0Pricing
Cloud & IT Cert Prep · บทเรียน

รูปแบบการค้นพบ ASFF

อ่านรูปแบบมาตรฐานที่รวมการค้นพบจากทุกแหล่งให้เป็นหนึ่งเดียว

รูปแบบการค้นพบ ASFF เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

เหตุผลที่ต้องมีรูปแบบร่วมกัน

Security Hub รวมผลการค้นพบจากแหล่งข้อมูลหลายสิบแห่ง ซึ่งแต่ละแห่งมีโครงสร้างของตนเอง เพื่อให้เปรียบเทียบกันได้ จึงแปลงข้อมูลทั้งหมดเป็นโครงสร้างแบบเดียวกัน นั่นคือ รูปแบบผลการค้นพบด้านความปลอดภัยของ AWS (ASFF) การทำความเข้าใจ ASFF ช่วยให้คุณอ่าน กรอง และทำงานอัตโนมัติกับผลการค้นพบใด ๆ ได้ โดยไม่ขึ้นกับแหล่งที่มา

ASFF คืออะไร

ASFF คือ โครงสร้าง JSON มาตรฐานที่มีฟิลด์กำหนดไว้อย่างชัดเจน ซึ่งผลการค้นพบทุกชิ้นต้องกรอกข้อมูล เนื่องจากฟิลด์มีรูปแบบสอดคล้องกัน คุณจึงสามารถเขียนกฎ ตัวกรอง หรือระบบอัตโนมัติชุดเดียวที่ทำงานได้กับผลการค้นพบจาก GuardDuty, Macie, Inspector และพาร์ทเนอร์ทั้งหมด

ฟิลด์หลักสำหรับระบุข้อมูล

ฟิลด์สำคัญประกอบด้วย รหัส ที่ระบุผลการค้นพบโดยไม่ซ้ำกัน, ProductArn ที่ระบุชื่อบริการซึ่งสร้างผลการค้นพบ และ AwsAccountId ฟิลด์เหล่านี้ช่วยให้คุณติดตามผลการค้นพบใด ๆ กลับไปยังบัญชีต้นทางและบริการต้นทางได้ ซึ่งจำเป็นอย่างยิ่งในการรวมข้อมูลหลายบัญชี

ประเภทและชื่อเรื่อง

ฟิลด์ ประเภท จัดหมวดหมู่ผลการค้นพบโดยใช้ระบบจำแนกตามเนมสเปซ เช่น หมวดหมู่ซอฟต์แวร์และการกำหนดค่า หรือพฤติกรรมผิดปกติ ส่วน ชื่อเรื่อง และ คำอธิบาย จะให้ข้อมูลสรุปที่มนุษย์อ่านเข้าใจได้ เมื่อนำมารวมกัน ฟิลด์เหล่านี้ช่วยให้นักวิเคราะห์ทราบได้ทันทีว่าผลการค้นพบเกี่ยวกับอะไร

ระดับความรุนแรงใน ASFF

ASFF ทำให้ระดับความรุนแรงเป็นมาตรฐานด้วยโครงสร้างที่สอดคล้องกัน ซึ่งประกอบด้วย คะแนนและป้ายกำกับที่ผ่านการทำให้เป็นมาตรฐาน (เช่น INFORMATIONAL, LOW, MEDIUM, HIGH, CRITICAL) เนื่องจากทุกแหล่งใช้วิธีแสดงระดับความรุนแรงแบบเดียวกัน คุณจึงจัดลำดับความสำคัญข้ามบริการต่าง ๆ ได้อย่างเป็นธรรม แม้เดิมแต่ละบริการจะใช้สเกลต่างกัน

ฟิลด์ทรัพยากร

อาร์เรย์ ทรัพยากร จะแสดงรายการทรัพยากรที่ได้รับผลกระทบ พร้อม ARN ประเภท และรายละเอียด นี่คือวิธีที่ช่วยให้คุณทราบอย่างแน่ชัดว่าผลการค้นพบส่งผลต่อสิ่งใด ซึ่งสำคัญต่อการส่งงานแก้ไขไปยังทรัพยากรที่ถูกต้องและการทำความเข้าใจขอบเขตของผลกระทบ

เวิร์กโฟลว์และ RecordState

ASFF ติดตามวงจรการใช้งานด้วยสถานะ เวิร์กโฟลว์ (NEW, NOTIFIED, RESOLVED, SUPPRESSED) และ RecordState (ACTIVE หรือ ARCHIVED) นักวิเคราะห์จะอัปเดตสถานะเวิร์กโฟลว์ขณะจัดการการค้นพบ เพื่อให้คิวแสดงสิ่งที่ยังต้องดำเนินการเทียบกับสิ่งที่เสร็จแล้ว

