0Pricing
Cloud & IT Cert Prep · บทเรียน

ข้อมูลเชิงลึกและการดำเนินการแบบกำหนดเองต่อการค้นพบ

จัดกลุ่มการค้นพบที่เกี่ยวข้องและเรียกใช้เวิร์กโฟลว์จาก Security Hub

ข้อมูลเชิงลึกและการดำเนินการแบบกำหนดเองต่อการค้นพบ เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

จากการค้นพบจำนวนมากสู่ความหมาย

แม้จะทำให้การค้นพบเป็นมาตรฐานแล้ว รายการยาวเหยียดก็ยังจัดการได้ยาก Security Hub จึงมีเครื่องมือสองอย่างที่ช่วยเปลี่ยนรายการดังกล่าวให้เป็นการดำเนินการที่มุ่งเป้า ได้แก่ ข้อมูลเชิงลึกที่จัดกลุ่มการค้นพบที่เกี่ยวข้องกัน และ การดำเนินการแบบกำหนดเองที่ช่วยให้คุณทริกเกอร์เวิร์กโฟลว์จากการค้นพบที่เลือกไว้

ข้อมูลเชิงลึกคืออะไร

ข้อมูลเชิงลึกของ Security Hub คือการจัดกลุ่มการค้นพบที่บันทึกไว้ โดยใช้ตัวกรองและแอตทริบิวต์ "จัดกลุ่มตาม" ตัวอย่างเช่น ข้อมูลเชิงลึกอาจจัดกลุ่มการค้นพบที่ยังใช้งานอยู่ตามทรัพยากร เพื่อแสดงว่าทรัพยากรใดมีปัญหามากที่สุด ข้อมูลเชิงลึกช่วยเปิดเผยรูปแบบที่การค้นพบแต่ละรายการอาจซ่อนไว้

ข้อมูลเชิงลึกที่มีการจัดการ

Security Hub มี ข้อมูลเชิงลึกที่มีการจัดการให้ใช้ตั้งแต่เริ่มต้น เช่น "ทรัพยากร AWS ที่มีการค้นพบมากที่สุด" หรือ "บัคเก็ต S3 ที่เปิดให้เข้าถึงแบบสาธารณะ" การจัดกลุ่มที่สร้างไว้ล่วงหน้าเหล่านี้ให้ประโยชน์ได้ทันที โดยเน้นจุดเสี่ยงสำคัญโดยไม่ต้องให้คุณกำหนดค่าใด ๆ

ข้อมูลเชิงลึกแบบกำหนดเอง

คุณยังสร้าง ข้อมูลเชิงลึกแบบกำหนดเองให้เหมาะกับข้อกังวลของคุณได้ โดยกรองตามฟิลด์ ASFF ใดก็ได้และจัดกลุ่มตามฟิลด์อื่น ทีมหนึ่งอาจสร้างข้อมูลเชิงลึกสำหรับการค้นพบที่มีระดับความรุนแรงสูง โดยจัดกลุ่มตามบัญชี เพื่อมุ่งความสนใจไปยังจุดที่มีความเสี่ยงอย่างแท้จริง

เหตุผลที่การจัดกลุ่มช่วยได้

การจัดกลุ่มเปลี่ยนข้อมูลรบกวนให้เป็นลำดับความสำคัญ แทนที่จะเลื่อนดูการค้นพบหลายพันรายการ ข้อมูลเชิงลึกจะบอกคุณว่า "ทรัพยากรห้ารายการนี้คิดเป็นความเสี่ยงส่วนใหญ่" วิธีนี้ช่วยให้การแก้ไขมุ่งไปยังการแก้ปัญหาที่มีผลกระทบสูงสุด และสนับสนุนการจัดลำดับความสำคัญที่ข้อสอบให้ความสำคัญ

การกำหนดการดำเนินการแบบกำหนดเอง

การดำเนินการแบบกำหนดเองใน Security Hub คือทริกเกอร์ที่มีชื่อ ซึ่งคุณแนบไว้กับการค้นพบ เมื่อนักวิเคราะห์เลือกการค้นพบแล้วเลือกการดำเนินการนั้น Security Hub จะส่งเหตุการณ์ไปยัง EventBridge นี่คือสะพานเชื่อมจากการคัดแยกโดยมนุษย์ไปสู่การตอบสนองอัตโนมัติ

การดำเนินการแบบกำหนดเองไปยัง EventBridge

การดำเนินการแบบกำหนดเองแต่ละรายการมี ARN ของตนเอง และสร้างเหตุการณ์ EventBridge ที่บรรจุการค้นพบที่เลือกไว้ จากนั้นกฎ EventBridge จะส่งเหตุการณ์ไปยังเป้าหมาย เช่น ฟังก์ชัน Lambda เวิร์กโฟลว์ Step Functions หรือการเชื่อมต่อกับระบบจัดการตั๋ว เพื่อแก้ไขปัญหาหรือยกระดับการดำเนินการ

