Format ustaleń ASFF
Odczytają Państwo ujednolicony format łączący ustalenia ze wszystkich źródeł.
Format ustaleń ASFF to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Dlaczego wspólny format
Security Hub agreguje ustalenia z dziesiątek źródeł, z których każde ma własną strukturę. Aby można je było porównywać, konwertuje wszystko do jednego schematu: AWS Security Finding Format (ASFF). Zrozumienie ASFF umożliwia odczytywanie, filtrowanie i automatyzowanie obsługi dowolnych ustaleń, niezależnie od ich źródła.
Czym jest ASFF
ASFF to ustandaryzowana struktura JSON ze zdefiniowanymi polami, które każde ustalenie musi wypełniać. Dzięki spójnym polom można napisać jeden zestaw reguł, filtrów lub automatyzacji działający tak samo dla ustaleń z GuardDuty, Macie, Inspector i usług partnerów.
Najważniejsze pola identyfikacyjne
Najważniejsze pola obejmują Id, które jednoznacznie identyfikuje ustalenie, ProductArn zawierające nazwę usługi, która je wygenerowała, oraz AwsAccountId. Umożliwiają one prześledzenie dowolnego ustalenia do jego konta źródłowego i usługi, co ma kluczowe znaczenie przy agregacji wielu kont.
Typ i tytuł
Pole Types klasyfikuje ustalenie za pomocą taksonomii opartej na przestrzeni nazw, na przykład kategorii związanej z oprogramowaniem i konfiguracją albo nietypowym zachowaniem, natomiast pola Title i Description zawierają podsumowania zrozumiałe dla człowieka. Razem pozwalają analitykowi od razu zrozumieć, czego dotyczy ustalenie.
Ważność w ASFF
ASFF normalizuje ważność do spójnej struktury zawierającej znormalizowany wynik i etykietę (na przykład INFORMATIONAL, LOW, MEDIUM, HIGH, CRITICAL). Ponieważ ważność jest wyrażana tak samo dla każdego źródła, można uczciwie ustalać priorytety w usługach, które pierwotnie stosowały różne skale.
Pole Resources
Tablica Resources zawiera listę zasobów, których dotyczy problem, wraz z ich identyfikatorami ARN, typami i szczegółami. Dzięki temu można dokładnie określić, czego dotyczy ustalenie, co ma kluczowe znaczenie przy kierowaniu działań naprawczych do właściwego zasobu i ocenie zasięgu skutków.
Workflow i RecordState
ASFF śledzi cykl życia za pomocą statusu Workflow (NEW, NOTIFIED, RESOLVED, SUPPRESSED) oraz stanu RecordState (ACTIVE lub ARCHIVED). Analitycy aktualizują status workflow w miarę obsługi findingu, dzięki czemu kolejka pokazuje, które elementy nadal wymagają uwagi, a które zostały już zakończone.
Pole Compliance
W przypadku findingów opartych na kontrolach ASFF zawiera pole Compliance, które informuje, czy dana kontrola zgodna ze standardem zakończyła się statusem PASSED, FAILED czy WARNING. Dzięki temu wyniki kontroli standardów są prezentowane w tym samym formacie co findingi dotyczące zagrożeń, co ujednolica dane o stanie zabezpieczeń i zagrożeniach w jednym schemacie.
Dlaczego ASFF napędza automatyzację
Ponieważ każdy finding korzysta z tego samego schematu, mogą Państwo tworzyć reguły EventBridge i funkcje Lambda, które reagują na pola ASFF, takie jak Severity.Label czy Resources.Type. Jedna automatyzacja może reagować na findingi z wielu źródeł — właśnie na tym polega normalizacja.
Filtrowanie według pól ASFF
Ponieważ pola ASFF są ustandaryzowane, mogą Państwo tworzyć na ich podstawie precyzyjne filtry i insights: wyświetlać tylko findingi o poziomie HIGH i CRITICAL, tylko z określonego konta albo tylko dotyczące danego typu zasobu. Te same pola służą do definiowania wzorców zdarzeń EventBridge. Opanowanie tego, które pole ASFF zawiera daną informację, pozwala analizować strumień findingów dokładnie tak, jak wymaga tego dochodzenie.
Aktualizowanie findingów za pomocą BatchUpdateFindings
Podczas gdy BatchImportFindings wprowadza nowe findingi, BatchUpdateFindings pozwala zmienić status workflow, poziom ważności lub notatkę findingu, ale tylko w zakresie określonych pól i wyłącznie przez konto będące właścicielem findingu — nie przez pola produktu źródłowego. Taki podział chroni wiarygodność danych źródłowych, a jednocześnie pozwala analitykom zarządzać stanem triage. To niuans, który czasami pojawia się na egzaminie.
Szybkie sprawdzenie
Przypomnij sobie przeznaczenie ASFF.
Podsumowanie
ASFF to ustandaryzowany schemat JSON usługi Security Hub, używany dla wszystkich findingów. Najważniejsze pola to Id, ProductArn, AwsAccountId, Types, znormalizowane Severity (etykieta i wynik), Resources (ARN-y), cykl życia Workflow/RecordState oraz status Compliance. Wspólny schemat umożliwia spójne filtrowanie i automatyzację opartą na EventBridge, a własne findingi można importować za pomocą BatchImportFindings.
Często zadawane pytania
Czy lekcja „Format ustaleń ASFF” jest bezpłatna?
Tak — pełny tekst „Format ustaleń ASFF” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Co nauczysz się w „Format ustaleń ASFF”?
Odczytają Państwo ujednolicony format łączący ustalenia ze wszystkich źródeł. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?
Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Format ustaleń ASFF”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?
Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Co agreguje Security Hub
- Standardy bezpieczeństwa i wyniki zgodności
- Format ustaleń ASFF
- Wnioski i niestandardowe akcje ustaleń