مطابقة النتائج مع أنماط الأحداث
اكتب قواعد لا تعمل إلا عند ورود التنبيهات التي تهمك
مطابقة النتائج مع أنماط الأحداث درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
أهمية الأنماط
لا تريدون الاستجابة لكل حدث، بل للأحداث المهمة فقط. نمط الحدث هو عامل التصفية الذي يحدد الأحداث التي تتصرف القاعدة بناءً عليها.
ويعني النمط الدقيق أن الأتمتة تعمل بالضبط عند ظهور تهديد حقيقي وتبقى ساكنة بخلاف ذلك، مما يتجنب التنبيهات الفائتة والمشغلات الكاذبة المزعجة.
بنية النمط
نمط الحدث هو JSON يعكس بنية الأحداث التي يطابقها. تحددون الحقول والقيم التي تهمكم؛ ولا يطابق الحدث النمط إلا إذا تطابق كل حقل محدد.
أما الحقول التي تحذفونها من النمط فتُتجاهل، ولذلك يمكن أن يكون النمط واسعًا أو ضيقًا بالقدر الذي تحتاجون إليه.
{
"source": ["aws.guardduty"],
"detail-type": ["GuardDuty Finding"]
}المطابقة حسب المصدر
أكثر عوامل التصفية شيوعًا هو source، مثل "aws.guardduty" أو "aws.macie".
وبدمجه مع detail-type، يمكن حصر الأحداث في نوع محدد من خدمة محددة. وهذه نقطة البداية الطبيعية لأي قاعدة أمنية قبل إجراء المزيد من التخصيص.
التصفية حسب الخطورة
غالبًا ما تريدون التصرف فقط عند وجود findings خطيرة. ومن خلال مطابقة الحقول المتداخلة في detail، يمكن للنمط أن يشترط، مثلًا، أن تكون خطورة GuardDuty مساوية لحد معين أو أعلى منه.
يدعم EventBridge المطابقة الرقمية مثل المقارنة بأكبر من، ولذلك يمكن تشغيل القاعدة فقط عند وجود findings عالية الخطورة وتجاهل الضوضاء منخفضة المخاطر.
{
"detail": {
"severity": [ { "numeric": [ ">=", 7 ] } ]
}
}المطابقة المتقدمة
تدعم الأنماط عوامل تشغيل أكثر تقدمًا: المطابقة حسب البادئة، وعمليات التحقق من الوجود، وanything-but، ومطابقة عناوين IP باستخدام CIDR.
وتتيح لكم هذه العوامل التعبير عن شروط دقيقة — مثل مطابقة أي نوع finding يبدأ بـ "UnauthorizedAccess"، أو أي حدث يوجد فيه حقل المنطقة لكن لا تكون قيمته منطقتكم الأساسية.
مطابقة أنواع findings محددة
ينتج GuardDuty عشرات الأنواع من findings، مثل Recon وCryptoCurrency وInstanceCredentialExfiltration.
ومن خلال مطابقة الحقل detail.type، يمكنكم توجيه التهديدات المختلفة إلى عمليات معالجة تصحيحية مختلفة — سرقة بيانات الاعتماد إلى Lambda، والتعدين الخبيث للعملات المشفرة إلى Lambda أخرى — بحيث يحصل كل تهديد على الاستجابة المناسبة له.
اختبروا أنماطكم
النمط الذي لا يطابق أي حدث يمثل فشلًا صامتًا. استخدموا sandbox في وحدة تحكم EventBridge للصق نموذج لحدث والتأكد من أن النمط يطابقه.
يمنع الاختبار باستخدام نماذج حقيقية للأحداث قبل النشر الحالة المحرجة والخطيرة التي لا تعمل فيها الأتمتة إطلاقًا.
تجنبوا المطابقة الزائدة
يؤدي النمط الواسع جدًا إلى تشغيل المعالجة التصحيحية استجابةً لأحداث سليمة، مما يسبب اضطرابًا — تخيلوا عزل المثيلات عند كل finding معلوماتي منخفض الخطورة.
قيّدوا الأنماط بالتهديدات الحقيقية. ويتمثل التحدي في مطابقة ما يكفي لاكتشاف الحوادث الفعلية، مع استبعاد الضوضاء المعتادة التي لا ينبغي أن تؤدي إلى إجراء تلقائي.
الأنماط عبر الخدمات
تعمل صيغة النمط نفسها مع أي مصدر للأحداث: تغييرات امتثال قواعد Config، أو findings في Security Hub، أو اكتشافات Macie، أو استدعاءات CloudTrail API محددة.
يتيح لكم تعلم أنماط الأحداث مرة واحدة إنشاء أتمتة أمنية عبر بيئة AWS بأكملها باستخدام لغة مطابقة متسقة واحدة.
أنماط متعددة وقواعد متعددة
بدلًا من إنشاء نمط ضخم يحاول التقاط كل شيء، أنشئوا عدة قواعد مركزة، لكل منها نمطها وهدفها.
تعزل إحدى القواعد المثيلات عند ظهور findings متعلقة ببيانات الاعتماد، بينما ترسل أخرى تنبيهًا فقط عند وجود استطلاع منخفض الخطورة، وتستجيب ثالثة لاكتشافات Macie. وتكون القواعد الأصغر ذات الغرض الواحد أسهل في الاختبار والفهم والتعديل من قاعدة واحدة واسعة تلتقط كل شيء.
من النمط إلى الإجراء
لا يكون الحدث المطابق مفيدًا إلا عند اقترانه بهدف. يحدد النمط ما إذا كان ينبغي التصرف؛ ويحدد الهدف الإجراء الذي ينبغي تنفيذه.
ويشكلان معًا قاعدة: هذا النوع من findings، بهذه الخطورة، يؤدي إلى إجراء المعالجة التصحيحية المحدد هذا. ويُعد هذا الاقتران جوهر كل استجابة مؤتمتة.
تحقق سريع
اختاروا عامل التصفية الدقيق.
مراجعة
إن نمط الحدث هو عامل تصفية JSON الذي يحدد الأحداث التي تتصرف القاعدة بناءً عليها، وذلك بمطابقة حقول مثل source وdetail-type وقيم detail المتداخلة. استخدموا المطابقة الرقمية لحدود الخطورة، وعوامل التشغيل المتقدمة (البادئة، والوجود، وanything-but، وCIDR) لتحديد النطاق بدقة. طابقوا أنواع findings المحددة في GuardDuty لتوجيه عمليات معالجة تصحيحية مميزة، واختبروا الأنماط في sandbox، وتجنبوا المطابقة الزائدة حتى تعمل الأتمتة على التهديدات الحقيقية فقط.
الأسئلة الشائعة
هل درس «مطابقة النتائج مع أنماط الأحداث» مجاني؟
نعم — نص درس «مطابقة النتائج مع أنماط الأحداث» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ماذا ستتعلم في «مطابقة النتائج مع أنماط الأحداث»؟
اكتب قواعد لا تعمل إلا عند ورود التنبيهات التي تهمك تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟
لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.
كم من الوقت يستغرق درس «مطابقة النتائج مع أنماط الأحداث»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟
نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- كيف يوجّه EventBridge أحداث الأمان
- مطابقة النتائج مع أنماط الأحداث
- تشغيل Lambda للمعالجة التلقائية
- تنسيق الاستجابات باستخدام Step Functions