การตอบสนองด้วยตนเองเทียบกับอัตโนมัติ

การดำเนินการแบบกำหนดเองเปิดใช้การตอบสนองที่ นักวิเคราะห์เป็นผู้เริ่มต้น โดยมนุษย์จะตรวจสอบแล้วคลิกเพื่อแก้ไขปัญหา หากต้องการการตอบสนองอัตโนมัติเต็มรูปแบบ คุณควรจับคู่การค้นพบโดยตรงกับกฎ EventBridge เพื่อให้ดำเนินการได้โดยไม่ต้องมีบุคคล การเข้าใจทั้งสองรูปแบบช่วยให้คุณเลือกรูปแบบที่เหมาะสมได้

กฎระบบอัตโนมัติ

Security Hub ยังมี กฎระบบอัตโนมัติที่อัปเดตการค้นพบโดยอัตโนมัติ เช่น เพิ่มระดับความรุนแรงหรือเปลี่ยนสถานะเวิร์กโฟลว์เมื่อเข้าเงื่อนไข กฎเหล่านี้ช่วยปรับแต่งกระแสการค้นพบก่อนที่จะไปถึงนักวิเคราะห์หรือระบบอัตโนมัติปลายทาง

เกณฑ์ของกฎระบบอัตโนมัติ

กฎระบบอัตโนมัติจะทำงานเมื่อการค้นพบตรงกับ เกณฑ์ที่กำหนดในฟิลด์ ASFF จากนั้นจึงใช้การเปลี่ยนแปลง เช่น ตั้งค่าระดับความรุนแรง อัปเดตสถานะเวิร์กโฟลว์ หรือเพิ่มบันทึก ตัวอย่างเช่น กฎอาจระงับการค้นพบที่มีระดับความรุนแรงต่ำจากบัญชีทดสอบที่ทราบแน่ชัดโดยอัตโนมัติ วิธีนี้ช่วยปรับแต่งกระแสข้อมูลอย่างสม่ำเสมอ ก่อนที่นักวิเคราะห์หรือระบบอัตโนมัติปลายทางจะเห็นข้อมูลดังกล่าว

รูปแบบอัตโนมัติเทียบกับแบบดำเนินการด้วยตนเอง

เมื่อต้องเลือกรูปแบบ ให้ถามว่าควรให้มนุษย์ตรวจสอบก่อนหรือไม่ การดำเนินการแบบกำหนดเองเหมาะกับการตอบสนองที่ต้องใช้วิจารณญาณและเริ่มต้นโดยนักวิเคราะห์ ส่วน กฎ EventBridge โดยตรงเหมาะกับการค้นพบจำนวนมากที่ชัดเจนและควรแก้ไขทันทีโดยไม่ต้องรอ หลายทีมใช้ทั้งสองแบบร่วมกัน โดยแก้ไขสิ่งที่ชัดเจนโดยอัตโนมัติ และส่งสิ่งที่คลุมเครือให้นักวิเคราะห์ผ่านการดำเนินการแบบกำหนดเอง

ตรวจสอบความเข้าใจ

เชื่อมโยงการค้นพบเข้ากับการตอบสนอง

สรุปทบทวน

ข้อมูลเชิงลึกของ Security Hub จัดกลุ่มการค้นพบตามตัวกรองและแอตทริบิวต์ (ที่มีการจัดการหรือแบบกำหนดเอง) เพื่อแสดงว่าความเสี่ยงกระจุกตัวอยู่ที่ใด การดำเนินการแบบกำหนดเองช่วยให้นักวิเคราะห์ส่งการค้นพบที่เลือกไว้ไปยัง EventBridge เพื่อดำเนินการ ขณะที่กฎ EventBridge โดยตรงช่วยให้แก้ไขปัญหาโดยอัตโนมัติเต็มรูปแบบ และ กฎระบบอัตโนมัติจะอัปเดตการค้นพบโดยอัตโนมัติ ทั้งหมดนี้ช่วยเปลี่ยนการค้นพบที่รวบรวมไว้ให้เป็นเวิร์กโฟลว์

คำถามที่พบบ่อย

บทเรียน “ข้อมูลเชิงลึกและการดำเนินการแบบกำหนดเองต่อการค้นพบ” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “ข้อมูลเชิงลึกและการดำเนินการแบบกำหนดเองต่อการค้นพบ” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “ข้อมูลเชิงลึกและการดำเนินการแบบกำหนดเองต่อการค้นพบ”

จัดกลุ่มการค้นพบที่เกี่ยวข้องและเรียกใช้เวิร์กโฟลว์จาก Security Hub คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “ข้อมูลเชิงลึกและการดำเนินการแบบกำหนดเองต่อการค้นพบ” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. Security Hub รวบรวมอะไรบ้าง
  2. มาตรฐานความปลอดภัยและคะแนนการปฏิบัติตามข้อกำหนด
  3. รูปแบบการค้นพบ ASFF
  4. ข้อมูลเชิงลึกและการดำเนินการแบบกำหนดเองต่อการค้นพบ
← กลับไปที่ Cloud & IT Cert Prep