Udløsning af Lambda til automatisk afhjælpning
Se, hvordan en funktion automatisk isolerer eller løser et problem med en ressource.
Udløsning af Lambda til automatisk afhjælpning er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Lambda som svarfunktion
AWS Lambda kører din kode uden at du skal administrere servere og opkræver kun betaling for kørselstiden. I sikkerhedsautomatisering er den det mest fleksible afhjælpningsmål.
Når EventBridge matcher en konstatering, aktiverer den en Lambda-funktion, der udfører rettelsen — isolerer en instans, tilbagekalder en nøgle eller lukker en bucket — på få sekunder.
Afhjælpningsforløbet
Mønstret er konsekvent: En detektor udsender et fund, en EventBridge-regel matcher det, og reglen kalder en Lambda-funktion, som får hændelsen som input.
Funktionen læser hændelsesdetaljerne, identificerer den berørte ressource og kalder AWS-API'er for at afhjælpe problemet. Detektion bliver til korrektion uden menneskelig indblanding.
Læsning af hændelsen
EventBridge leverer hele hændelsens JSON til funktionen. Koden udtrækker det, den har brug for — instans-id'et, bucket-navnet, den problematiske nøgle — fra objektet detail.
Robuste funktioner validerer dette input, fordi en handling på en fejlagtigt udformet eller uventet hændelse kan afhjælpe den forkerte ressource.
Eksempler på afhjælpning
Almindelige Lambda-afhjælpninger omfatter:
- Udskiftning med en sikkerhedsgruppe til karantæne på en kompromitteret instans.
- Deaktivering af en lækket IAM-adgangsnøgle.
- Aktivering af Block Public Access på en eksponeret bucket.
- Fjernelse af en for tilladende regel i en sikkerhedsgruppe.
Hver af dem består af nogle få API-kald, som funktionen foretager automatisk.
Mindst mulige privilegier for funktionen
En Lambda-funktion kører med en udførelsesrolle. Giv den kun de tilladelser, som dens afhjælpning kræver — ikke mere.
En funktion til automatisk afhjælpning er med vilje kraftfuld, så dens rolle er et oplagt mål. En stram begrænsning af dens omfang begrænser skaden, hvis funktionen eller dens hændelsesinput nogensinde bliver misbrugt.
{
"Effect": "Allow",
"Action": "ec2:ModifyInstanceAttribute",
"Resource": "*"
}Idempotens er vigtig
EventBridge kan lejlighedsvis levere en hændelse mere end én gang, og et fund kan opstå igen. Gør afhjælpningen idempotent — sikker at køre gentagne gange.
Anvendelse af en sikkerhedsgruppe til karantæne, som allerede er tilknyttet, bør ganske enkelt lykkes uden bivirkninger, så dobbelte kald aldrig forårsager skade eller fejl.
Sikkerhedsforanstaltninger i automatiseringen
Automatiske handlinger kan være forstyrrende, så tilføj sikkerhedstjek. Funktionen kan kontrollere, om ressourcen har et bestemt mærke, springe beskyttede produktionssystemer over eller kræve en alvorlighedsgrænse, som allerede er filtreret af mønstret.
Nogle teams kræver et godkendelsestrin før destruktive handlinger for at forhindre løbsk automatisering.
Logning af handlingen
Enhver afhjælpning skal efterlade et spor. Lad funktionen skrive til CloudWatch Logs og eventuelt underrette via SNS om, hvad den gjorde, og på hvilken ressource.
Sammen med CloudTrail, der registrerer API-kaldene, giver dette en komplet registrering af automatiserede svar til revision og gennemgang efter hændelsen.
Håndtering af fejl på en robust måde
En afhjælpning kan mislykkes — på grund af manglende tilladelser, en API, der er blevet droslet ned, eller en slettet ressource. Konfigurer genforsøg og en kø til fejlslagne meddelelser, så mislykkede kald ikke går tabt.
Funktionen bør også advare et menneske, når den ikke kan gennemføre handlingen, så en mislykket automatisk afhjælpning eskaleres i stedet for stiltiende at efterlade en trussel uden håndtering.
Tilladelser til at kalde funktionen
For at EventBridge kan kalde din funktion, skal reglen have tilladelse til at kalde den — givet af en ressourcebaseret politik på Lambda-funktionen, som har tillid til EventBridge-tjenesten.
Funktionens egen udførelsesrolle bestemmer, hvad den kan gøre, når den kører, mens denne kaldetilladelse bestemmer, hvem der må udløse den. Begge dele skal være på plads, for at forløbet kan fungere.
Test i sikre omgivelser
Test afhjælpningsfunktioner med eksempel-hændelser på en konto, der ikke er til produktion, før du overlader dem til virkelige hændelser.
Kontrollér, at de handler på den rigtige ressource, overholder deres sikkerhedsforanstaltninger og logger korrekt. Automatisering, der udløses forkert, kan forårsage et driftsstop lige så sikkert som en angriber, så validering er afgørende.
Hurtigt tjek
Hvorfor idempotens?
Opsummering
AWS Lambda er det fleksible mål, der udfører automatisk afhjælpning, når en EventBridge-regel matcher et fund. Funktionen læser hændelsens detail, identificerer ressourcen og kalder API'er for at løse problemet — ved at sætte instanser i karantæne, deaktivere nøgler eller lukke buckets. Giv den en udførelsesrolle med mindst mulige privilegier, gør handlingerne idempotente, tilføj sikkerhedsforanstaltninger og logning, håndter fejl med en DLQ og advarsler, og test grundigt, før du stoler på den i produktion.
Lær Cloud & IT Cert Prep med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 150
- Lektioner
- 600
Ofte stillede spørgsmål
Er lektionen “Udløsning af Lambda til automatisk afhjælpning” gratis?
Ja — hele teksten til “Udløsning af Lambda til automatisk afhjælpning” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Udløsning af Lambda til automatisk afhjælpning”?
Se, hvordan en funktion automatisk isolerer eller løser et problem med en ressource. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?
Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.
Hvor lang tid tager lektionen “Udløsning af Lambda til automatisk afhjælpning”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?
Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Sådan dirigerer EventBridge sikkerhedshændelser
- Sammenkobling af findings med eventmønstre
- Udløsning af Lambda til automatisk afhjælpning
- Orkestrering af svar med Step Functions