Insights og egendefinerte funnhandlinger
Gruppér relaterte funn og utløs arbeidsflyter fra Security Hub.
Insights og egendefinerte funnhandlinger er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 4 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Fra mange funn til mening
En lang liste med normaliserte funn er fortsatt vanskelig å handle på. Security Hub tilbyr to verktøy som gjør listen om til målrettede tiltak: innsikter som grupperer relaterte funn, og egendefinerte handlinger som lar Dem utløse arbeidsflyter fra utvalgte funn.
Hva en innsikt er
En innsikt i Security Hub er en lagret gruppering av funn som samles inn ved hjelp av et filter og et attributt det skal grupperes etter. En innsikt kan for eksempel gruppere aktive funn etter ressurs for å vise hvilke ressurser som har flest problemer. Innsikter synliggjør mønstre som enkeltfunn skjuler.
Administrerte innsikter
Security Hub leveres med administrerte innsikter ferdig konfigurert, for eksempel «AWS-ressurser med flest funn» eller «S3-bøtter med offentlig tilgang». Disse forhåndsbygde grupperingene gir umiddelbar verdi ved å fremheve risikoområder uten at De trenger å definere noe.
Egendefinerte innsikter
De kan også bygge egendefinerte innsikter tilpasset Deres behov, med filtrering på et hvilket som helst ASFF-felt og gruppering etter et annet. Et team kan for eksempel opprette en innsikt for funn med høy alvorlighetsgrad, gruppert etter konto, slik at oppmerksomheten rettes mot akkurat der risikoen ligger.
Hvorfor gruppering er nyttig
Gruppering gjør støy om til prioriteringer. I stedet for å bla gjennom tusenvis av funn forteller en innsikt Dem at «disse fem ressursene står for det meste av risikoen». Dette styrer utbedringen mot tiltakene med størst effekt og støtter prioriteringen som eksamen legger vekt på.
Definisjon av egendefinerte handlinger
En egendefinert handling i Security Hub er en navngitt utløser som De knytter til funn. Når en analytiker velger funn og denne handlingen, sender Security Hub en hendelse til EventBridge. Dette er forbindelsen mellom menneskestyrt triage og automatisert respons.
Egendefinerte handlinger til EventBridge
Hver egendefinerte handling har sin egen ARN og produserer en EventBridge-hendelse som inneholder de valgte funnene. En EventBridge-regel videresender deretter hendelsen til et mål, for eksempel en Lambda-funksjon, en Step Functions-arbeidsflyt eller en integrasjon for saksbehandling, for å utbedre eller eskalere saken.
Manuell versus automatisk respons
Egendefinerte handlinger muliggjør respons initiert av en analytiker: et menneske vurderer saken og klikker deretter for å utbedre den. For fullstendig automatisk respons matcher De i stedet funn direkte med EventBridge-regler, slik at handlingen skjer uten en person. Når De kjenner begge mønstrene, kan De velge det riktige.
Automatiseringsregler
Security Hub tilbyr også automatiseringsregler som automatisk oppdaterer funn, for eksempel ved å øke alvorlighetsgraden eller endre workflow-status når kriteriene samsvarer. Disse reglene finjusterer funnsstrømmen før den når en analytiker eller en etterfølgende automatisering.
Kriterier for automatiseringsregler
Automatiseringsregler aktiveres når et funn samsvarer med definerte kriterier i ASFF-felter. Deretter utfører de endringer som å angi alvorlighetsgrad, oppdatere workflow-status eller legge til et notat. En regel kan for eksempel automatisk undertrykke funn med lav alvorlighetsgrad fra en kjent testkonto. Slik finjusteres strømmen konsekvent før analytikere eller etterfølgende automatisering ser den.
Automatiske versus manuelle mønstre
For å velge mellom mønstrene bør De spørre om et menneske skal vurdere saken først. Egendefinerte handlinger passer for responser som krever skjønn og initieres av en analytiker, mens direkte EventBridge-regler passer for entydige funn i stort volum som bør utbedres umiddelbart uten å vente. Mange team kombinerer begge deler: De utbedrer det åpenbare automatisk og sender det tvetydige til analytikere via egendefinerte handlinger.
Kort kontroll
Koble funn til respons.
Oppsummering
Security Hub innsikter grupperer funn etter et filter og et attributt (administrert eller egendefinert) for å vise hvor risikoen konsentrerer seg. Egendefinerte handlinger lar en analytiker sende utvalgte funn til EventBridge for respons, mens direkte EventBridge-regler muliggjør fullstendig automatisk utbedring, og automatiseringsregler oppdaterer funn automatisk. Sammen gjør de aggregerte funn om til arbeidsflyter.
Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 150
- Leksjoner
- 600
Ofte stilte spørsmål
Er leksjonen «Insights og egendefinerte funnhandlinger» gratis?
Ja – hele teksten i «Insights og egendefinerte funnhandlinger» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Hva lærer jeg i «Insights og egendefinerte funnhandlinger»?
Gruppér relaterte funn og utløs arbeidsflyter fra Security Hub. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?
Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.
Hvor lang tid tar leksjonen «Insights og egendefinerte funnhandlinger»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?
Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Hva Security Hub samler inn
- Sikkerhetsstandarder og samsvarspoeng
- ASFF-funnformatet
- Insights og egendefinerte funnhandlinger