksonomi ruang nama, seperti kategori perisian dan konfigurasi atau tingkah laku luar biasa, manakala Title dan Description memberikan ringkasan yang mudah difahami manusia. Secara bersama, medan ini memberitahu penganalisis dengan pantas perkara yang berkaitan dengan penemuan tersebut.

Tahap Keterukan dalam ASFF

ASFF menormalkan tahap keterukan kepada struktur konsisten dengan skor dan label yang dinormalkan (seperti INFORMATIONAL, LOW, MEDIUM, HIGH, CRITICAL). Oleh sebab tahap keterukan dinyatakan dengan cara yang sama untuk setiap sumber, anda boleh menentukan keutamaan secara adil merentas perkhidmatan yang asalnya menggunakan skala berbeza.

Medan Resources

Tatasusunan Resources menyenaraikan sumber yang terjejas berserta ARN, jenis dan butirannya. Dengan cara inilah anda mengetahui perkara tepat yang disentuh oleh sesuatu penemuan, yang penting untuk menghalakan pemulihan kepada sumber yang betul dan memahami jejari kesan.

Aliran Kerja dan RecordState

ASFF menjejaki kitar hayat dengan status Aliran kerja (NEW, NOTIFIED, RESOLVED, SUPPRESSED) dan RecordState (ACTIVE atau ARCHIVED). Penganalisis mengemas kini status aliran kerja semasa mengendalikan penemuan, supaya baris gilir menunjukkan perkara yang masih memerlukan perhatian berbanding perkara yang telah selesai.

Medan Pematuhan

Bagi penemuan berasaskan kawalan, ASFF menyertakan medan Pematuhan yang melaporkan PASSED, FAILED atau WARNING terhadap sesuatu piawaian. Dengan cara ini, semakan piawaian dipaparkan dalam format yang sama seperti penemuan ancaman, lalu menyatukan data postur dan ancaman dalam satu skema.

Sebab ASFF Menggerakkan Automasi

Oleh sebab setiap penemuan berkongsi skema ini, anda boleh membina peraturan EventBridge dan fungsi Lambda yang bergantung pada medan ASFF seperti Severity.Label atau Resources.Type. Satu automasi boleh bertindak balas terhadap penemuan daripada banyak sumber, dan itulah tujuan utama penormalan.

Menapis Medan ASFF

Oleh sebab medan ASFF diseragamkan, anda boleh membina penapis dan cerapan yang tepat berdasarkannya: hanya memaparkan penemuan HIGH dan CRITICAL, hanya akaun tertentu, atau hanya jenis sumber tertentu. Medan yang sama menggerakkan corak peristiwa EventBridge. Dengan menguasai medan ASFF yang menyimpan setiap maklumat, anda boleh mengasingkan aliran penemuan tepat seperti yang diperlukan oleh penyiasatan.

Mengemas Kini Penemuan dengan BatchUpdateFindings

Jika BatchImportFindings memasukkan penemuan baharu, BatchUpdateFindings membolehkan anda mengubah status aliran kerja, tahap keterukan atau nota sesuatu penemuan, tetapi hanya medan tertentu dan hanya oleh akaun yang memiliki penemuan tersebut, bukannya medan produk asal. Pengasingan ini memastikan data sumber kekal boleh dipercayai, sambil membolehkan penganalisis mengurus keadaan triage; ini ialah perincian yang kadangkala diuji dalam peperiksaan.

Semakan Pantas

Ingat kembali tujuan ASFF.

Rumusan

ASFF ialah skema JSON piawai Security Hub untuk semua penemuan. Medan utama termasuk Id, ProductArn, AwsAccountId, Types, Severity yang dinormalkan (label dan skor), Resources (ARN), kitar hayat Workflow/RecordState serta status Compliance. Skema yang dikongsi membolehkan penapisan yang konsisten dan automasi dipacu EventBridge, dan anda boleh mengimport penemuan tersuai melalui BatchImportFindings.

Percuma untuk bermula

Pelajari AWS Security Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
30
Pelajaran
120

Soalan Lazim

Adakah pelajaran “Format Penemuan ASFF” percuma?

Ya — teks penuh “Format Penemuan ASFF” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus AWS Security Academy, tingkat taraf kepada CoddyKit PRO. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Format Penemuan ASFF”?

Baca format ternormal yang menyatukan penemuan daripada setiap sumber. Anda berlatih AWS Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan AWS Security Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran AWS Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.

Berapa lamakah pelajaran “Format Penemuan ASFF” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran AWS Security Academy ini?

Ya. Setiap pelajaran AWS Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Perkara yang Dikumpulkan oleh Security Hub
  2. Piawaian Keselamatan dan Skor Pematuhan
  3. Format Penemuan ASFF
  4. Cerapan dan Tindakan Penemuan Tersuai
← Kembali ke AWS Security Academy