0Pricing
AWS Security Academy · Lekcja

Wnioski i niestandardowe akcje ustaleń

Pogrupują Państwo powiązane ustalenia i uruchomią przepływy pracy z Security Hub.

Wnioski i niestandardowe akcje ustaleń to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Od wielu findingów do znaczenia

Długa lista znormalizowanych findingów nadal jest trudna do praktycznego wykorzystania. Security Hub udostępnia dwa narzędzia, które zamieniają tę listę w ukierunkowane działania: insights, grupujące powiązane findingi, oraz custom actions, pozwalające uruchamiać workflow na podstawie wybranych findingów.

Czym jest insight

Insight w Security Hub to zapisane grupowanie findingów zebranych za pomocą filtra i atrybutu „group by”. Na przykład insight może grupować aktywne findingi według zasobu, aby pokazać, które zasoby mają najwięcej problemów. Insights ujawniają wzorce, których nie widać w pojedynczych findingach.

Zarządzane insights

Security Hub zawiera gotowe managed insights, takie jak „AWS resources with the most findings” lub „S3 buckets with public access”. Te wstępnie zdefiniowane grupowania od razu dostarczają wartości, wskazując obszary największej koncentracji problemów bez konieczności samodzielnego definiowania konfiguracji.

Własne insights

Mogą Państwo również tworzyć custom insights dopasowane do konkretnych potrzeb, filtrując według dowolnego pola ASFF i grupując według innego. Zespół może na przykład utworzyć insight dla findingów o wysokim poziomie ważności, pogrupowanych według kont, aby skupić uwagę dokładnie tam, gdzie występuje ryzyko.

Dlaczego grupowanie pomaga

Grupowanie zamienia szum informacyjny w priorytety. Zamiast przewijać tysiące findingów, insight informuje: „te pięć zasobów odpowiada za większość ryzyka”. Kieruje to działania naprawcze na poprawki o największym wpływie i wspiera ustalanie priorytetów, które jest istotne na egzaminie.

Definicja custom actions

Custom action w Security Hub to nazwany wyzwalacz przypisany do findingów. Gdy analityk wybierze findingi i tę akcję, Security Hub emituje zdarzenie do EventBridge. Jest to połączenie między ręcznym triage a automatyczną reakcją.

Custom actions i EventBridge

Każda custom action ma własny ARN i generuje zdarzenie EventBridge zawierające wybrane findingi. Następnie reguła EventBridge kieruje to zdarzenie do celu, takiego jak funkcja Lambda, workflow Step Functions lub integracja z systemem obsługi zgłoszeń, aby przeprowadzić działania naprawcze albo eskalować problem.

Reakcja ręczna a automatyczna

Custom actions umożliwiają reakcję inicjowaną przez analityka: człowiek analizuje sytuację, a następnie klika, aby rozpocząć działania naprawcze. W przypadku w pełni automatycznej reakcji należy zamiast tego bezpośrednio dopasowywać findingi za pomocą reguł EventBridge, tak aby działanie odbywało się bez udziału człowieka. Znajomość obu wzorców pomaga wybrać właściwe rozwiązanie.

Reguły automatyzacji

Security Hub oferuje również automation rules, które automatycznie aktualizują findingi, na przykład podnosząc poziom ważności lub zmieniając status workflow po spełnieniu kryteriów. Reguły te porządkują strumień findingów, zanim trafi on do analityka lub kolejnego etapu automatyzacji.

Kryteria reguł automatyzacji

Reguły automatyzacji działają, gdy finding spełnia zdefiniowane kryteria dotyczące pól ASFF, a następnie wprowadzają zmiany, takie jak ustawienie poziomu ważności, aktualizacja statusu workflow lub dodanie notatki. Przykładowo reguła może automatycznie wyciszać findingi o niskim poziomie ważności pochodzące ze znanego konta testowego. W ten sposób spójnie porządkuje strumień, zanim zobaczą go analitycy lub dalsza automatyzacja.

Wzorce automatyczne i ręczne

Aby wybrać odpowiedni wzorzec, należy zadać sobie pytanie, czy sytuację powinien najpierw przeanalizować człowiek. Custom actions sprawdzają się w przypadku reakcji wymagających oceny, inicjowanych przez analityka; bezpośrednie reguły EventBridge pasują do jednoznacznych, masowych findingów, które powinny być naprawiane natychmiast, bez oczekiwania. Wiele zespołów łączy oba podejścia: oczywiste przypadki naprawia automatycznie, a niejednoznaczne kieruje do analityków za pomocą custom actions.

Szybkie sprawdzenie

Połącz findingi z reakcją.

Podsumowanie

Insights w Security Hub grupują findingi według filtra i atrybutu (zarządzanego lub własnego), aby pokazać, gdzie koncentruje się ryzyko. Custom actions pozwalają analitykowi wysłać wybrane findingi do EventBridge w celu podjęcia reakcji, podczas gdy bezpośrednie reguły EventBridge umożliwiają w pełni automatyczne działania naprawcze, a automation rules automatycznie aktualizują findingi. Razem zamieniają zagregowane findingi w workflow.

Często zadawane pytania

Czy lekcja „Wnioski i niestandardowe akcje ustaleń” jest bezpłatna?

Tak — pełny tekst „Wnioski i niestandardowe akcje ustaleń” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Wnioski i niestandardowe akcje ustaleń”?

Pogrupują Państwo powiązane ustalenia i uruchomią przepływy pracy z Security Hub. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?

Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.

Ile czasu zajmuje lekcja „Wnioski i niestandardowe akcje ustaleń”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?

Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Co agreguje Security Hub
  2. Standardy bezpieczeństwa i wyniki zgodności
  3. Format ustaleń ASFF
  4. Wnioski i niestandardowe akcje ustaleń
← Powrót do AWS Security Academy