我使用 AWS Security Hub CSPM 对控件进行安全检查并生成控件检测结果。我想在发布整合的控件视图和整合的控件检测结果后更新我的工作流。
简短描述
Security Hub CSPM 提供两项功能,可将控件与标准解耦。这些功能简化了查看和接收控件检测结果的方式:
借助整合的控件视图,您可以从 Security Hub 控制台的 Controls(控件)页面查看控件的整合列表。Security Hub CSPM 还会为各标准的控件分配一致的安全控制 ID。这可以帮助您调查影响多个合规框架的失败检测结果。
整合的控件检测结果简化了您的控件检测结果。启用此功能后,即使是跨多个标准共享一个检查,Security Hub CSPM 也会为安全检查生成一个检测结果。这样可以减少检测结果影响因素,并帮助您专注于影响环境的安全问题。
**注意:**这两项功能都会造成 AWS Security Finding Format (ASFF) 中的控件检测结果字段和值发生更改。
解决方法
如果您的工作流不依赖于任何控件检测结果字段的特定格式,则无需执行任何操作。最佳做法是立即启用整合的控件检测结果。
AWS 上的自动化安全响应 v.2.0.0 支持整合的控件检测结果。如果您使用 AWS 上的自动化安全响应 v.2.0.0,则可以在不中断工作流的情况下启用整合的控件检测结果。
如果您依赖任何控件检测结果字段的特定格式(例如自定义自动化),请查看检测结果字段和值的更改。确认您的工作流继续按预期运行。有关更多信息和示例,请参阅更新整合的工作流。
如果您使用已更改的控件检测结果字段或值来创建自定义见解,那么更新这些见解是最佳做法。自定义见解必须使用新的字段或值。有关更多信息,请参阅整合对 ASFF 字段和值的影响。