0Pricing
AWS Security Academy · Урок

Аналитические сведения и пользовательские действия для результатов

Группируйте связанные результаты и запускайте рабочие процессы из Security Hub.

«Аналитические сведения и пользовательские действия для результатов» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.

От множества обнаружений к пониманию

Даже длинный список нормализованных обнаружений трудно использовать для принятия решений. Security Hub предоставляет два инструмента, которые превращают этот список в целенаправленные действия: аналитические представления, группирующие связанные обнаружения, и пользовательские действия, позволяющие запускать рабочие процессы для выбранных обнаружений.

Что такое аналитическое представление

Аналитическое представление Security Hub — это сохранённая группа обнаружений, сформированная с помощью фильтра и атрибута «группировать по». Например, представление может сгруппировать активные обнаружения по ресурсам и показать, у каких ресурсов больше всего проблем. Аналитические представления выявляют закономерности, которые не видны при просмотре отдельных обнаружений.

Управляемые аналитические представления

Security Hub изначально включает управляемые аналитические представления, например «Ресурсы AWS с наибольшим количеством обнаружений» или «Бакеты S3 с общедоступным доступом». Эти готовые группировки сразу приносят пользу и выявляют проблемные области без дополнительной настройки.

Пользовательские аналитические представления

Вы также можете создавать пользовательские аналитические представления с учётом конкретных задач, фильтруя по любому полю ASFF и группируя по другому полю. Например, команда может создать представление обнаружений с уровнем серьёзности High, сгруппированных по учётным записям, чтобы сосредоточить внимание именно там, где сосредоточен риск.

Преимущества группировки

Группировка превращает поток данных в список приоритетов. Вместо просмотра тысяч обнаружений аналитическое представление сообщает: «На эти пять ресурсов приходится большая часть риска». Это направляет устранение проблем на исправления с наибольшим эффектом и поддерживает приоритизацию, которой придаётся значение на экзамене.

Определение пользовательских действий

Пользовательское действие в Security Hub — это именованный триггер, который Вы прикрепляете к обнаружениям. Когда аналитик выбирает обнаружения и это действие, Security Hub отправляет событие в EventBridge. Так ручная сортировка и обработка соединяется с автоматическим реагированием.

Передача пользовательских действий в EventBridge

У каждого пользовательского действия есть собственный ARN, и оно создаёт событие EventBridge с выбранными обнаружениями. Затем правило EventBridge направляет это событие целевому объекту, например функции Lambda, рабочему процессу Step Functions или интеграции с системой заявок, чтобы устранить проблему или передать её на более высокий уровень.

Ручное и автоматическое реагирование

Пользовательские действия обеспечивают реагирование, инициированное аналитиком: человек проверяет обнаружение, а затем нажимает кнопку для устранения проблемы. Для полностью автоматического реагирования следует напрямую сопоставлять обнаружения с правилами EventBridge, чтобы действие выполнялось без участия человека. Знание обоих вариантов помогает выбрать подходящий.

Правила автоматизации

Security Hub также предоставляет правила автоматизации, которые автоматически обновляют обнаружения — например, повышают уровень серьёзности или изменяют статус рабочего процесса при выполнении условий. Эти правила уточняют поток обнаружений ещё до того, как он попадёт к аналитику или в последующую автоматизацию.

Условия правил автоматизации

Правила автоматизации срабатывают, когда обнаружение соответствует заданным условиям для полей ASFF, а затем применяют такие изменения, как установка уровня серьёзности, обновление статуса рабочего процесса или добавление примечания. Например, правило может автоматически подавлять обнаружения с низким уровнем серьёзности из известной тестовой учётной записи. Это единообразно уточняет поток ещё до того, как его увидят аналитики или последующая автоматизация.

Автоматические и ручные варианты

Чтобы выбрать подходящий вариант, спросите себя, должен ли сначала провести проверку человек. Пользовательские действия подходят для ответных мер, требующих оценки аналитика; прямые правила EventBridge — для однозначных и многочисленных обнаружений, которые следует устранять немедленно, не дожидаясь проверки. Многие команды сочетают оба варианта: очевидные случаи устраняются автоматически, а неоднозначные передаются аналитикам через пользовательские действия.

Быстрая проверка

Свяжите обнаружения с реагированием.

Итоги

Аналитические представления Security Hub группируют обнаружения по фильтру и атрибуту (управляемому или пользовательскому), чтобы показать, где сосредоточен риск. Пользовательские действия позволяют аналитику отправить выбранные обнаружения в EventBridge для реагирования, а прямые правила EventBridge обеспечивают полностью автоматическое устранение проблем; правила автоматизации автоматически обновляют обнаружения. Вместе эти возможности превращают совокупность обнаружений в рабочие процессы.

Часто задаваемые вопросы

Урок «Аналитические сведения и пользовательские действия для результатов» бесплатный?

Да — полный текст урока «Аналитические сведения и пользовательские действия для результатов» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Аналитические сведения и пользовательские действия для результатов»?

Группируйте связанные результаты и запускайте рабочие процессы из Security Hub. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать AWS Security Academy?

Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Аналитические сведения и пользовательские действия для результатов»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке AWS Security Academy?

Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Что объединяет Security Hub
  2. Стандарты безопасности и оценки соответствия
  3. Формат результатов ASFF
  4. Аналитические сведения и пользовательские действия для результатов
← Назад к AWS Security Academy