ASFF-formatet för findings
Läs det normaliserade format som förenar findings från alla källor.
ASFF-formatet för findings är en gratis lektion i AWS Security Academy på CoddyKit. Detta är lektion 3 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för AWS Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i AWS Security Academy innehåller totalt 4 lektioner.
Varför ett gemensamt format
Security Hub aggregerar resultat från dussintals källor, där varje källa har sin egen struktur. För att göra dem jämförbara omvandlar tjänsten allt till ett enda schema: AWS Security Finding Format (ASFF). Om ni förstår ASFF kan ni läsa, filtrera och automatisera hanteringen av alla resultat, oavsett var de kommer från.
Vad ASFF är
ASFF är en standardiserad JSON-struktur med definierade fält som varje resultat måste fylla i. Eftersom fälten är enhetliga kan ni skriva en uppsättning regler, filter eller automatiseringar som fungerar för resultat från GuardDuty, Macie, Inspector och partnerprodukter på samma sätt.
Centrala identifieringsfält
Viktiga fält omfattar ett Id som identifierar resultatet unikt, ett ProductArn som anger vilken tjänst som skapade det och ett AwsAccountId. Med dessa kan ni spåra alla resultat tillbaka till deras källkonto och tjänst, vilket är viktigt vid aggregering av flera konton.
Typ och titel
Fältet Types klassificerar resultatet med hjälp av en taxonomi med namnrymder (till exempel en kategori för programvara och konfiguration eller en kategori för ovanligt beteende), medan Title och Description ger sammanfattningar som är begripliga för människor. Tillsammans visar de snabbt för en analytiker vad resultatet gäller.
Allvarlighetsgrad i ASFF
ASFF normaliserar allvarlighetsgraden till en enhetlig struktur med en normaliserad poäng och etikett (till exempel INFORMATIONAL, LOW, MEDIUM, HIGH, CRITICAL). Eftersom allvarlighetsgraden uttrycks på samma sätt för alla källor kan ni prioritera rättvist mellan tjänster som ursprungligen använde olika skalor.
Fältet Resources
Arrayen Resources listar de berörda resurserna med deras ARN:er, typer och detaljer. Det är så ni ser exakt vad ett resultat påverkar, vilket är avgörande för att styra åtgärder till rätt resurs och förstå konsekvensernas omfattning.
Workflow och RecordState
ASFF spårar livscykeln med statusen Workflow (NEW, NOTIFIED, RESOLVED, SUPPRESSED) och en RecordState (ACTIVE eller ARCHIVED). Analytiker uppdaterar workflow-statusen när de hanterar ett fynd, så att kön visar vad som fortfarande behöver uppmärksammas och vad som är klart.
Compliance-fältet
För kontrollbaserade fynd innehåller ASFF fältet Compliance, som rapporterar PASSED, FAILED eller WARNING mot en standard. På så sätt visas standardkontroller i samma format som hotfynd, vilket förenar säkerhetsstatus- och hotdata i ett och samma schema.
Varför ASFF möjliggör automatisering
Eftersom alla fynd delar detta schema kan ni bygga EventBridge-regler och Lambda-funktioner som utgår från ASFF-fält som Severity.Label eller Resources.Type. En automatisering kan reagera på fynd från många källor, vilket är hela poängen med normalisering.
Filtrering på ASFF-fält
Eftersom ASFF-fälten är standardiserade kan ni skapa precisa filter och insikter utifrån dem: visa endast fynd med allvarlighetsgraden HIGH och CRITICAL, endast ett visst konto eller endast en viss resurstyp. Samma fält används i EventBridge-händelsemönster. När ni behärskar vilket ASFF-fält som innehåller vilken information kan ni dela upp fyndströmmen exakt så som undersökningen kräver.
Uppdatera fynd med BatchUpdateFindings
Medan BatchImportFindings lägger in nya fynd kan BatchUpdateFindings användas för att ändra ett fynds workflow-status, allvarlighetsgrad eller anteckning, men endast vissa fält får ändras och endast av det konto som äger fyndet – inte av det ursprungliga produktets fält. Denna åtskillnad håller källdata tillförlitliga och låter samtidigt analytiker hantera triagestatus, en nyans som provet ibland testar.
Snabbkontroll
Påminn er om syftet med ASFF.
Sammanfattning
ASFF är Security Hubs standardiserade JSON-schema för alla fynd. Viktiga fält är bland annat Id, ProductArn, AwsAccountId, Types, normaliserad Severity (etikett och poäng), Resources (ARN:er), livscykeln för Workflow/RecordState samt Compliance-status. Det gemensamma schemat möjliggör konsekvent filtrering och EventBridge-baserad automatisering, och ni kan importera anpassade fynd via BatchImportFindings.
Lär dig AWS Security Academy med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 30
- Lektioner
- 120
Vanliga frågor
Är lektionen ”ASFF-formatet för findings” gratis?
Ja – hela texten till ”ASFF-formatet för findings” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i AWS Security Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i AWS Security Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”ASFF-formatet för findings”?
Läs det normaliserade format som förenar findings från alla källor. Ni övar på AWS Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig AWS Security Academy?
Du behöver inga förkunskaper. Utbildningen i AWS Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.
Hur lång tid tar lektionen ”ASFF-formatet för findings”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här AWS Security Academy-lektionen?
Ja. Varje AWS Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Vad Security Hub aggregerar
- Säkerhetsstandarder och efterlevnadspoäng
- ASFF-formatet för findings
- Insights och anpassade finding-åtgärder