รูปแบบการค้นพบ ASFF
อ่านรูปแบบมาตรฐานที่รวมการค้นพบจากทุกแหล่งให้เป็นหนึ่งเดียว
รูปแบบการค้นพบ ASFF เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
เหตุผลที่ต้องมีรูปแบบร่วมกัน
Security Hub รวมผลการค้นพบจากแหล่งข้อมูลหลายสิบแห่ง ซึ่งแต่ละแห่งมีโครงสร้างของตนเอง เพื่อให้เปรียบเทียบกันได้ จึงแปลงข้อมูลทั้งหมดเป็นโครงสร้างแบบเดียวกัน นั่นคือ รูปแบบผลการค้นพบด้านความปลอดภัยของ AWS (ASFF) การทำความเข้าใจ ASFF ช่วยให้คุณอ่าน กรอง และทำงานอัตโนมัติกับผลการค้นพบใด ๆ ได้ โดยไม่ขึ้นกับแหล่งที่มา
ASFF คืออะไร
ASFF คือ โครงสร้าง JSON มาตรฐานที่มีฟิลด์กำหนดไว้อย่างชัดเจน ซึ่งผลการค้นพบทุกชิ้นต้องกรอกข้อมูล เนื่องจากฟิลด์มีรูปแบบสอดคล้องกัน คุณจึงสามารถเขียนกฎ ตัวกรอง หรือระบบอัตโนมัติชุดเดียวที่ทำงานได้กับผลการค้นพบจาก GuardDuty, Macie, Inspector และพาร์ทเนอร์ทั้งหมด
ฟิลด์หลักสำหรับระบุข้อมูล
ฟิลด์สำคัญประกอบด้วย รหัส ที่ระบุผลการค้นพบโดยไม่ซ้ำกัน, ProductArn ที่ระบุชื่อบริการซึ่งสร้างผลการค้นพบ และ AwsAccountId ฟิลด์เหล่านี้ช่วยให้คุณติดตามผลการค้นพบใด ๆ กลับไปยังบัญชีต้นทางและบริการต้นทางได้ ซึ่งจำเป็นอย่างยิ่งในการรวมข้อมูลหลายบัญชี
ประเภทและชื่อเรื่อง
ฟิลด์ ประเภท จัดหมวดหมู่ผลการค้นพบโดยใช้ระบบจำแนกตามเนมสเปซ เช่น หมวดหมู่ซอฟต์แวร์และการกำหนดค่า หรือพฤติกรรมผิดปกติ ส่วน ชื่อเรื่อง และ คำอธิบาย จะให้ข้อมูลสรุปที่มนุษย์อ่านเข้าใจได้ เมื่อนำมารวมกัน ฟิลด์เหล่านี้ช่วยให้นักวิเคราะห์ทราบได้ทันทีว่าผลการค้นพบเกี่ยวกับอะไร
ระดับความรุนแรงใน ASFF
ASFF ทำให้ระดับความรุนแรงเป็นมาตรฐานด้วยโครงสร้างที่สอดคล้องกัน ซึ่งประกอบด้วย คะแนนและป้ายกำกับที่ผ่านการทำให้เป็นมาตรฐาน (เช่น INFORMATIONAL, LOW, MEDIUM, HIGH, CRITICAL) เนื่องจากทุกแหล่งใช้วิธีแสดงระดับความรุนแรงแบบเดียวกัน คุณจึงจัดลำดับความสำคัญข้ามบริการต่าง ๆ ได้อย่างเป็นธรรม แม้เดิมแต่ละบริการจะใช้สเกลต่างกัน
ฟิลด์ทรัพยากร
อาร์เรย์ ทรัพยากร จะแสดงรายการทรัพยากรที่ได้รับผลกระทบ พร้อม ARN ประเภท และรายละเอียด นี่คือวิธีที่ช่วยให้คุณทราบอย่างแน่ชัดว่าผลการค้นพบส่งผลต่อสิ่งใด ซึ่งสำคัญต่อการส่งงานแก้ไขไปยังทรัพยากรที่ถูกต้องและการทำความเข้าใจขอบเขตของผลกระทบ
เวิร์กโฟลว์และ RecordState
ASFF ติดตามวงจรการใช้งานด้วยสถานะ เวิร์กโฟลว์ (NEW, NOTIFIED, RESOLVED, SUPPRESSED) และ RecordState (ACTIVE หรือ ARCHIVED) นักวิเคราะห์จะอัปเดตสถานะเวิร์กโฟลว์ขณะจัดการการค้นพบ เพื่อให้คิวแสดงสิ่งที่ยังต้องดำเนินการเทียบกับสิ่งที่เสร็จแล้ว
ฟิลด์การปฏิบัติตามข้อกำหนด
