Cloud & IT Cert Prep · Lektion

Metrikfiltre til sikkerhedshændelser

Omdan matchende loglinjer til en metrik, De kan overvåge.

Lektion 2 af 413 trin

Metrikfiltre til sikkerhedshændelser er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Fra logs til målinger

Rå logs er righoldige, men passive. Et målefilter gennemgår indkommende loghændelser i en loggruppe, matcher et mønster, du definerer, og omdanner hvert match til et numerisk datapunkt i en CloudWatch-måling. Det forbinder tekstlogs med målingsverdenen, hvor du kan vise tendenser grafisk og, ikke mindst, udløse alarmer.

Hvorfor filtre er vigtige for sikkerheden

Sikkerhedssignaler er ofte skjult i almindelige logs: et mislykket login, et uautoriseret API-kald eller et konsollogin uden MFA. Et målefilter udtrækker netop disse linjer og tæller dem. Når en sikkerhedshændelse er blevet til en måling, kan du overvåge den og automatisk udløse en alarm i stedet for at håbe på, at et menneske opdager den, mens den ruller forbi.

Syntaks for filtermønstre

Filtermønsteret definerer, hvad der skal matches. For almindelig tekst kan det bestå af enkle termer, og for JSON-logs kan det matche bestemte felter, f.eks. { $.errorCode = "AccessDenied*" }. CloudTrail-hændelser, der leveres til CloudWatch, er JSON, så JSON-filtermønstre lader dig målrette præcise hændelsesnavne og fejlkoder.

{ ($.eventName = "ConsoleLogin") && ($.additionalEventData.MFAUsed = "No") }

Måletransformationen

Når en loghændelse matcher, sender filtret en værdi til en måling, du navngiver, placeret i et målingsnavneområde. Normalt øger hvert match målingen med én, men du kan også udgive et numerisk felt fra loggen. Du angiver også en standardværdi, så målingen rapporterer nul, når ingen hændelser matcher. Det holder alarmerne velfungerende.

Almindelige sikkerhedsfiltre

AWS udgiver anbefalede filtre til overvågning i CIS-stil: uautoriserede API-kald, login uden MFA, brug af rodkontoen, ændringer af IAM-politikker, ændringer af sikkerhedsgrupper og ændringer af CloudTrail-konfigurationen. Disse svarer direkte til vigtige detektionspunkter. Hvis du opbygger dette sæt, får du bred dækning af de mest risikable handlinger i kontrolplanet på en konto.

Registrering af uautoriserede API-kald

Et klassisk filter matcher hændelser, hvor errorCode er AccessDenied eller UnauthorizedOperation. En pludselig stigning i disse betyder ofte, at en angriber undersøger, hvad en stjålet legitimationsoplysning kan bruges til. Hvis du tæller dem som en måling, kan du udløse en alarm, når frekvensen overskrider en tærskel, og dermed opdage rekognoscering tidligt.

Filtrering af netværksændringer

Ændringer af sikkerhedsgrupper, netværks-ACL'er eller rutetabeller kan ubemærket åbne en vej for en angriber. Et målefilter på hændelsesnavne som AuthorizeSecurityGroupIngress eller CreateRoute synliggør disse ændringer. Da legitime ændringer også forekommer, fortæller alarmen dig, at du skal kontrollere, om ændringen svarer til en godkendt anmodning – ikke at der nødvendigvis er noget galt.

Målefiltre sammenlignet med Insights

CloudWatch Logs Insights bruges til ad hoc-forespørgsler, som du kører manuelt efter hændelsen. Målefiltre er kontinuerlige og proaktive: De evaluerer hver hændelse, når den ankommer, og leverer data til alarmer. Brug Insights til at udforske og målefiltre til at opdage. Eksamen sammenligner ofte reaktiv undersøgelse med proaktiv alarmering.

Begrænsninger, du skal huske

Filtre gælder kun for nye hændelser efter oprettelsen af filtret; de gennemgår ikke gamle logs bagudrettet. Du har også en grænse for antallet af målefiltre pr. loggruppe. Planlæg dit detektionssæt på forhånd, og husk, at historisk analyse stadig hører hjemme i Insights eller Athena over arkiverede data.

Forbindelse til en alarm

Et målefilter tæller alene. Dets værdi viser sig, når du knytter en CloudWatch-alarm til det, som overvåger målingen og giver dig besked via SNS, når en tærskel overskrides. Målefilter plus alarm plus SNS er standardmønstret til at omdanne en mistænkelig loglinje til en besked i realtid til dit sikkerhedsteam.

Sæt det hele sammen

Design dine filtre ud fra de handlinger, der betyder mest: identitetsændringer, afviste kald, netværksændringer og aktivitet med rodkontoen. Giv hver af dem en fornuftig tærskel, så normal støj ikke sender en besked til nogen, og send alarmerne til en kanal, som dit team faktisk overvåger. Veljusterede målefiltre er forskellen mellem at opdage et brud og først at opdage det måneder senere.

Hurtigt tjek

Kontroller din forståelse af målefiltre.

Opsummering

Et målefilter matcher et filtermønster mod indkommende loghændelser og omdanner træffere til en CloudWatch-måling. JSON-mønstre målretter CloudTrail-felter som errorCode og eventName. Dæk uautoriserede kald, login uden MFA, brug af rodkontoen og netværksændringer. Filtre virker kun på nye hændelser, og de er særligt effektive, når de forbindes med en alarm og SNS til detektion i realtid.

Gratis at komme i gang

Lær Cloud & IT Cert Prep med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
150
Lektioner
600

Ofte stillede spørgsmål

Er lektionen “Metrikfiltre til sikkerhedshændelser” gratis?

Ja — hele teksten til “Metrikfiltre til sikkerhedshændelser” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Metrikfiltre til sikkerhedshændelser”?

Omdan matchende loglinjer til en metrik, De kan overvåge. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?

Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.

Hvor lang tid tager lektionen “Metrikfiltre til sikkerhedshændelser”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?

Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Indsamling af logge i CloudWatch
  2. Metrikfiltre til sikkerhedshændelser
  3. Oprettelse af alarmer og notifikationer
  4. Registrering af brug af root-kontoen
← Tilbage til Cloud & IT Cert Prep