Spec-Zone.ru › AWS CLI v2

[ aws . securityhub ]

batch-update-findings

Описание

Используется клиентами Security Hub для обновления информации об их расследовании по результату проверки. Запрашивается учетными записями администратора или участника. Учетные записи администратора могут обновлять результаты проверки для своей учетной записи и учетных записей участников. Учетные записи участников могут обновлять результаты проверки для своей учетной записи.

Обновления от BatchUpdateFindings не влияют на значение UpdatedAt для результата проверки.

Учетные записи администратора и участника могут использовать BatchUpdateFindings для обновления следующих полей и объектов результатов проверки.

  • Confidence
  • Criticality
  • Note
  • RelatedFindings
  • Severity
  • Types
  • UserDefinedFields
  • VerificationState
  • Workflow

Вы можете настроить политики IAM для ограничения доступа к полям и значениям полей. Например, вы можете не разрешить учетным записям участников подавлять результаты проверки или изменять их критичность. См. Настройка доступа к BatchUpdateFindings в Руководстве пользователя Security Hub.

См. также: Документацию API AWS

Синтаксис

  batch-update-findings
--finding-identifiers <value>
[--note <value>]
[--severity <value>]
[--verification-state <value>]
[--confidence <value>]
[--criticality <value>]
[--types <value>]
[--user-defined-fields <value>]
[--workflow <value>]
[--related-findings <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--finding-identifiers (список)

Список результатов проверки, которые необходимо обновить. BatchUpdateFindings можно использовать для обновления до 100 результатов проверки за раз.

Для каждого результата проверки список предоставляет идентификатор результата проверки и ARN поставщика результата проверки.

(структура)

Идентифицирует результат проверки, для которого необходимо получить историю.

Id -> (строка)

Идентификатор результата проверки, указанный поставщиком результата проверки.

ProductArn -> (строка)

ARN, сгенерированный Security Hub, который однозначно идентифицирует продукт, генерирующий результаты проверки. Это может быть ARN стороннего продукта, интегрированного с Security Hub, или ARN для пользовательской интеграции.

Краткая синтаксическая запись:

Id=string,ProductArn=string ...

Синтаксис JSON:

[
  {
    "Id": "string",
    "ProductArn": "string"
  }
  ...
]

--note (структура)

Обновленное примечание.

Text -> (строка)

Текст обновленного примечания.

UpdatedBy -> (строка)

Субъект, обновивший примечание.

Краткая синтаксическая запись:

Text=string,UpdatedBy=string

Синтаксис JSON:

{
  "Text": "string",
  "UpdatedBy": "string"
}

--severity (структура)

Используется для обновления критичности результата проверки.

Normalized -> (целое число)

Нормализованная критичность результата проверки. Этот атрибут следует устаревать в пользу Label.

Если вы предоставили Normalized, но не предоставили Label, Label устанавливается автоматически следующим образом.

  • 0 - INFORMATIONAL
  • 1–39 - LOW
  • 40–69 - MEDIUM
  • 70–89 - HIGH
  • 90–100 - CRITICAL

Product -> (двойное число)

Встроенная критичность, определенная службой Amazon Web Services или интегрированным партнером-производителем, сгенерировавшим результат проверки.

Label -> (строка)

Значение критичности результата проверки. Допустимые значения:

  • INFORMATIONAL - Проблем не обнаружено.
  • LOW - Проблема не требует немедленного вмешательства.
  • MEDIUM - Проблема должна быть решена, но не срочно.
  • HIGH - Проблема должна быть решена в приоритетном порядке.
  • CRITICAL - Проблему необходимо устранить немедленно, чтобы она не усугубилась.

Краткая синтаксическая запись:

Normalized=integer,Product=double,Label=string

Синтаксис JSON:

{
  "Normalized": integer,
  "Product": double,
  "Label": "INFORMATIONAL"|"LOW"|"MEDIUM"|"HIGH"|"CRITICAL"
}

--verification-state (строка)

Указывает достоверность результата проверки.

