Alarme und Benachrichtigungen erstellen
Lösen Sie SNS-Warnungen aus, wenn ein Sicherheitsschwellenwert überschritten wird.
Alarme und Benachrichtigungen erstellen ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was ein CloudWatch-Alarm tut
Ein CloudWatch-Alarm überwacht eine einzelne Metrik und ändert seinen Status, wenn der Wert innerhalb eines bestimmten Zeitraums einen von Ihnen festgelegten Schwellenwert überschreitet. Seine Aufgabe besteht darin, eine Zahl, die einen Grenzwert überschreitet, in eine Aktion umzuwandeln – meistens in eine Benachrichtigung. Alarme machen aus Überwachung eine Alarmierung.
Die drei Alarmstatus
Ein Alarm befindet sich immer in einem von drei Status: OK, wenn die Metrik innerhalb der Grenzwerte liegt, ALARM, wenn der Schwellenwert überschritten wurde, und INSUFFICIENT_DATA, wenn nicht genügend Daten für eine Entscheidung vorliegen. Aktionen können an jeden Statuswechsel angehängt werden, sodass Sie sowohl beim Beginn eines Problems als auch bei dessen Behebung benachrichtigt werden können.
Schwellenwerte und Auswertung
Sie konfigurieren die Statistik (z. B. Summe oder Durchschnitt), den Zeitraum (die Länge jedes Datenfensters) und die Anzahl der Auswertungszeiträume, die den Schwellenwert überschreiten müssen, bevor der Alarm ausgelöst wird. Mehrere aufeinanderfolgende problematische Zeiträume verringern Fehlalarme durch kurze Spitzen, während ein einzelner Zeitraum die schnellstmögliche Warnung ermöglicht.
Amazon SNS als Nachrichtenübermittler
Alarme senden nicht selbst E-Mails. Sie veröffentlichen Nachrichten in Amazon SNS (Simple Notification Service), einem Pub/Sub-Dienst. Ein SNS-Topic hat Abonnenten wie E-Mail-Adressen, SMS-Nummern oder Lambda-Funktionen. Der Alarm benachrichtigt das Topic, und SNS verteilt die Nachricht an alle Abonnenten.
aws cloudwatch put-metric-alarm \
--alarm-name RootAccountUsage \
--metric-name RootUsageCount --namespace Security \
--statistic Sum --period 300 --threshold 1 \
--comparison-operator GreaterThanOrEqualToThreshold \
--evaluation-periods 1 \
--alarm-actions arn:aws:sns:us-east-1:111122223333:sec-alertsAutomatisierung auslösen
Benachrichtigungen sind nicht die einzige Aktion. Ein Alarm kann eine EC2-Aktion, eine Auto Scaling-Aktion oder über SNS bzw. EventBridge eine Lambda-Funktion aufrufen. Dadurch kann ein Sicherheitsalarm mehr tun, als jemanden zu benachrichtigen: Er kann sofort beim Überschreiten eines Schwellenwerts einen automatisierten Workflow zur Eindämmung starten.
Zusammengesetzte Alarme
Ein zusammengesetzter Alarm kombiniert mehrere Alarme mithilfe der AND-/OR-Logik zu einem übergeordneten Alarm. Dadurch wird das Alarmaufkommen reduziert: Statt drei separate Benachrichtigungen zu senden, lösen Sie nur dann einmal einen Alarm aus, wenn eine relevante Kombination zutrifft. Das ist hilfreich, um Alarmmüdigkeit zu verringern und gleichzeitig jeden zugrunde liegenden Alarm für detaillierte Informationen verfügbar zu halten.
SNS-Topics absichern
Das SNS-Topic ist Teil Ihrer Alarmkette und muss daher geschützt werden. Verwenden Sie eine Topic-Zugriffsrichtlinie, um zu steuern, wer Nachrichten veröffentlichen und abonnieren darf, und ziehen Sie für vertrauliche Alarminhalte eine serverseitige Verschlüsselung mit KMS in Betracht. Ein Angreifer, der Ihr Alarm-Topic abonnieren kann, erfährt genau, wonach Sie suchen.
Alarme zur Anomalieerkennung
Statt eines festen Schwellenwerts kann ein Alarm die CloudWatch-Anomalieerkennung verwenden. Dabei wird der normale Bereich einer Metrik erlernt und auf Abweichungen von einem Band hingewiesen. Das eignet sich für Metriken mit täglichen oder wöchentlichen Mustern, bei denen ein statischer Wert entweder Probleme übersehen oder ständig Alarme auslösen würde. Die Erkennung passt sich im Laufe der Zeit an verändertes Verhalten an.
Umgang mit fehlenden Daten
Sie legen fest, wie ein Alarm fehlende Daten behandelt: als unkritisch, kritisch, ignoriert oder so, dass der aktuelle Status beibehalten wird. Bei Sicherheitsalarmen ist das wichtig. Wenn Ihre Protokollierung endet, weil ein Angreifer sie deaktiviert hat, kann die Behandlung fehlender Daten als „Schwellenwert überschritten“ aus der Stille ein Signal statt eines blinden Flecks machen.
Alarmdesign für die Sicherheit
Gute Sicherheitsalarme sind spezifisch, gut abgestimmt und an einen von Menschen überwachten Kanal weitergeleitet. Zu viele störende Alarme führen dazu, dass Teams sie ignorieren. Verwenden Sie für kritische Ereignisse wie eine Root-Anmeldung wenige Auswertungszeiträume, damit die Warnung sofort erfolgt, und kombinieren Sie Alarme mit Automatisierung, damit auf die gefährlichsten Ereignisse reagiert wird, bevor jemand die E-Mail liest.
Ablauf von Anfang bis Ende
Die vollständige Kette sieht so aus: Eine von einem Metrikfilter erkannte Protokollzeile erhöht eine Metrik, ein CloudWatch-Alarm überwacht diese Metrik, und bei einer Überschreitung benachrichtigt er ein SNS-Topic, das Ihr Team alarmiert und optional Lambda auslöst. Die Beherrschung dieses Ablaufs ist für den Bereich Protokollierung und Überwachung der Prüfung entscheidend.
Schnelltest
Testen Sie Ihr Wissen über Alarme.
Zusammenfassung
Ein CloudWatch-Alarm überwacht eine Metrik und wechselt abhängig von einem Schwellenwert über mehrere Auswertungszeiträume zwischen OK, ALARM und INSUFFICIENT_DATA. Bei einer Überschreitung veröffentlicht er eine Nachricht in einem SNS-Topic, das sie an Abonnenten verteilt oder eine Automatisierung auslöst. Zusammengesetzte Alarme reduzieren Störungen, die Anomalieerkennung passt sich an Muster an, und ein sorgfältiger Umgang mit fehlenden Daten macht Lücken in der Protokollierung zu Signalen.
Häufig gestellte Fragen
Ist die Lektion „Alarme und Benachrichtigungen erstellen“ kostenlos?
Ja — der vollständige Text von „Alarme und Benachrichtigungen erstellen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Alarme und Benachrichtigungen erstellen“?
Lösen Sie SNS-Warnungen aus, wenn ein Sicherheitsschwellenwert überschritten wird. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Alarme und Benachrichtigungen erstellen“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Protokolle in CloudWatch sammeln
- Metrikfilter für Sicherheitsereignisse
- Alarme und Benachrichtigungen erstellen
- Nutzung des Root-Kontos erkennen