Cloud & IT Cert Prep · Lektion

ASFF-formatet för findings

Läs det normaliserade format som förenar findings från alla källor.

Lektion 3 av 413 steg

ASFF-formatet för findings är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 3 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Varför ett gemensamt format

Security Hub aggregerar resultat från dussintals källor, där varje källa har sin egen struktur. För att göra dem jämförbara omvandlar tjänsten allt till ett enda schema: AWS Security Finding Format (ASFF). Om ni förstår ASFF kan ni läsa, filtrera och automatisera hanteringen av alla resultat, oavsett var de kommer från.

Vad ASFF är

ASFF är en standardiserad JSON-struktur med definierade fält som varje resultat måste fylla i. Eftersom fälten är enhetliga kan ni skriva en uppsättning regler, filter eller automatiseringar som fungerar för resultat från GuardDuty, Macie, Inspector och partnerprodukter på samma sätt.

Centrala identifieringsfält

Viktiga fält omfattar ett Id som identifierar resultatet unikt, ett ProductArn som anger vilken tjänst som skapade det och ett AwsAccountId. Med dessa kan ni spåra alla resultat tillbaka till deras källkonto och tjänst, vilket är viktigt vid aggregering av flera konton.

Typ och titel

Fältet Types klassificerar resultatet med hjälp av en taxonomi med namnrymder (till exempel en kategori för programvara och konfiguration eller en kategori för ovanligt beteende), medan Title och Description ger sammanfattningar som är begripliga för människor. Tillsammans visar de snabbt för en analytiker vad resultatet gäller.

Allvarlighetsgrad i ASFF

ASFF normaliserar allvarlighetsgraden till en enhetlig struktur med en normaliserad poäng och etikett (till exempel INFORMATIONAL, LOW, MEDIUM, HIGH, CRITICAL). Eftersom allvarlighetsgraden uttrycks på samma sätt för alla källor kan ni prioritera rättvist mellan tjänster som ursprungligen använde olika skalor.

Fältet Resources

Arrayen Resources listar de berörda resurserna med deras ARN:er, typer och detaljer. Det är så ni ser exakt vad ett resultat påverkar, vilket är avgörande för att styra åtgärder till rätt resurs och förstå konsekvensernas omfattning.

Workflow och RecordState

ASFF spårar livscykeln med statusen Workflow (NEW, NOTIFIED, RESOLVED, SUPPRESSED) och en RecordState (ACTIVE eller ARCHIVED). Analytiker uppdaterar workflow-statusen när de hanterar ett fynd, så att kön visar vad som fortfarande behöver uppmärksammas och vad som är klart.

Compliance-fältet

För kontrollbaserade fynd innehåller ASFF fältet Compliance, som rapporterar PASSED, FAILED eller WARNING mot en standard. På så sätt visas standardkontroller i samma format som hotfynd, vilket förenar säkerhetsstatus- och hotdata i ett och samma schema.

Varför ASFF möjliggör automatisering

Eftersom alla fynd delar detta schema kan ni bygga EventBridge-regler och Lambda-funktioner som utgår från ASFF-fält som Severity.Label eller Resources.Type. En automatisering kan reagera på fynd från många källor, vilket är hela poängen med normalisering.

Filtrering på ASFF-fält

Eftersom ASFF-fälten är standardiserade kan ni skapa precisa filter och insikter utifrån dem: visa endast fynd med allvarlighetsgraden HIGH och CRITICAL, endast ett visst konto eller endast en viss resurstyp. Samma fält används i EventBridge-händelsemönster. När ni behärskar vilket ASFF-fält som innehåller vilken information kan ni dela upp fyndströmmen exakt så som undersökningen kräver.

Uppdatera fynd med BatchUpdateFindings

Medan BatchImportFindings lägger in nya fynd kan BatchUpdateFindings användas för att ändra ett fynds workflow-status, allvarlighetsgrad eller anteckning, men endast vissa fält får ändras och endast av det konto som äger fyndet – inte av det ursprungliga produktets fält. Denna åtskillnad håller källdata tillförlitliga och låter samtidigt analytiker hantera triagestatus, en nyans som provet ibland testar.

Snabbkontroll

Påminn er om syftet med ASFF.

Sammanfattning

ASFF är Security Hubs standardiserade JSON-schema för alla fynd. Viktiga fält är bland annat Id, ProductArn, AwsAccountId, Types, normaliserad Severity (etikett och poäng), Resources (ARN:er), livscykeln för Workflow/RecordState samt Compliance-status. Det gemensamma schemat möjliggör konsekvent filtrering och EventBridge-baserad automatisering, och ni kan importera anpassade fynd via BatchImportFindings.

Gratis att börja

Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
150
Lektioner
600

Vanliga frågor

Är lektionen ”ASFF-formatet för findings” gratis?

Ja – hela texten till ”ASFF-formatet för findings” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Vad lär jag mig i ”ASFF-formatet för findings”?

Läs det normaliserade format som förenar findings från alla källor. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?

Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.

Hur lång tid tar lektionen ”ASFF-formatet för findings”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?

Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Vad Security Hub aggregerar
  2. Säkerhetsstandarder och efterlevnadspoäng
  3. ASFF-formatet för findings
  4. Insights och anpassade finding-åtgärder
← Tillbaka till Cloud & IT Cert Prep