筛选和分组结果(控制台) - AWS Security Hub
AWS 文档中描述的 AWS 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅中国的 AWS 服务入门

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

筛选和分组结果(控制台)

当您显示来自 发现 页面, 集成 页面,或 洞察 页面,列表始终根据记录状态和工作流程状态进行筛选。这是用于洞察或集成的筛选器的补充。

记录状态指示结果处于活动状态还是存档状态。查找结果可由结果提供商存档。如果删除了关联的资源,AWS Security Hub 还会自动存档控件的查找结果。默认情况下,结果列表仅显示活动结果。

工作流程状态指示对结果进行调查的状态。工作流程状态只能由 Security Hub 客户或代表客户运行的系统。默认情况下,查找列表仅显示工作流程状态为 NEWNOTIFIED。控件的默认查找列表还包括 RESOLVED 发现。

有关使用控件查找列表的信息,请参阅 筛选、排序和下载控制结果列表.

添加筛选器

要更改列表的范围,您可以向列表添加筛选器。

您最多可以按10个实体进行筛选。对于每个实体,您最多可以提供20个筛选器值。

筛选结果列表时,Security Hub 将 AND 逻辑应用于筛选器集。换句话说,仅在结果符合所有提供的筛选条件时才被视为匹配的结果。例如,如果筛选条件是“产品名称是 GuardDuty”和“资源类型是 AwsS3Bucket”,则匹配的结果必须同时符合这两个条件。

不过,Security Hub 会对使用的属性相同但值不同的筛选条件应用 OR 逻辑。例如,假设筛选器为“Productnameis GuardDuty”和“产品名称是 Amazon Inspector” 在这种情况下,如果结果由 GuardDuty 或 Amazon Inspector.

向结果列表添加筛选器

  1. 通过以下网址打开 AWS Security Hub 控制台:https://console.amazonaws.cn/securityhub/

  2. 要显示查找列表,请执行以下操作之一:

    • 在 Security Hub 导航窗格,选择 发现.

    • 在 Security Hub 导航窗格,选择 洞察. 选择见解。然后,在结果列表中,选择见解结果。

    • 在 Security Hub 导航窗格中,选择 Integrations (集成)。选择 查看发现 集成。

  3. 选择 添加过滤器 盒。

  4. 在菜单中, 过滤器,请选择过滤器。

  5. 选择筛选器匹配类型。

    对于字符串筛选器,您可以从以下比较选项中进行选择:

    • – 查找与筛选值完全匹配的值。

    • 开始于 – 查找以过滤值开头的值。

    • 不是 – 查找与过滤值不匹配的值。

    • 不以 – 查找不以过滤值开头的值。

    对于数字筛选器,您可以选择是否提供单个数字(简单)或数字范围(范围)。

    Foradateortimefilter,youcanchoosewhethertoprovidealengthoftimefromthecurrentdatetime(滚动窗口)或日期范围(固定范围)。

    添加多个筛选器具有以下交互:

    • 开始于 筛选器通过OR联接。如果包含任何筛选值,则值匹配。例如,如果指定 严重性标签至关重要严重性标签为“高”,结果包括严重和高严重程度结果。

    • 不是不以 筛选器通过AND联接。只有当值不包含这些过滤值时,它才匹配。例如,如果指定 严重性标签不低严重程度标签不是中等,结果不包括低或中严重程度结果。

    如果您有一个 过滤字段,您不能有 不是不以 过滤同一字段。

  6. 指定筛选器值。

    请注意,对于字符串过滤器,过滤器值区分大小写。

    例如,对于来自 Security Hub 的结果,Product name (产品名称) 为 Security Hub。如果使用 EQUALS 运算符查看来自 Security Hub 的结果,则必须输入 Security Hub 作为筛选器值。如果输入 security hub,则不会显示任何结果。

    同样,如果您使用 PREFIX 运算符并输入 Sec,则会显示Security Hub 结果。如果输入 sec,则不会显示任何 Security Hub 结果。

  7. 选择 Apply

对结果进行分组

除了更改筛选器外,您还可以根据所选属性的值对结果进行分组。

对结果进行分组时,结果列表将替换为匹配结果中所选属性的值列表。对于每个值,列表显示与其他过滤条件匹配的结果数。

例如,如果您按 AWS 账户 ID 对结果进行分组,则会看到账户标识符列表,其中包含每个账户的匹配结果数。

选择属性值时,将显示该值的匹配结果列表。

将结果分组到结果列表中

  1. 在查找列表中,选择 添加过滤器 盒。

  2. 在菜单中的 Grouping (分组) 下,选择 Group by (分组依据)

  3. 在列表中,选择要用于分组的实体。

  4. 选择 Apply

更改筛选器值或分组实体

对于现有筛选器,您可以更改筛选器值。您也可以更改分组实体。

例如,您可以更改 Record state (记录状态) 筛选器以查找 ARCHIVED 结果而不是查找 ACTIVE 结果。

如何编辑筛选器或分组实体

  1. 在筛选结果列表中,选择筛选器或分组实体。

  2. 对于 分组方式,选择新属性,然后选择 应用.

  3. 对于筛选器,选择新值,然后选择 应用.

删除筛选器或分组实体

要删除筛选器或分组实体,选择 x 图标。

列表将自动更新以反映更改。删除分组实体时,列表将从字段值列表中更改回查找列表。