مرشحات المقاييس لأحداث الأمان
حوّل أسطر السجل المطابقة إلى مقياس يمكنك مراقبته
مرشحات المقاييس لأحداث الأمان درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
من السجلات إلى المقاييس
السجلات الأولية غنية بالمعلومات لكنها سلبية. يفحص عامل تصفية المقاييس أحداث السجلات الواردة في مجموعة سجلات، ويطابق نمطًا تحدده، ثم يحوّل كل تطابق إلى نقطة بيانات رقمية في مقياس CloudWatch. ويربط ذلك بين السجلات النصية وعالم المقاييس، حيث يمكنك رسم الاتجاهات، والأهم من ذلك، تشغيل الإنذارات.
أهمية عوامل التصفية للأمان
غالبًا ما تكون إشارات الأمان مدفونة في السجلات العادية: محاولة تسجيل دخول فاشلة، أو استدعاء API غير مصرّح به، أو تسجيل دخول إلى وحدة التحكم دون MFA. يستخرج عامل تصفية المقاييس هذه الأسطر تحديدًا ويحصيها. وبمجرد تحويل حدث أمني إلى مقياس، يصبح شيئًا يمكنك مراقبته وإطلاق تنبيه بشأنه تلقائيًا، بدلًا من الأمل في أن يلاحظه شخص أثناء تمريره أمامه.
بنية صيغة نمط التصفية
يحدد نمط التصفية ما يجب مطابقته. وبالنسبة إلى النص العادي، يمكن أن تكون المطابقة مصطلحات بسيطة، أما سجلات JSON فيمكن أن تطابق حقولًا محددة، مثل { $.errorCode = "AccessDenied*" }. وتكون أحداث CloudTrail التي يتم تسليمها إلى CloudWatch بتنسيق JSON، لذا تتيح لك أنماط تصفية JSON استهداف أسماء الأحداث ورموز الأخطاء بدقة.
{ ($.eventName = "ConsoleLogin") && ($.additionalEventData.MFAUsed = "No") }تحويل المقياس
عند مطابقة حدث سجل، يُصدر عامل التصفية قيمة إلى مقياس تسميه أنت، ويضعه ضمن مساحة أسماء المقاييس. وعادةً ما يزيد كل تطابق المقياس بمقدار واحد، ولكن يمكنك أيضًا نشر حقل رقمي من السجل. كما تضبط قيمة افتراضية بحيث يعرض المقياس صفرًا عند عدم تطابق أي أحداث، مما يحافظ على سلامة الإنذارات.
عوامل التصفية الأمنية الشائعة
تنشر AWS عوامل تصفية موصى بها للمراقبة بأسلوب CIS، وتشمل استدعاءات API غير المصرّح بها، وتسجيل الدخول دون MFA، واستخدام حساب الجذر، وتغييرات سياسات IAM، وتغييرات مجموعات الأمان، وتغييرات إعدادات CloudTrail. وترتبط هذه مباشرةً بنقاط اكتشاف عالية القيمة. ويوفر إنشاء هذه المجموعة تغطية واسعة لأخطر إجراءات طبقة التحكم في الحساب.
اكتشاف استدعاءات API غير المصرّح بها
يطابق عامل تصفية تقليدي الأحداث التي تكون فيها قيمة errorCode هي AccessDenied أو UnauthorizedOperation. وغالبًا ما تعني الزيادة المفاجئة فيها أن مهاجمًا يستكشف ما يمكن لبيانات اعتماد مسروقة فعله. ويتيح لك عدّها كمقياس إطلاق إنذار عند تجاوز المعدل حدًا معينًا، مما يساعد على اكتشاف الاستطلاع مبكرًا.
تصفية تغييرات الشبكة
قد تؤدي التغييرات على مجموعات الأمان أو قوائم ACL للشبكة أو جداول التوجيه إلى فتح مسار للمهاجم دون ملاحظة. ويُظهر عامل تصفية المقاييس الموضوع على أسماء أحداث مثل AuthorizeSecurityGroupIngress أو CreateRoute هذه التغييرات. ولأن التغييرات المشروعة تحدث أيضًا، فإن الإنذار يطلب منك التحقق من توافق التغيير مع طلب معتمد، ولا يعني بالضرورة أن هناك خطأ مؤكدًا.
عوامل تصفية المقاييس في مقابل Insights
تُستخدم CloudWatch Logs Insights للاستعلامات المخصصة اللاحقة التي تجريها يدويًا. أما عوامل تصفية المقاييس فهي مستمرة واستباقية: تقيّم كل حدث عند وصوله وتغذي الإنذارات. استخدم Insights للاستكشاف، وعوامل تصفية المقاييس للاكتشاف. وغالبًا ما تقارن الاختبارات بين التحقيق التفاعلي والتنبيه الاستباقي.
حدود ينبغي تذكرها
تنطبق عوامل التصفية على الأحداث الجديدة فقط بعد إنشاء عامل التصفية؛ فهي لا تفحص السجلات القديمة بأثر رجعي. كما يوجد حد لعدد عوامل تصفية المقاييس في كل مجموعة سجلات. خطط لمجموعة الاكتشاف مسبقًا، وتذكر أن التحليل التاريخي يظل من اختصاص Insights أو Athena عند استخدام البيانات المؤرشفة.
ربط عامل التصفية بإنذار
يقتصر دور عامل تصفية المقاييس وحده على العدّ. وتظهر قيمته عند إرفاق إنذار CloudWatch يراقب المقياس ويرسل إليك إشعارًا عبر SNS عند تجاوز حد معين. ويُعد الجمع بين عامل تصفية المقاييس والإنذار وSNS النمط القياسي لتحويل سطر سجل مشبوه إلى تنبيه فوري يصل إلى فريق الأمان.
جمع العناصر معًا
صمّم عوامل التصفية حول الإجراءات الأهم: تغييرات الهوية، والاستدعاءات المرفوضة، وتعديلات الشبكة، ونشاط حساب الجذر. حدّد لكل منها حدًا منطقيًا حتى لا تؤدي الضوضاء الطبيعية إلى تنبيه أحد، ووجّه التنبيهات إلى قناة يراقبها فريقك فعلًا. فعوامل تصفية المقاييس المضبوطة جيدًا هي الفارق بين اكتشاف الاختراق واكتشافه بعد أشهر.
تحقق سريع
تحقق من مدى فهمك لعوامل تصفية المقاييس.
مراجعة
يطابق عامل تصفية المقاييس نمط تصفية مع أحداث السجلات الواردة، ويحوّل النتائج إلى مقياس CloudWatch. وتستهدف أنماط JSON حقول CloudTrail مثل errorCode وeventName. غطِّ الاستدعاءات غير المصرّح بها، وتسجيلات الدخول دون MFA، واستخدام الجذر، وتغييرات الشبكة. وتعمل عوامل التصفية على الأحداث الجديدة فقط، وتكون أكثر فاعلية عند ربطها بـإنذار وSNS لتحقيق اكتشاف في الوقت الفعلي.
الأسئلة الشائعة
هل درس «مرشحات المقاييس لأحداث الأمان» مجاني؟
نعم — نص درس «مرشحات المقاييس لأحداث الأمان» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «مرشحات المقاييس لأحداث الأمان»؟
حوّل أسطر السجل المطابقة إلى مقياس يمكنك مراقبته تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟
لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.
كم من الوقت يستغرق درس «مرشحات المقاييس لأحداث الأمان»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟
نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- تجميع السجلات في CloudWatch
- مرشحات المقاييس لأحداث الأمان
- إنشاء التنبيهات والإشعارات
- اكتشاف استخدام الحساب الجذر