Lambda für automatische Fehlerbehebung auslösen
Sehen Sie, wie eine Funktion eine Ressource selbstständig isoliert oder repariert.
Lambda für automatische Fehlerbehebung auslösen ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Lambda als Reaktionsdienst
AWS Lambda führt Ihren Code aus, ohne dass Sie Server verwalten müssen, und berechnet nur die Ausführungszeit. In der Sicherheitsautomatisierung ist Lambda das flexibelste Ziel für Behebungsmaßnahmen.
Wenn EventBridge einen Fund erkennt, ruft der Service eine Lambda-Funktion auf, die das Problem behebt – etwa durch das Isolieren einer Instanz, das Widerrufen eines Schlüssels oder das Schließen eines Buckets, und das innerhalb weniger Sekunden.
Der Behebungsablauf
Das Muster ist konsistent: Ein Detektor erzeugt einen Fund, eine EventBridge-Regel erkennt ihn, und die Regel ruft eine Lambda-Funktion auf, wobei das Ereignis als Eingabe übergeben wird.
Die Funktion liest die Ereignisdetails, ermittelt die betroffene Ressource und ruft AWS-APIs zur Behebung auf. So wird aus Erkennung eine Korrektur – ganz ohne menschliches Eingreifen.
Das Ereignis lesen
EventBridge übergibt der Funktion das vollständige Ereignis-JSON. Der Code extrahiert die benötigten Informationen – die Instance-ID, den Bucket-Namen und den problematischen Schlüssel – aus dem detail-Objekt.
Robuste Funktionen validieren diese Eingaben, denn eine Aktion aufgrund eines fehlerhaften oder unerwarteten Ereignisses könnte die falsche Ressource beheben.
Beispiele für Behebungen
Zu den gängigen Lambda-Behebungsmaßnahmen gehören:
- Eine kompromittierte Instance durch eine Quarantäne-Sicherheitsgruppe ersetzen.
- Einen offengelegten IAM-Zugriffsschlüssel deaktivieren.
- Block Public Access für einen exponierten Bucket aktivieren.
- Eine übermäßig weit gefasste Sicherheitsgruppenregel entfernen.
Jede dieser Maßnahmen besteht aus einigen API-Aufrufen, die die Funktion automatisch ausführt.
Prinzip der geringsten Rechte für die Funktion
Eine Lambda-Funktion wird mit einer execution role ausgeführt. Gewähren Sie ihr nur die Berechtigungen, die für ihre Behebungsmaßnahme erforderlich sind – und keine weiteren.
Eine Funktion zur automatischen Behebung ist bewusst sehr mächtig, daher ist ihre Rolle ein bevorzugtes Angriffsziel. Eine enge Beschränkung der Rolle begrenzt den möglichen Schaden, falls die Funktion oder ihre Ereigniseingabe jemals missbraucht wird.
{
"Effect": "Allow",
"Action": "ec2:ModifyInstanceAttribute",
"Resource": "*"
}Idempotenz ist wichtig
EventBridge kann ein Ereignis gelegentlich mehr als einmal übermitteln, und ein Fund kann erneut auftreten. Gestalten Sie die Behebung idempotent – sie muss also sicher wiederholt ausgeführt werden können.
Das Anwenden einer Quarantäne-Sicherheitsgruppe, die bereits zugeordnet ist, sollte einfach erfolgreich sein, ohne Nebenwirkungen zu verursachen. So führen doppelte Aufrufe weder zu Schäden noch zu Fehlern.
Sicherheitsvorkehrungen für die Automatisierung
Automatisierte Aktionen können störend sein, daher sollten Sie Sicherheitsprüfungen einbauen. Die Funktion kann beispielsweise überprüfen, ob die Ressource ein bestimmtes Tag besitzt, geschützte Produktionssysteme überspringen oder einen Schweregrad voraussetzen, der bereits durch das Muster gefiltert wurde.
Manche Teams verlangen für destruktive Aktionen zusätzlich eine Genehmigung, um eine außer Kontrolle geratene Automatisierung zu verhindern.
Die Aktion protokollieren
Jede Behebungsmaßnahme muss nachvollziehbar sein. Lassen Sie die Funktion in CloudWatch Logs schreiben und optional über SNS mitteilen, was sie getan hat und auf welcher Ressource.
Zusammen mit der Aufzeichnung der API-Aufrufe durch CloudTrail ergibt sich so ein vollständiger Datensatz automatisierter Reaktionen für Audits und die Nachbereitung von Vorfällen.
Fehler kontrolliert behandeln
Eine Behebungsmaßnahme kann fehlschlagen – etwa aufgrund fehlender Berechtigungen, einer gedrosselten API oder einer gelöschten Ressource. Konfigurieren Sie Wiederholungen und eine dead-letter queue, damit fehlgeschlagene Aufrufe nicht verloren gehen.
Die Funktion sollte außerdem eine Person benachrichtigen, wenn sie die Maßnahme nicht abschließen kann. So wird eine fehlgeschlagene automatische Behebung eskaliert, anstatt eine Bedrohung unbemerkt unbehandelt zu lassen.
Berechtigungen zum Aufrufen
Damit EventBridge Ihre Funktion aufrufen kann, benötigt die Regel dafür eine Berechtigung. Diese wird durch eine resource-based policy für die Lambda-Funktion erteilt, die dem EventBridge-Service vertraut.
Die eigene execution role der Funktion legt fest, was sie nach dem Start tun darf. Die Aufrufberechtigung bestimmt dagegen, wer sie auslösen darf. Beide müssen vorhanden sein, damit die Pipeline funktioniert.
Sicher testen
Testen Sie Behebungsfunktionen mit Beispielereignissen in einem Nicht-Produktionskonto, bevor Sie ihnen echte Vorfälle anvertrauen.
Überprüfen Sie, ob sie auf die richtige Ressource zugreifen, ihre Sicherheitsvorkehrungen einhalten und korrekt protokollieren. Eine fälschlich ausgelöste Automatisierung kann ebenso sicher einen Ausfall verursachen wie ein Angreifer. Daher ist eine Validierung unerlässlich.
Schnelltest
Warum ist Idempotenz wichtig?
Zusammenfassung
AWS Lambda ist das flexible Ziel, das eine automatische Behebung durchführt, wenn eine EventBridge-Regel einen Fund erkennt. Die Funktion liest die Ereignis-details, ermittelt die Ressource und ruft APIs auf, um das Problem zu beheben – etwa durch das Isolieren von Instances, das Deaktivieren von Schlüsseln oder das Absichern von Buckets. Statten Sie sie mit einer execution role nach dem Prinzip der geringsten Rechte aus, gestalten Sie Aktionen idempotent, ergänzen Sie Sicherheitsvorkehrungen und Protokollierung, behandeln Sie Fehler mit einer DLQ und Benachrichtigungen und testen Sie alles gründlich, bevor Sie die Funktion in der Produktion einsetzen.
Häufig gestellte Fragen
Ist die Lektion „Lambda für automatische Fehlerbehebung auslösen“ kostenlos?
Ja — der vollständige Text von „Lambda für automatische Fehlerbehebung auslösen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Lambda für automatische Fehlerbehebung auslösen“?
Sehen Sie, wie eine Funktion eine Ressource selbstständig isoliert oder repariert. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um AWS Security Academy zu starten?
Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Lambda für automatische Fehlerbehebung auslösen“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Wie EventBridge Sicherheitsereignisse weiterleitet
- Findings mit Ereignismustern abgleichen
- Lambda für automatische Fehlerbehebung auslösen
- Antworten mit Step Functions orchestrieren