Доступные значения для VerificationState:

  • UNKNOWN – Стандартное состояние результата проверки безопасности.
  • TRUE_POSITIVE – Результат проверки безопасности подтвержден.
  • FALSE_POSITIVE – Результат проверки безопасности признан ложной тревогой.
  • BENIGN_POSITIVE – Специальный случай TRUE_POSITIVE, где результат проверки не представляет угрозы, ожидается или оба варианта.

Возможные значения:

  • UNKNOWN
  • TRUE_POSITIVE
  • FALSE_POSITIVE
  • BENIGN_POSITIVE

--confidence (целое число)

Обновленное значение уверенности в результате проверки. Уверенность определяется вероятностью того, что результат проверки точно идентифицирует поведение или проблему, которую он должен был идентифицировать.

Уверенность оценивается по шкале от 0 до 100, где 0 означает нулевую уверенность, а 100 — стопроцентную уверенность.

--criticality (целое число)

Обновленное значение уровня важности, назначенного ресурсам, связанным с результатами проверки.

Значение 0 означает, что базовые ресурсы не критически важны, а значение 100 зарезервировано для наиболее критически важных ресурсов.

--types (список)

Один или несколько типов результатов проверки в формате namespace/category/classifier, которые классифицируют результат проверки.

Допустимые значения namespace:

  • Проверки программного обеспечения и конфигурации
  • Методы продвинутого нападения (TTP)
  • Воздействие
  • Необычное поведение
  • Выявление конфиденциальных данных

(строка)

Синтаксис:

"string" "string" ...

--user-defined-fields (карта)

Список пар имя/значение типа строка, связанных с результатом проверки. Это пользовательские поля, определенные пользователем, добавленные к результату проверки.

key -> (строка)

value -> (строка)

Краткая синтаксическая запись:

KeyName1=string,KeyName2=string

Синтаксис JSON:

{"string": "string"
  ...}

--workflow (структура)

Используется для обновления статуса рабочего процесса результата проверки.

Статус рабочего процесса указывает на ход расследования результата проверки.

Status -> (строка)

Статус расследования результата проверки. Статус рабочего процесса специфичен для отдельного результата проверки. Он не влияет на создание новых результатов проверки. Например, установка статуса рабочего процесса в SUPPRESSED или RESOLVED не предотвращает новый результат проверки для той же проблемы.

Допустимые значения:

  • NEW - Изначальное состояние результата проверки перед его рассмотрением. Security Hub также сбрасывает WorkFlowStatus из NOTIFIED или RESOLVED в NEW в следующих случаях:
    • Состояние записи изменяется с ARCHIVED на ACTIVE.
    • Статус соответствия изменяется с PASSED на либо WARNING, FAILED, или NOT_AVAILABLE.
  • NOTIFIED - Указывает, что вы уведомили владельца ресурса о проблеме безопасности. Используется, когда первоначальный просматривающий не является владельцем ресурса и требуется вмешательство владельца ресурса.
  • RESOLVED - Результат проверки был рассмотрен, устранен и теперь считается решенным.
  • SUPPRESSED - Указывает, что вы рассмотрели результат проверки и не считаете, что какие-либо действия необходимы. Результат проверки больше не обновляется.

Краткая синтаксическая запись:

Status=string

Синтаксис JSON:

{
  "Status": "NEW"|"NOTIFIED"|"RESOLVED"|"SUPPRESSED"
}

--related-findings (список)

Список результатов проверки, связанных с обновленными результатами проверки.

(структура)

Подробности о связанном результате проверки.

ProductArn -> (строка)

ARN продукта, который сгенерировал связанный результат проверки.

Id -> (строка)

Идентификатор, сгенерированный продуктом, для связанного результата проверки.

Краткая синтаксическая запись:

ProductArn=string,Id=string ...

