0Pricing
AWS Security Academy · Lektion

Findings mit Ereignismustern abgleichen

Schreiben Sie Regeln, die nur bei den für Sie relevanten Warnungen ausgelöst werden.

Findings mit Ereignismustern abgleichen ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Warum Muster wichtig sind

Sie möchten nicht auf jedes Ereignis reagieren, sondern nur auf die relevanten. Ein Ereignismuster ist der Filter, der festlegt, auf welche Ereignisse eine Regel reagiert.

Ein präzises Muster sorgt dafür, dass Ihre Automatisierung genau dann ausgelöst wird, wenn eine echte Bedrohung auftritt, und ansonsten ruhig bleibt. So vermeiden Sie sowohl übersehene Warnungen als auch störende Fehlalarme.

Aufbau eines Musters

Ein Ereignismuster ist JSON und bildet die Struktur der Ereignisse ab, auf die es angewendet wird. Sie geben die relevanten Felder und Werte an; ein Ereignis stimmt nur dann überein, wenn alle angegebenen Felder übereinstimmen.

Nicht angegebene Felder werden ignoriert. Daher kann ein Muster je nach Bedarf sehr allgemein oder sehr spezifisch sein.

{
  "source": ["aws.guardduty"],
  "detail-type": ["GuardDuty Finding"]
}

Nach Quelle filtern

Der häufigste Filter ist source – zum Beispiel „aws.guardduty“ oder „aws.macie“.

In Kombination mit detail-type schränkt dieser Filter die Ereignisse auf eine bestimmte Art eines bestimmten Services ein. Das ist der natürliche Ausgangspunkt für jede Sicherheitsregel, bevor Sie sie weiter verfeinern.

Nach Schweregrad filtern

Oft möchten Sie nur auf schwerwiegende Funde reagieren. Durch die Prüfung verschachtelter Felder in detail kann ein Muster beispielsweise einen GuardDuty-Schweregrad ab einem bestimmten Schwellenwert verlangen.

EventBridge unterstützt numerische Vergleiche wie „größer als“. Eine Regel kann dadurch nur bei Funden mit hohem Schweregrad ausgelöst werden und unkritische Ereignisse ignorieren.

{
  "detail": {
    "severity": [ { "numeric": [ ">=", 7 ] } ]
  }
}

Erweiterte Filterung

Muster unterstützen umfangreichere Operatoren: die prefix-Suche, exists-Prüfungen, anything-but und die CIDR-Prüfung von IP-Adressen.

Damit können Sie präzise Bedingungen formulieren – etwa jeden Fundtyp erfassen, der mit „UnauthorizedAccess“ beginnt, oder jedes Ereignis, dessen Regionsfeld vorhanden ist, aber nicht Ihre Heimatregion angibt.

Bestimmte Fundtypen abgleichen

GuardDuty erzeugt Dutzende von Fundtypen, etwa Recon, CryptoCurrency oder InstanceCredentialExfiltration.

Indem Sie das Feld detail.type abgleichen, können Sie unterschiedliche Bedrohungen an unterschiedliche Behebungsmaßnahmen weiterleiten – etwa den Diebstahl von Anmeldeinformationen an eine Lambda-Funktion und Cryptomining an eine andere. So erhält jede Bedrohung die angemessene Reaktion.

Testen Sie Ihre Muster

Ein Muster, das nie übereinstimmt, ist ein unbemerkter Fehler. Verwenden Sie die Sandbox der EventBridge-Konsole, um ein Beispielereignis einzufügen und zu überprüfen, ob das Muster damit übereinstimmt.

Wenn Sie vor der Bereitstellung mit echten Ereignisbeispielen testen, vermeiden Sie den peinlichen und gefährlichen Fall einer Automatisierung, die schlicht nie ausgelöst wird.

Zu breite Übereinstimmungen vermeiden

Ein zu allgemeines Muster löst bei harmlosen Ereignissen Behebungsmaßnahmen aus und kann dadurch Störungen verursachen – etwa wenn Instanzen bei jedem informativen Fund mit niedrigem Schweregrad isoliert werden.

Beschränken Sie Muster auf echte Bedrohungen. Die Kunst besteht darin, genügend Ereignisse zu erfassen, um reale Vorfälle zu erkennen, und gleichzeitig routinemäßiges Rauschen auszuschließen, das keine automatische Aktion auslösen sollte.

Muster für verschiedene Services

Dieselbe Mustersyntax funktioniert für jede Ereignisquelle: Änderungen an der Regelkonformität von Config, Funde aus Security Hub, Entdeckungen von Macie oder bestimmte CloudTrail-API-Aufrufe.

Wenn Sie Ereignismuster einmal gelernt haben, können Sie Sicherheitsautomatisierung für Ihre gesamte AWS-Umgebung mit einer einheitlichen Filtersprache entwickeln.

Mehrere Muster, mehrere Regeln

Statt mit einem riesigen Muster alles erfassen zu wollen, erstellen Sie mehrere fokussierte Regeln, jeweils mit eigenem Muster und Ziel.

Eine Regel isoliert Instanzen bei Funden zu Anmeldeinformationen, eine andere sendet nur bei Aufklärungsfunden mit niedrigem Schweregrad Warnungen, und eine weitere reagiert auf Entdeckungen von Macie. Kleinere Regeln mit jeweils einem Zweck lassen sich leichter testen, verstehen und anpassen als eine einzige umfangreiche Auffangregel.

Vom Muster zur Aktion

Ein übereinstimmendes Ereignis ist erst in Verbindung mit einem Ziel nützlich. Das Muster entscheidet, ob gehandelt wird; das Ziel entscheidet, was geschieht.

Gemeinsam bilden sie eine Regel: Ein Fund dieser Art und dieses Schweregrads löst genau diese Behebungsmaßnahme aus. Diese Verbindung ist das Herzstück jeder automatisierten Reaktion.

Kurzer Check

Wählen Sie den präzisen Filter.

Zusammenfassung

Ein Ereignismuster ist der JSON-Filter, der festlegt, auf welche Ereignisse eine Regel reagiert. Dabei werden Felder wie source, detail-type und verschachtelte Werte in detail abgeglichen. Verwenden Sie numerische Vergleiche für Schwellenwerte beim Schweregrad und erweiterte Operatoren (prefix, exists, anything-but, CIDR), um den Filter präzise zu definieren. Gleichen Sie bestimmte GuardDuty-Fundtypen ab, um unterschiedliche Behebungsmaßnahmen weiterzuleiten, testen Sie Muster in der Sandbox und vermeiden Sie zu breite Übereinstimmungen, damit die Automatisierung nur bei echten Bedrohungen ausgelöst wird.

Häufig gestellte Fragen

Ist die Lektion „Findings mit Ereignismustern abgleichen“ kostenlos?

Ja — der vollständige Text von „Findings mit Ereignismustern abgleichen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Findings mit Ereignismustern abgleichen“?

Schreiben Sie Regeln, die nur bei den für Sie relevanten Warnungen ausgelöst werden. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um AWS Security Academy zu starten?

Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Findings mit Ereignismustern abgleichen“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Wie EventBridge Sicherheitsereignisse weiterleitet
  2. Findings mit Ereignismustern abgleichen
  3. Lambda für automatische Fehlerbehebung auslösen
  4. Antworten mit Step Functions orchestrieren
← Zurück zu AWS Security Academy