Metrikfilter für Sicherheitsereignisse
Wandeln Sie passende Protokollzeilen in eine überwachbare Metrik um.
Metrikfilter für Sicherheitsereignisse ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Von Logs zu Metriken
Rohe Logs sind umfangreich, aber passiv. Ein Metrikfilter durchsucht eingehende Log-Ereignisse in einer Log-Gruppe, gleicht sie mit einem von Ihnen definierten Muster ab und wandelt jeden Treffer in einen numerischen Datenpunkt einer CloudWatch-Metrik um. Dadurch werden Text-Logs mit der Metrikwelt verbunden, in der Sie Trends grafisch darstellen und vor allem Alarme auslösen können.
Warum Filter für die Sicherheit wichtig sind
Sicherheitssignale sind oft in gewöhnlichen Logs verborgen: eine fehlgeschlagene Anmeldung, ein nicht autorisierter API-Aufruf oder eine Konsolenanmeldung ohne MFA. Ein Metrikfilter extrahiert genau diese Zeilen und zählt sie. Sobald ein Sicherheitsereignis eine Metrik ist, können Sie es überwachen und automatisch einen Alarm auslösen, statt darauf zu hoffen, dass es einem Menschen beim Vorüberlaufen auffällt.
Syntax von Filtermustern
Das Filtermuster legt fest, wonach gesucht wird. Bei einfachem Text kann es aus einfachen Begriffen bestehen; bei JSON-Logs kann es bestimmte Felder abgleichen, etwa { $.errorCode = "AccessDenied*" }. CloudTrail-Ereignisse, die an CloudWatch übermittelt werden, liegen als JSON vor. Mit JSON-Filtermustern können Sie daher gezielt bestimmte Ereignisnamen und Fehlercodes auswählen.
{ ($.eventName = "ConsoleLogin") && ($.additionalEventData.MFAUsed = "No") }Die Metriktransformation
Wenn ein Log-Ereignis übereinstimmt, gibt der Filter einen Wert an eine von Ihnen benannte Metrik aus, die in einem Metrik-Namespace abgelegt wird. Normalerweise erhöht jeder Treffer die Metrik um eins, Sie können aber auch ein numerisches Feld aus dem Log veröffentlichen. Außerdem legen Sie einen Standardwert fest, sodass die Metrik null meldet, wenn keine Ereignisse übereinstimmen. Dadurch bleiben Alarme zuverlässig.
Häufige Sicherheitsfilter
AWS veröffentlicht empfohlene Filter für eine Überwachung nach CIS-Art: nicht autorisierte API-Aufrufe, Anmeldungen ohne MFA, Verwendung des Root-Kontos, Änderungen an IAM-Richtlinien, Änderungen an Sicherheitsgruppen und Änderungen an der CloudTrail-Konfiguration. Diese entsprechen direkt wichtigen Erkennungspunkten. Mit diesem Set decken Sie die riskantesten Control-Plane-Aktionen in einem Konto umfassend ab.
Nicht autorisierte API-Aufrufe erkennen
Ein klassischer Filter gleicht Ereignisse ab, bei denen errorCode AccessDenied oder UnauthorizedOperation lautet. Ein plötzlicher Anstieg solcher Ereignisse bedeutet oft, dass ein Angreifer testet, was sich mit einem gestohlenen Zugangsschlüssel tun lässt. Wenn Sie diese Ereignisse als Metrik zählen, können Sie einen Alarm auslösen, sobald die Rate einen Schwellenwert überschreitet, und so Aufklärungsaktivitäten früh erkennen.
Netzwerkänderungen filtern
Änderungen an Sicherheitsgruppen, Netzwerk-ACLs oder Routing-Tabellen können unbemerkt einen Weg für einen Angreifer öffnen. Ein Metrikfilter für Ereignisnamen wie AuthorizeSecurityGroupIngress oder CreateRoute macht diese Änderungen sichtbar. Da auch legitime Änderungen vorkommen, weist der Alarm Sie an, zu prüfen, ob die Änderung mit einer genehmigten Anfrage übereinstimmt – nicht darauf, dass definitiv etwas falsch ist.
Metrikfilter im Vergleich zu Insights
CloudWatch Logs Insights dient spontanen, nachträglichen Abfragen, die Sie manuell ausführen. Metrikfilter arbeiten kontinuierlich und proaktiv: Sie bewerten jedes eintreffende Ereignis und versorgen Alarme. Verwenden Sie Insights zum Erkunden und Metrikfilter zum Erkennen. In Prüfungen wird häufig zwischen reaktiver Untersuchung und proaktiver Alarmierung unterschieden.
Wichtige Einschränkungen
Filter gelten nur für neue Ereignisse, die nach dem Erstellen des Filters eingehen; alte Logs werden nicht nachträglich durchsucht. Außerdem ist die Anzahl der Metrikfilter pro Log-Gruppe begrenzt. Planen Sie Ihr Erkennungsset im Voraus und denken Sie daran, dass historische Analysen weiterhin mit Insights oder Athena über archivierte Daten erfolgen.
Mit einem Alarm verbinden
Ein Metrikfilter allein zählt lediglich Ereignisse. Sein Wert zeigt sich, wenn Sie einen CloudWatch-Alarm verbinden, der die Metrik überwacht und Sie über SNS benachrichtigt, sobald ein Schwellenwert überschritten wird. Metrikfilter plus Alarm plus SNS ist das Standardmuster, um aus einer verdächtigen Logzeile eine Echtzeitbenachrichtigung für Ihr Sicherheitsteam zu machen.
Alles zusammenführen
Richten Sie Ihre Filter auf die wichtigsten Aktionen aus: Identitätsänderungen, abgewiesene Aufrufe, Netzwerkänderungen und Aktivitäten des Root-Kontos. Legen Sie für jede Aktion einen sinnvollen Schwellenwert fest, damit normales Rauschen niemanden alarmiert, und leiten Sie Warnungen an einen Kanal weiter, den Ihr Team tatsächlich überwacht. Gut abgestimmte Metrikfilter entscheiden darüber, ob Sie einen Vorfall erkennen oder erst Monate später von einer Kompromittierung erfahren.
Kurze Überprüfung
Überprüfen Sie Ihr Verständnis von Metrikfiltern.
Zusammenfassung
Ein Metrikfilter gleicht ein Filtermuster mit eingehenden Log-Ereignissen ab und wandelt Treffer in eine CloudWatch-Metrik um. Mit JSON-Mustern können Sie CloudTrail-Felder wie errorCode und eventName gezielt auswählen. Decken Sie nicht autorisierte Aufrufe, Anmeldungen ohne MFA, die Verwendung des Root-Kontos und Netzwerkänderungen ab. Filter wirken nur auf neue Ereignisse und entfalten ihr Potenzial, wenn sie für die Erkennung in Echtzeit mit einem Alarm und SNS verbunden werden.
Häufig gestellte Fragen
Ist die Lektion „Metrikfilter für Sicherheitsereignisse“ kostenlos?
Ja — der vollständige Text von „Metrikfilter für Sicherheitsereignisse“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Metrikfilter für Sicherheitsereignisse“?
Wandeln Sie passende Protokollzeilen in eine überwachbare Metrik um. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um AWS Security Academy zu starten?
Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Metrikfilter für Sicherheitsereignisse“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Protokolle in CloudWatch sammeln
- Metrikfilter für Sicherheitsereignisse
- Alarme und Benachrichtigungen erstellen
- Nutzung des Root-Kontos erkennen