Синтаксис JSON:

[
  {
    "ProductArn": "string",
    "Id": "string"
  }
  ...
]

--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной строки JSON. Строка JSON следует формату, предоставленному --generate-cli-skeleton. Если на командной строке указаны другие аргументы, эти значения переопределяют значения, предоставленные JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного JSON, так как строка будет принята буквально. Это может не быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит каркас JSON в стандартный вывод без отправки запроса API. Если предоставлено без значения или со значением input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, выведет пример входного YAML, который можно использовать с --cli-input-yaml. При указании значения output, проверяет входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный каркас JSON не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном каркасе JSON.

Общие параметры

--debug (boolean)

Включить отладку логирования.

--endpoint-url (string)

Переопределить URL по умолчанию команды указанным URL.

--no-verify-ssl (boolean)

По умолчанию AWS CLI использует SSL при общении с сервисами AWS. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.

--no-paginate (boolean)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (string)

Стиль форматирования вывода команд.

  • json
  • text
  • table
  • yaml
  • yaml-stream

--query (string)

Запрос JMESPath для фильтрации данных ответа.

--profile (string)

Использовать определенный профиль из файла учетных данных.

--region (string)

Используемый регион. Переопределяет настройки конфигурации/среды.

--version (string)

Отобразить версию этого инструмента.

--color (string)

Включить/выключить цветной вывод.

  • on
  • off
  • auto

--no-sign-request (boolean)

Не подписывать запросы. Учетные данные не будут загружены, если этот параметр предоставлен.

--ca-bundle (string)

Файл сертификата CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (int)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет таймаута. Значение по умолчанию — 60 секунд.

--cli-connect-timeout (int)

Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет таймаута. Значение по умолчанию — 60 секунд.

--cli-binary-format (string)

Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, которое отображается как двоичный блок fileb:// всегда будет обрабатываться как двоичное и будет использовать содержимое файла непосредственно независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (boolean)

Отключить пейджер CLI для вывода.

--cli-auto-prompt (boolean)

Автоматически запрашивать параметры ввода CLI.

--no-cli-auto-prompt (boolean)

Отключить автоматическое запроса параметров ввода CLI.

Примеры

Примечание

Чтобы использовать следующие примеры, необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в Руководстве пользователя AWS CLI.

Если не указано иное, во всех примерах используются правила цитирования Unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки терминала. См. Использование кавычек со строками в Руководстве пользователя AWS CLI.

Пример 1: Обновление обнаружения

Следующий batch-update-findings пример обновляет два обнаружения, чтобы добавить примечание, изменить метку серьезности и устранить его.

aws securityhub batch-update-findings \
    --finding-identifiers '[{"Id": "arn:aws:securityhub:us-west-1:123456789012:subscription/pci-dss/v/3.2.1/PCI.Lambda.2/finding/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "ProductArn": "arn:aws:securityhub:us-west-1::product/aws/securityhub"}, {"Id": "arn:aws:securityhub:us-west-1:123456789012:subscription/pci-dss/v/3.2.1/PCI.Lambda.2/finding/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222", "ProductArn": "arn:aws:securityhub:us-west-1::product/aws/securityhub"}]' \
    --note '{"Text": "Known issue that is not a risk.", "UpdatedBy": "user1"}' \
    --severity '{"Label": "LOW"}' \
    --workflow '{"Status": "RESOLVED"}'

Вывод:

{
    "ProcessedFindings": [
        {
            "Id": "arn:aws:securityhub:us-west-1:123456789012:subscription/pci-dss/v/3.2.1/PCI.Lambda.2/finding/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111",
            "ProductArn": "arn:aws:securityhub:us-west-1::product/aws/securityhub"
        },
        {
            "Id": "arn:aws:securityhub:us-west-1:123456789012:subscription/pci-dss/v/3.2.1/PCI.Lambda.2/finding/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222",
            "ProductArn": "arn:aws:securityhub:us-west-1::product/aws/securityhub"
        }
    ],
    "UnprocessedFindings": []
}

Дополнительную информацию см. в разделе Использование BatchUpdateFindings для обновления обнаружения в Руководстве пользователя AWS Security Hub.

