0Pricing
AWS Security Academy · Aula

O Formato de Descobertas ASFF

Leia o formato normalizado que unifica descobertas de todas as fontes.

O Formato de Descobertas ASFF é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.

Por que usar um formato comum

O Security Hub agrega descobertas de dezenas de fontes, cada uma com sua própria estrutura. Para torná-las comparáveis, ele converte tudo para um único esquema: o AWS Security Finding Format (ASFF). Entender o ASFF permite ler, filtrar e automatizar qualquer descoberta, independentemente de sua origem.

O que é o ASFF

O ASFF é uma estrutura JSON padronizada, com campos definidos que toda descoberta deve preencher. Como os campos são consistentes, você pode escrever um único conjunto de regras, filtros ou automações que funcione igualmente para descobertas do GuardDuty, Macie, Inspector e parceiros.

Principais campos de identificação

Os principais campos incluem um Id que identifica exclusivamente a descoberta, um ProductArn que nomeia o serviço que a produziu e um AwsAccountId. Eles permitem rastrear qualquer descoberta até sua conta e seu serviço de origem, algo essencial na agregação de várias contas.

Tipo e título

O campo Types classifica a descoberta usando uma taxonomia de namespace (como uma categoria de software e configuração ou de comportamento incomum), enquanto Title e Description fornecem resumos compreensíveis. Juntos, eles informam rapidamente ao analista do que trata a descoberta.

Severidade no ASFF

O ASFF normaliza a severidade em uma estrutura consistente, com uma pontuação e um rótulo normalizados (como INFORMATIONAL, LOW, MEDIUM, HIGH, CRITICAL). Como a severidade é expressa da mesma maneira para todas as fontes, você pode priorizar de forma justa entre serviços que originalmente usavam escalas diferentes.

Campo de recursos

A matriz Resources lista os recursos afetados com seus ARNs, tipos e detalhes. É assim que você sabe exatamente o que uma descoberta afeta, algo essencial para encaminhar a correção ao recurso correto e entender o raio de impacto.

Fluxo de trabalho e RecordState

O ASFF acompanha o ciclo de vida com um status de Workflow (NEW, NOTIFIED, RESOLVED, SUPPRESSED) e um RecordState (ACTIVE ou ARCHIVED). Os analistas atualizam o status do fluxo de trabalho à medida que tratam uma constatação, para que a fila mostre o que ainda precisa de atenção e o que já foi concluído.

Campo de conformidade

Para constatações baseadas em controles, o ASFF inclui um campo de Compliance que informa PASSED, FAILED ou WARNING em relação a um padrão. É assim que as verificações de padrões aparecem no mesmo formato que as constatações de ameaças, unificando dados de postura e de ameaças em um único esquema.

Por que o ASFF impulsiona a automação

Como todas as constatações compartilham esse esquema, você pode criar regras do EventBridge e funções do Lambda que usem campos do ASFF, como Severity.Label ou Resources.Type. Uma única automação pode reagir a constatações de muitas fontes, que é justamente o objetivo da normalização.

Filtragem por campos do ASFF

Como os campos do ASFF são padronizados, você pode criar filtros e visões analíticas precisos com base neles: mostrar apenas constatações HIGH e CRITICAL, apenas de uma determinada conta ou apenas de um tipo de recurso. Os mesmos campos alimentam os padrões de eventos do EventBridge. Dominar qual campo do ASFF contém cada informação permite dividir o fluxo de constatações exatamente como a investigação exige.

Atualização de constatações com BatchUpdateFindings

Enquanto BatchImportFindings insere novas constatações, BatchUpdateFindings permite alterar o status do fluxo de trabalho, a severidade ou a observação de uma constatação, mas somente determinados campos e apenas pela conta proprietária da constatação, não pelos campos do produto de origem. Essa separação mantém os dados de origem confiáveis e ainda permite que os analistas gerenciem o estado da triagem — uma sutileza que o exame testa ocasionalmente.

Verificação rápida

Relembre a finalidade do ASFF.

Recapitulação

O ASFF é o esquema JSON padronizado do Security Hub para todas as constatações. Os principais campos incluem Id, ProductArn, AwsAccountId, Types, Severity normalizada (rótulo e pontuação), Resources (ARNs), o ciclo de vida de Workflow/RecordState e o status de conformidade. O esquema compartilhado permite filtragem consistente e automação orientada pelo EventBridge, e você pode importar constatações personalizadas por meio de BatchImportFindings.

Perguntas Frequentes

A aula “O Formato de Descobertas ASFF” é grátis?

Sim — o texto completo de “O Formato de Descobertas ASFF” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.

O que vou aprender em “O Formato de Descobertas ASFF”?

Leia o formato normalizado que unifica descobertas de todas as fontes. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar AWS Security Academy?

Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “O Formato de Descobertas ASFF”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de AWS Security Academy?

Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. O que o Security Hub Agrega
  2. Padrões de Segurança e Pontuações de Conformidade
  3. O Formato de Descobertas ASFF
  4. Insights e Ações Personalizadas para Descobertas
← Voltar para AWS Security Academy