สำหรับการค้นพบที่อิงตามการควบคุม ASFF จะมีฟิลด์ การปฏิบัติตามข้อกำหนด ซึ่งรายงาน PASSED, FAILED หรือ WARNING เมื่อเทียบกับมาตรฐาน วิธีนี้ทำให้การตรวจสอบมาตรฐานแสดงผลในรูปแบบเดียวกับการค้นพบภัยคุกคาม รวมข้อมูลสถานะความปลอดภัยและข้อมูลภัยคุกคามไว้ในโครงสร้างเดียวกัน
เหตุผลที่ ASFF ขับเคลื่อนการทำงานอัตโนมัติ
เนื่องจากการค้นพบทุกประเภทใช้โครงสร้างเดียวกัน คุณจึงสร้าง กฎ EventBridge และฟังก์ชัน Lambda ที่อ้างอิงฟิลด์ ASFF เช่น Severity.Label หรือ Resources.Type ได้ ระบบอัตโนมัติหนึ่งชุดสามารถตอบสนองต่อการค้นพบจากหลายแหล่งได้ ซึ่งเป็นจุดประสงค์หลักของการทำข้อมูลให้เป็นมาตรฐานเดียวกัน
การกรองตามฟิลด์ ASFF
เนื่องจากฟิลด์ ASFF มีมาตรฐานเดียวกัน คุณจึงสร้าง ตัวกรองและข้อมูลเชิงลึก ที่เจาะจงได้ เช่น แสดงเฉพาะการค้นพบระดับ HIGH และ CRITICAL เฉพาะบัญชีที่กำหนด หรือเฉพาะประเภททรัพยากรที่กำหนด ฟิลด์เดียวกันนี้ยังใช้สร้างรูปแบบเหตุการณ์ของ EventBridge ได้ด้วย การเข้าใจว่าฟิลด์ ASFF ใดเก็บข้อมูลส่วนใด จะช่วยให้คุณแยกกระแสการค้นพบได้ตรงตามที่การสืบสวนต้องการ
การอัปเดตการค้นพบด้วย BatchUpdateFindings
ในขณะที่ BatchImportFindings ใช้เพิ่มการค้นพบใหม่ BatchUpdateFindings ช่วยให้คุณเปลี่ยนสถานะเวิร์กโฟลว์ ระดับความรุนแรง หรือบันทึกของการค้นพบได้ แต่ทำได้เฉพาะบางฟิลด์ และต้องดำเนินการโดยบัญชีที่เป็นเจ้าของการค้นพบเท่านั้น ไม่ใช่ฟิลด์ของผลิตภัณฑ์ต้นทาง การแยกหน้าที่เช่นนี้ช่วยให้ข้อมูลจากแหล่งที่มายังคงน่าเชื่อถือ ขณะเดียวกันก็เปิดให้นักวิเคราะห์จัดการสถานะการคัดแยกได้ ซึ่งเป็นรายละเอียดที่ข้อสอบอาจนำมาทดสอบเป็นครั้งคราว
ตรวจสอบความเข้าใจ
ทบทวนวัตถุประสงค์ของ ASFF
สรุปทบทวน
ASFF คือโครงสร้าง JSON มาตรฐานของ Security Hub สำหรับการค้นพบทั้งหมด ฟิลด์สำคัญ ได้แก่ Id, ProductArn, AwsAccountId, Types, Severity ที่ทำให้เป็นมาตรฐานแล้ว (ป้ายกำกับและคะแนน), Resources (ARN), วงจรการใช้งานของ Workflow/RecordState และสถานะการปฏิบัติตามข้อกำหนด โครงสร้างร่วมนี้ช่วยให้กรองข้อมูลและทำงานอัตโนมัติผ่าน EventBridge ได้อย่างสม่ำเสมอ และคุณยังสามารถนำเข้าการค้นพบแบบกำหนดเองผ่าน BatchImportFindings ได้
คำถามที่พบบ่อย
บทเรียน “รูปแบบการค้นพบ ASFF” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “รูปแบบการค้นพบ ASFF” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “รูปแบบการค้นพบ ASFF”
อ่านรูปแบบมาตรฐานที่รวมการค้นพบจากทุกแหล่งให้เป็นหนึ่งเดียว คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “รูปแบบการค้นพบ ASFF” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม
ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- Security Hub รวบรวมอะไรบ้าง
- มาตรฐานความปลอดภัยและคะแนนการปฏิบัติตามข้อกำหนด
- รูปแบบการค้นพบ ASFF
- ข้อมูลเชิงลึกและการดำเนินการแบบกำหนดเองต่อการค้นพบ