Wie EventBridge Sicherheitsereignisse weiterleitet
Verstehen Sie den Event Bus, der Findings mit Aktionen verbindet.
Wie EventBridge Sicherheitsereignisse weiterleitet ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Die Idee eines Event Bus
Amazon EventBridge ist ein serverloser Event Bus, der Ereignisse aus AWS-Services mit Zielen verbindet, die darauf reagieren.
Für die Sicherheit bildet er die Verbindung zwischen Erkennung und Reaktion: Ein GuardDuty-Fund wird zu einem Ereignis, EventBridge leitet es weiter, und ein Ziel wie Lambda behebt das Problem automatisch – alles innerhalb weniger Sekunden.
Was ist ein Ereignis?
Ein Ereignis ist eine JSON-Nachricht, die beschreibt, was geschehen ist – etwa dass ein Fund erstellt, eine Ressource geändert oder eine API aufgerufen wurde.
AWS-Services erzeugen Ereignisse automatisch. Jedes Ereignis enthält eine Quelle, einen Detailtyp und ein Detailobjekt mit den genauen Informationen. Zusammen ermöglichen diese Angaben eine präzise Filterung und Weiterleitung.
{
"source": "aws.guardduty",
"detail-type": "GuardDuty Finding",
"detail": { "severity": 8 }
}Quellen und Busse
Ereignisse treffen in einem Event Bus ein. Jedes Konto verfügt über einen Standardbus für AWS-Serviceereignisse. Zusätzlich können Sie eigene Busse für Ihre Anwendungen oder Partnerintegrationen erstellen.
Durch die Trennung der Busse bleibt der Ereignisverkehr übersichtlich, und Sie können für verschiedene Datenströme unterschiedliche Regeln und Berechtigungen anwenden.
Regeln leiten Ereignisse weiter
Eine Regel überwacht einen Bus und vergleicht Ereignisse mit einem Ereignismuster. Wenn ein Ereignis übereinstimmt, sendet die Regel es an ein oder mehrere Ziele.
Diese Weiterleitung von der Quelle zum Ziel bildet den Kern automatisierter Sicherheit: Sie legt fest, welche Funde welche Reaktionen auslösen, ohne dass Ereignisse regelmäßig abgefragt oder eigene Listener programmiert werden müssen.
Häufige Sicherheitsziele
Regeln können passende Ereignisse an viele verschiedene Ziele übermitteln:
- Lambda-Funktionen für individuelle Behebungsmaßnahmen.
- SNS-Topics zur Benachrichtigung eines Teams.
- Step Functions für mehrstufige Workflows.
- Automation-Dokumente von Systems Manager.
Ein Ereignis kann gleichzeitig an mehrere Ziele verteilt werden.
Von der Erkennung zur Reaktion
EventBridge ermöglicht das Muster der Sicherheitsautomatisierung: Ein Erkennungsservice (GuardDuty, Macie, Config, Security Hub) erzeugt einen Fund, eine Regel erkennt die Übereinstimmung, und ein Ziel behebt das Problem oder sendet eine Warnung.
So wird die manuelle Triage durch eine sofortige, konsistente Reaktion ersetzt. Dadurch verkürzt sich die Zeit zwischen Erkennung und Eindämmung erheblich – und damit auch die Zeit, die ein Angreifer zur Verfügung hat.
Zustellung nahezu in Echtzeit
EventBridge stellt Ereignisse nahezu in Echtzeit zu und ist vollständig serverlos – Sie müssen keine Infrastruktur verwalten, und der Service skaliert automatisch.
Diese Geschwindigkeit macht automatische Behebungsmaßnahmen praktikabel: Ein Fund mit hoher Schwere kann innerhalb weniger Sekunden nach seiner Erkennung zur Isolation einer Ressource führen – deutlich schneller, als ein menschliches Einsatzteam reagieren könnte.
Ereignisse kontoübergreifend verarbeiten
EventBridge kann Ereignisse aus Mitgliedskonten an den Bus eines zentralen Sicherheitskontos senden.
Dadurch werden Erkennung und Reaktion zentralisiert: Funde aus der gesamten Organisation treffen in einem Bus ein, wo gemeinsame Regeln und Behebungslogik sie einheitlich verarbeiten. Die Automatisierung muss nicht in jedem Konto separat eingerichtet werden.
Geplante und API-Ereignisse
Neben Serviceereignissen unterstützt EventBridge geplante Regeln (ähnlich wie cron), um regelmäßige Sicherheitsprüfungen auszuführen. Außerdem erfasst der Service CloudTrail-API-Ereignisse, sodass Sie auf bestimmte API-Aufrufe reagieren können.
Beispielsweise kann eine Regel immer dann ausgelöst werden, wenn jemand eine Sicherheitsmaßnahme deaktiviert, und sofort eine Warnung senden.
Eingabetransformation
EventBridge kann ein Ereignis vor der Übergabe an ein Ziel transformieren, indem die JSON-Struktur angepasst oder gekürzt wird. So erhält das Ziel genau die erwarteten Daten.
Dadurch kann ein einziger Fund eine Benachrichtigung mit einer verständlichen Nachricht und eine Remediation-Lambda mit den Rohdaten versorgen, ohne dass dazwischen eigener Glue-Code zum Aufbereiten der Nutzdaten erforderlich ist.
Funktionen für Zuverlässigkeit
Für eine robuste Automatisierung bietet EventBridge Wiederholungsversuche und eine Dead-Letter Queue (DLQ) für Ereignisse, deren Zustellung fehlschlägt.
So führt ein vorübergehender Fehler nicht dazu, dass eine wichtige Sicherheitsmaßnahme unbemerkt ausfällt: Eine fehlgeschlagene Behebung landet zur Überprüfung in der DLQ, statt unbemerkt zu verschwinden.
Kurzer Check
Beschreiben Sie die Rolle von EventBridge.
Zusammenfassung
Amazon EventBridge ist ein serverloser Event Bus, der Ereignisse aus AWS-Services mithilfe von Regeln und Ereignismustern an Ziele weiterleitet. Er verbindet Erkennung und Reaktion: Ein Fund von GuardDuty oder Macie entspricht einer Regel und löst nahezu in Echtzeit ein Ziel wie Lambda, SNS oder Step Functions aus. EventBridge unterstützt kontoübergreifendes Routing an ein Sicherheitskonto, geplante und API-gesteuerte Regeln sowie durch DLQs abgesicherte Wiederholungsversuche für eine zuverlässige Automatisierung.
Häufig gestellte Fragen
Ist die Lektion „Wie EventBridge Sicherheitsereignisse weiterleitet“ kostenlos?
Ja — der vollständige Text von „Wie EventBridge Sicherheitsereignisse weiterleitet“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Wie EventBridge Sicherheitsereignisse weiterleitet“?
Verstehen Sie den Event Bus, der Findings mit Aktionen verbindet. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um AWS Security Academy zu starten?
Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Wie EventBridge Sicherheitsereignisse weiterleitet“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Wie EventBridge Sicherheitsereignisse weiterleitet
- Findings mit Ereignismustern abgleichen
- Lambda für automatische Fehlerbehebung auslösen
- Antworten mit Step Functions orchestrieren