Пример 2: Обновление обнаружения с использованием сокращенного синтаксиса

Следующий batch-update-findings пример обновляет два обнаружения, чтобы добавить примечание, изменить метку серьезности и устранить его с использованием сокращенного синтаксиса.

aws securityhub batch-update-findings \
    --finding-identifiers Id="arn:aws:securityhub:us-west-1:123456789012:subscription/pci-dss/v/3.2.1/PCI.Lambda.2/finding/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111",ProductArn="arn:aws:securityhub:us-west-1::product/aws/securityhub" Id="arn:aws:securityhub:us-west-1:123456789012:subscription/pci-dss/v/3.2.1/PCI.Lambda.2/finding/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222",ProductArn="arn:aws:securityhub:us-west-1::product/aws/securityhub" \
    --note Text="Known issue that is not a risk.",UpdatedBy="user1" \
    --severity Label="LOW" \
    --workflow Status="RESOLVED"

Вывод:

{
    "ProcessedFindings": [
        {
            "Id": "arn:aws:securityhub:us-west-1:123456789012:subscription/pci-dss/v/3.2.1/PCI.Lambda.2/finding/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111",
            "ProductArn": "arn:aws:securityhub:us-west-1::product/aws/securityhub"
        },
        {
            "Id": "arn:aws:securityhub:us-west-1:123456789012:subscription/pci-dss/v/3.2.1/PCI.Lambda.2/finding/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222",
            "ProductArn": "arn:aws:securityhub:us-west-1::product/aws/securityhub"
        }
    ],
    "UnprocessedFindings": []
}

Дополнительную информацию см. в разделе Использование BatchUpdateFindings для обновления обнаружения в Руководстве пользователя AWS Security Hub.

Вывод

ProcessedFindings -> (список)

Список обнаружений, которые были успешно обновлены.

(структура)

Определяет, для какого обнаружения получить историю обнаружения.

Id -> (строка)

Идентификатор обнаружения, указанный поставщиком обнаружения.

ProductArn -> (строка)

ARN, сгенерированный Security Hub, который однозначно идентифицирует продукт, генерирующий обнаружения. Это может быть ARN стороннего продукта, интегрированного с Security Hub, или ARN пользовательской интеграции.

UnprocessedFindings -> (список)

Список обнаружений, которые не были обновлены.

(структура)

Обнаружение из запроса BatchUpdateFindings, которое Security Hub не смог обновить.

FindingIdentifier -> (структура)

Идентификатор обнаружения, который не был обновлен.

Id -> (строка)

Идентификатор обнаружения, указанный поставщиком обнаружения.

ProductArn -> (строка)

ARN, сгенерированный Security Hub, который однозначно идентифицирует продукт, генерирующий обнаружения. Это может быть ARN стороннего продукта, интегрированного с Security Hub, или ARN пользовательской интеграции.

ErrorCode -> (строка)

Код, связанный с ошибкой. Возможные значения:

  • ConcurrentUpdateError - Другой запрос попытался обновить обнаружение во время обработки этого запроса. Эта ошибка также может произойти, если вы вызываете ` BatchUpdateFindings https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_BatchUpdateFindings.html`__ и ` BatchImportFindings https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_BatchImportFindings.html`__ одновременно.
  • DuplicatedFindingIdentifier - Запрос содержал два или более обнаружения с одинаковым FindingIdentifier .
  • FindingNotFound - FindingIdentifier, указанное в запросе, не соответствовало существующему обнаружению.
  • FindingSizeExceeded - Размер обнаружения превысил допустимое значение 240 КБ.
  • InternalFailure - Во время обновления обнаружения произошла внутренняя ошибка сервиса.
  • InvalidInput - Обновление обнаружения содержало недопустимое значение, которое не соответствовало синтаксису формата обнаружения Amazon Web Services.

ErrorMessage -> (строка)

Сообщение, связанное с ошибкой. Возможные значения:

  • Concurrent finding updates detected
  • Finding Identifier is duplicated
  • Finding Not Found
  • Finding size exceeded 240 KB
  • Internal service failure
  • Invalid Input

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API