Insights en aangepaste findingacties
Groepeer gerelateerde findings en start workflows vanuit Security Hub.
Insights en aangepaste findingacties is een gratis Cloud & IT Cert Prep-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cloud & IT Cert Prep. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.
Van veel bevindingen naar betekenis
Een lange lijst met genormaliseerde bevindingen is nog steeds lastig om op te handelen. Security Hub voegt twee hulpmiddelen toe om die lijst om te zetten in gerichte acties: inzichten die gerelateerde bevindingen groeperen en aangepaste acties waarmee je workflows vanuit geselecteerde bevindingen kunt starten.
Wat een inzicht is
Een inzicht in Security Hub is een opgeslagen groepering van bevindingen die wordt bepaald door een filter en een kenmerk waarop je groepeert. Een inzicht kan bijvoorbeeld actieve bevindingen per resource groeperen om te laten zien welke resources de meeste problemen hebben. Inzichten maken patronen zichtbaar die afzonderlijke bevindingen verbergen.
Beheerde inzichten
Security Hub wordt standaard geleverd met beheerde inzichten, zoals "AWS-resources met de meeste bevindingen" of "S3-buckets met openbare toegang". Deze vooraf gebouwde groeperingen leveren direct waarde en brengen knelpunten aan het licht zonder dat je iets hoeft te definiëren.
Aangepaste inzichten
Je kunt ook aangepaste inzichten maken die zijn afgestemd op jouw aandachtspunten. Je kunt filteren op elk ASFF-veld en groeperen op een ander veld. Een team kan bijvoorbeeld een inzicht maken voor bevindingen met een hoge ernst, gegroepeerd per account, zodat de aandacht precies daarheen gaat waar het risico zich bevindt.
Waarom groeperen helpt
Groeperen zet ruis om in prioriteiten. In plaats van door duizenden bevindingen te scrollen, vertelt een inzicht je: "deze vijf resources zijn verantwoordelijk voor het grootste deel van het risico." Hierdoor richt je herstelwerk op oplossingen met de grootste impact, wat aansluit bij de prioritering die in het examen belangrijk is.
Aangepaste acties gedefinieerd
Een aangepaste actie in Security Hub is een benoemde trigger die je aan bevindingen koppelt. Wanneer een analist bevindingen selecteert en die actie kiest, verstuurt Security Hub een gebeurtenis naar EventBridge. Dit vormt de brug tussen menselijke triage en geautomatiseerde respons.
Aangepaste acties naar EventBridge
Elke aangepaste actie heeft een eigen ARN en produceert een EventBridge-gebeurtenis met de geselecteerde bevindingen. Een EventBridge-regel routeert die gebeurtenis vervolgens naar een doel, zoals een Lambda-functie, een Step Functions-workflow of een ticketintegratie, om herstel uit te voeren of te escaleren.
Handmatige versus automatische respons
Met aangepaste acties kan een door een analist geïnitieerde respons worden uitgevoerd: een persoon beoordeelt de situatie en klikt vervolgens om herstel uit te voeren. Voor een volledig automatische respons koppel je bevindingen rechtstreeks aan EventBridge-regels, zodat de actie zonder tussenkomst van een persoon plaatsvindt. Als je beide patronen kent, kun je het juiste patroon kiezen.
Automatiseringsregels
Security Hub biedt ook automatiseringsregels die bevindingen automatisch bijwerken, bijvoorbeeld door de ernst te verhogen of de workflowstatus te wijzigen wanneer aan criteria wordt voldaan. Deze regels verfijnen de stroom van bevindingen voordat die een analist of verdere automatisering bereikt.
Criteria voor automatiseringsregels
Automatiseringsregels worden actief wanneer een bevinding voldoet aan vastgelegde criteria voor ASFF-velden. Vervolgens passen ze wijzigingen toe, zoals het instellen van de ernst, het bijwerken van de workflowstatus of het toevoegen van een notitie. Een regel kan bijvoorbeeld bevindingen met een lage ernst uit een bekend testaccount automatisch onderdrukken. Zo wordt de stroom consistent verfijnd voordat analisten of verdere automatisering deze ooit zien.
Automatische versus handmatige patronen
Om tussen patronen te kiezen, vraag je je af of een persoon eerst moet beoordelen. Aangepaste acties zijn geschikt voor reacties waarbij het oordeel van een analist belangrijk is; directe EventBridge-regels zijn geschikt voor duidelijke bevindingen met een groot volume die onmiddellijk moeten worden hersteld. Veel teams combineren beide: ze herstellen het voor de hand liggende automatisch en sturen het onduidelijke via aangepaste acties naar analisten.
Korte controle
Koppel bevindingen aan een respons.
Samenvatting
De inzichten van Security Hub groeperen bevindingen op basis van een filter en kenmerk (beheerd of aangepast), zodat zichtbaar wordt waar risico's zich concentreren. Met aangepaste acties kan een analist geselecteerde bevindingen voor respons naar EventBridge sturen. Directe EventBridge-regels maken volledig automatisch herstel mogelijk en automatiseringsregels werken bevindingen automatisch bij. Samen zetten ze geaggregeerde bevindingen om in workflows.
Leer Cloud & IT Cert Prep met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 150
- Lessen
- 600
Veelgestelde vragen
Is de les “Insights en aangepaste findingacties” gratis?
Ja — de volledige tekst van “Insights en aangepaste findingacties” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cloud & IT Cert Prep wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.
Wat leer ik in “Insights en aangepaste findingacties”?
Groepeer gerelateerde findings en start workflows vanuit Security Hub. Je oefent met Cloud & IT Cert Prep door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Cloud & IT Cert Prep te beginnen?
Ervaring vooraf is niet nodig. Cloud & IT Cert Prep op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.
Hoe lang duurt de les “Insights en aangepaste findingacties”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Cloud & IT Cert Prep?
Ja. Elke les over Cloud & IT Cert Prep bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Wat Security Hub verzamelt
- Beveiligingsstandaarden en compliancescores
- De ASFF-findingindeling
- Insights en aangepaste findingacties