Cloud & IT Cert Prep · Les

Insights en aangepaste findingacties

Groepeer gerelateerde findings en start workflows vanuit Security Hub.

Les 4 van 413 stappen

Insights en aangepaste findingacties is een gratis Cloud & IT Cert Prep-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cloud & IT Cert Prep. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Van veel bevindingen naar betekenis

Een lange lijst met genormaliseerde bevindingen is nog steeds lastig om op te handelen. Security Hub voegt twee hulpmiddelen toe om die lijst om te zetten in gerichte acties: inzichten die gerelateerde bevindingen groeperen en aangepaste acties waarmee je workflows vanuit geselecteerde bevindingen kunt starten.

Wat een inzicht is

Een inzicht in Security Hub is een opgeslagen groepering van bevindingen die wordt bepaald door een filter en een kenmerk waarop je groepeert. Een inzicht kan bijvoorbeeld actieve bevindingen per resource groeperen om te laten zien welke resources de meeste problemen hebben. Inzichten maken patronen zichtbaar die afzonderlijke bevindingen verbergen.

Beheerde inzichten

Security Hub wordt standaard geleverd met beheerde inzichten, zoals "AWS-resources met de meeste bevindingen" of "S3-buckets met openbare toegang". Deze vooraf gebouwde groeperingen leveren direct waarde en brengen knelpunten aan het licht zonder dat je iets hoeft te definiëren.

Aangepaste inzichten

Je kunt ook aangepaste inzichten maken die zijn afgestemd op jouw aandachtspunten. Je kunt filteren op elk ASFF-veld en groeperen op een ander veld. Een team kan bijvoorbeeld een inzicht maken voor bevindingen met een hoge ernst, gegroepeerd per account, zodat de aandacht precies daarheen gaat waar het risico zich bevindt.

Waarom groeperen helpt

Groeperen zet ruis om in prioriteiten. In plaats van door duizenden bevindingen te scrollen, vertelt een inzicht je: "deze vijf resources zijn verantwoordelijk voor het grootste deel van het risico." Hierdoor richt je herstelwerk op oplossingen met de grootste impact, wat aansluit bij de prioritering die in het examen belangrijk is.

Aangepaste acties gedefinieerd

Een aangepaste actie in Security Hub is een benoemde trigger die je aan bevindingen koppelt. Wanneer een analist bevindingen selecteert en die actie kiest, verstuurt Security Hub een gebeurtenis naar EventBridge. Dit vormt de brug tussen menselijke triage en geautomatiseerde respons.

Aangepaste acties naar EventBridge

Elke aangepaste actie heeft een eigen ARN en produceert een EventBridge-gebeurtenis met de geselecteerde bevindingen. Een EventBridge-regel routeert die gebeurtenis vervolgens naar een doel, zoals een Lambda-functie, een Step Functions-workflow of een ticketintegratie, om herstel uit te voeren of te escaleren.

Handmatige versus automatische respons

Met aangepaste acties kan een door een analist geïnitieerde respons worden uitgevoerd: een persoon beoordeelt de situatie en klikt vervolgens om herstel uit te voeren. Voor een volledig automatische respons koppel je bevindingen rechtstreeks aan EventBridge-regels, zodat de actie zonder tussenkomst van een persoon plaatsvindt. Als je beide patronen kent, kun je het juiste patroon kiezen.

Automatiseringsregels

Security Hub biedt ook automatiseringsregels die bevindingen automatisch bijwerken, bijvoorbeeld door de ernst te verhogen of de workflowstatus te wijzigen wanneer aan criteria wordt voldaan. Deze regels verfijnen de stroom van bevindingen voordat die een analist of verdere automatisering bereikt.

Criteria voor automatiseringsregels

Automatiseringsregels worden actief wanneer een bevinding voldoet aan vastgelegde criteria voor ASFF-velden. Vervolgens passen ze wijzigingen toe, zoals het instellen van de ernst, het bijwerken van de workflowstatus of het toevoegen van een notitie. Een regel kan bijvoorbeeld bevindingen met een lage ernst uit een bekend testaccount automatisch onderdrukken. Zo wordt de stroom consistent verfijnd voordat analisten of verdere automatisering deze ooit zien.

Automatische versus handmatige patronen

Om tussen patronen te kiezen, vraag je je af of een persoon eerst moet beoordelen. Aangepaste acties zijn geschikt voor reacties waarbij het oordeel van een analist belangrijk is; directe EventBridge-regels zijn geschikt voor duidelijke bevindingen met een groot volume die onmiddellijk moeten worden hersteld. Veel teams combineren beide: ze herstellen het voor de hand liggende automatisch en sturen het onduidelijke via aangepaste acties naar analisten.

Korte controle

Koppel bevindingen aan een respons.

Samenvatting

De inzichten van Security Hub groeperen bevindingen op basis van een filter en kenmerk (beheerd of aangepast), zodat zichtbaar wordt waar risico's zich concentreren. Met aangepaste acties kan een analist geselecteerde bevindingen voor respons naar EventBridge sturen. Directe EventBridge-regels maken volledig automatisch herstel mogelijk en automatiseringsregels werken bevindingen automatisch bij. Samen zetten ze geaggregeerde bevindingen om in workflows.

Gratis beginnen

Leer Cloud & IT Cert Prep met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
150
Lessen
600

Veelgestelde vragen

Is de les “Insights en aangepaste findingacties” gratis?

Ja — de volledige tekst van “Insights en aangepaste findingacties” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cloud & IT Cert Prep wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Wat leer ik in “Insights en aangepaste findingacties”?

Groepeer gerelateerde findings en start workflows vanuit Security Hub. Je oefent met Cloud & IT Cert Prep door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cloud & IT Cert Prep te beginnen?

Ervaring vooraf is niet nodig. Cloud & IT Cert Prep op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.

Hoe lang duurt de les “Insights en aangepaste findingacties”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cloud & IT Cert Prep?

Ja. Elke les over Cloud & IT Cert Prep bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Wat Security Hub verzamelt
  2. Beveiligingsstandaarden en compliancescores
  3. De ASFF-findingindeling
  4. Insights en aangepaste findingacties
← Terug naar Cloud & IT Cert Prep