ฟิลด์การปฏิบัติตามข้อกำหนด

สำหรับการค้นพบที่อิงตามการควบคุม ASFF จะมีฟิลด์ การปฏิบัติตามข้อกำหนด ซึ่งรายงาน PASSED, FAILED หรือ WARNING เมื่อเทียบกับมาตรฐาน วิธีนี้ทำให้การตรวจสอบมาตรฐานแสดงผลในรูปแบบเดียวกับการค้นพบภัยคุกคาม รวมข้อมูลสถานะความปลอดภัยและข้อมูลภัยคุกคามไว้ในโครงสร้างเดียวกัน

เหตุผลที่ ASFF ขับเคลื่อนการทำงานอัตโนมัติ

เนื่องจากการค้นพบทุกประเภทใช้โครงสร้างเดียวกัน คุณจึงสร้าง กฎ EventBridge และฟังก์ชัน Lambda ที่อ้างอิงฟิลด์ ASFF เช่น Severity.Label หรือ Resources.Type ได้ ระบบอัตโนมัติหนึ่งชุดสามารถตอบสนองต่อการค้นพบจากหลายแหล่งได้ ซึ่งเป็นจุดประสงค์หลักของการทำข้อมูลให้เป็นมาตรฐานเดียวกัน

การกรองตามฟิลด์ ASFF

เนื่องจากฟิลด์ ASFF มีมาตรฐานเดียวกัน คุณจึงสร้าง ตัวกรองและข้อมูลเชิงลึก ที่เจาะจงได้ เช่น แสดงเฉพาะการค้นพบระดับ HIGH และ CRITICAL เฉพาะบัญชีที่กำหนด หรือเฉพาะประเภททรัพยากรที่กำหนด ฟิลด์เดียวกันนี้ยังใช้สร้างรูปแบบเหตุการณ์ของ EventBridge ได้ด้วย การเข้าใจว่าฟิลด์ ASFF ใดเก็บข้อมูลส่วนใด จะช่วยให้คุณแยกกระแสการค้นพบได้ตรงตามที่การสืบสวนต้องการ

การอัปเดตการค้นพบด้วย BatchUpdateFindings

ในขณะที่ BatchImportFindings ใช้เพิ่มการค้นพบใหม่ BatchUpdateFindings ช่วยให้คุณเปลี่ยนสถานะเวิร์กโฟลว์ ระดับความรุนแรง หรือบันทึกของการค้นพบได้ แต่ทำได้เฉพาะบางฟิลด์ และต้องดำเนินการโดยบัญชีที่เป็นเจ้าของการค้นพบเท่านั้น ไม่ใช่ฟิลด์ของผลิตภัณฑ์ต้นทาง การแยกหน้าที่เช่นนี้ช่วยให้ข้อมูลจากแหล่งที่มายังคงน่าเชื่อถือ ขณะเดียวกันก็เปิดให้นักวิเคราะห์จัดการสถานะการคัดแยกได้ ซึ่งเป็นรายละเอียดที่ข้อสอบอาจนำมาทดสอบเป็นครั้งคราว

ตรวจสอบความเข้าใจ

ทบทวนวัตถุประสงค์ของ ASFF

สรุปทบทวน

ASFF คือโครงสร้าง JSON มาตรฐานของ Security Hub สำหรับการค้นพบทั้งหมด ฟิลด์สำคัญ ได้แก่ Id, ProductArn, AwsAccountId, Types, Severity ที่ทำให้เป็นมาตรฐานแล้ว (ป้ายกำกับและคะแนน), Resources (ARN), วงจรการใช้งานของ Workflow/RecordState และสถานะการปฏิบัติตามข้อกำหนด โครงสร้างร่วมนี้ช่วยให้กรองข้อมูลและทำงานอัตโนมัติผ่าน EventBridge ได้อย่างสม่ำเสมอ และคุณยังสามารถนำเข้าการค้นพบแบบกำหนดเองผ่าน BatchImportFindings ได้

คำถามที่พบบ่อย

บทเรียน “รูปแบบการค้นพบ ASFF” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “รูปแบบการค้นพบ ASFF” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “รูปแบบการค้นพบ ASFF”

อ่านรูปแบบมาตรฐานที่รวมการค้นพบจากทุกแหล่งให้เป็นหนึ่งเดียว คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “รูปแบบการค้นพบ ASFF” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. Security Hub รวบรวมอะไรบ้าง
  2. มาตรฐานความปลอดภัยและคะแนนการปฏิบัติตามข้อกำหนด
  3. รูปแบบการค้นพบ ASFF
  4. ข้อมูลเชิงลึกและการดำเนินการแบบกำหนดเองต่อการค้นพบ
← กลับไปที่ Cloud & IT Cert Prep