0Pricing
Cloud & IT Cert Prep · Урок

Формат результатов ASFF

Изучите нормализованный формат, объединяющий результаты из всех источников.

«Формат результатов ASFF» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Зачем нужен общий формат

Security Hub агрегирует результаты из десятков источников, каждый из которых использует собственную структуру. Чтобы сделать их сопоставимыми, он преобразует все данные в одну схему: AWS Security Finding Format (ASFF). Понимание ASFF позволяет читать, фильтровать и автоматизировать обработку любого результата независимо от его источника.

Что такое ASFF

ASFF — это стандартизированная структура JSON с определенными полями, которые должен заполнять каждый результат. Благодаря единообразию полей можно создавать один набор правил, фильтров или средств автоматизации для результатов GuardDuty, Macie, Inspector и партнерских продуктов.

Основные идентифицирующие поля

Ключевые поля включают Id, однозначно идентифицирующее результат, ProductArn, указывающее создавшую его службу, и AwsAccountId. Они позволяют отследить любой результат до исходной учетной записи и службы, что особенно важно при агрегации нескольких учетных записей.

Тип и заголовок

Поле Types классифицирует результат с помощью таксономии пространств имен (например, категории программного обеспечения и конфигурации или необычного поведения), а поля Title и Description содержат понятные человеку краткие описания. Вместе они позволяют аналитику сразу понять, о чем этот результат.

Серьезность в ASFF

ASFF нормализует серьезность в единой структуре с помощью нормализованной оценки и метки (например, INFORMATIONAL, LOW, MEDIUM, HIGH, CRITICAL). Поскольку серьезность выражается одинаково для каждого источника, можно объективно расставлять приоритеты между службами, изначально использовавшими разные шкалы.

Поле ресурсов

Массив Resources содержит затронутые ресурсы, их ARN, типы и сведения о них. Благодаря этому вы точно знаете, чего касается результат, что необходимо для направления исправления к нужному ресурсу и понимания масштаба воздействия.

Рабочий процесс и RecordState

ASFF отслеживает жизненный цикл с помощью статуса Workflow (NEW, NOTIFIED, RESOLVED, SUPPRESSED) и поля RecordState (ACTIVE или ARCHIVED). Аналитики обновляют статус рабочего процесса по мере обработки обнаружения, поэтому очередь показывает, чему ещё нужно уделить внимание, а что уже завершено.

Поле соответствия требованиям

Для обнаружений на основе средств контроля ASFF содержит поле Compliance, в котором указывается PASSED, FAILED или WARNING для определённого стандарта. Благодаря этому результаты стандартных проверок представляются в том же формате, что и обнаружения угроз, объединяя данные о состоянии безопасности и угрозах в одной схеме.

Почему ASFF лежит в основе автоматизации

Поскольку все обнаружения используют одну схему, Вы можете создавать правила EventBridge и функции Lambda, которые реагируют на такие поля ASFF, как Severity.Label или Resources.Type. Одна автоматизация может обрабатывать обнаружения из множества источников — в этом и заключается смысл нормализации.

Фильтрация по полям ASFF

Поскольку поля ASFF стандартизированы, Вы можете создавать по ним точные фильтры и аналитические представления: показывать только обнаружения с уровнем HIGH и CRITICAL, только данные определённой учётной записи или только определённый тип ресурса. Эти же поля используются в шаблонах событий EventBridge. Если Вы знаете, в каком поле ASFF хранится нужная информация, то сможете разделить поток обнаружений именно так, как требуется для расследования.

Обновление обнаружений с помощью BatchUpdateFindings

Если BatchImportFindings добавляет новые обнаружения, то BatchUpdateFindings позволяет изменить статус рабочего процесса, уровень серьёзности или примечание обнаружения, но только в определённых полях и только учётной записью, которой принадлежит обнаружение, а не полями исходного продукта. Такое разделение сохраняет достоверность данных источника и одновременно позволяет аналитикам управлять состоянием сортировки и обработки — это нюанс, который иногда проверяется на экзамене.

Быстрая проверка

Вспомните назначение ASFF.

Итоги

ASFF — стандартизированная JSON-схема Security Hub для всех обнаружений. Ключевые поля включают Id, ProductArn, AwsAccountId, Types, нормализованный показатель Severity (метка и числовая оценка), Resources (ARN), жизненный цикл Workflow/RecordState и статус Compliance. Общая схема обеспечивает единообразную фильтрацию и автоматизацию на основе EventBridge, а пользовательские обнаружения можно импортировать с помощью BatchImportFindings.

Часто задаваемые вопросы

Урок «Формат результатов ASFF» бесплатный?

Да — полный текст урока «Формат результатов ASFF» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Формат результатов ASFF»?

Изучите нормализованный формат, объединяющий результаты из всех источников. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Формат результатов ASFF»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Что объединяет Security Hub
  2. Стандарты безопасности и оценки соответствия
  3. Формат результатов ASFF
  4. Аналитические сведения и пользовательские действия для результатов
← Назад к Cloud & IT Cert Prep