Filtros de métricas para eventos de seguridad
Convierta las líneas de registro coincidentes en una métrica que pueda supervisar
Filtros de métricas para eventos de seguridad es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.
De los registros a las métricas
Los registros sin procesar son detallados, pero pasivos. Un filtro de métricas analiza los eventos de registro entrantes de un grupo de registros, busca un patrón que usted define y convierte cada coincidencia en un punto de datos numérico de una métrica de CloudWatch. Esto conecta los registros de texto con el mundo de las métricas, donde puede representar tendencias en gráficos y, lo que es más importante, activar alarmas.
Por qué los filtros son importantes para la seguridad
Las señales de seguridad suelen estar ocultas en registros comunes: un inicio de sesión fallido, una llamada de API no autorizada o un inicio de sesión en la consola sin MFA. Un filtro de métricas extrae exactamente esas líneas y las cuenta. Una vez que un evento de seguridad se convierte en una métrica, puede supervisarlo y generar alertas automáticamente, en lugar de esperar que alguien lo vea al desplazarse por la pantalla.
Sintaxis de los patrones de filtro
El patrón de filtro define qué se debe buscar. Para texto sin formato, pueden utilizarse términos simples; para registros JSON, puede buscar campos específicos, como { $.errorCode = "AccessDenied*" }. Los eventos de CloudTrail enviados a CloudWatch están en formato JSON, por lo que los patrones de filtro JSON permiten dirigirse a nombres de eventos y códigos de error precisos.
{ ($.eventName = "ConsoleLogin") && ($.additionalEventData.MFAUsed = "No") }La transformación de métricas
Cuando un evento de registro coincide, el filtro envía un valor a una métrica cuyo nombre usted especifica, dentro de un espacio de nombres de métricas. Normalmente, cada coincidencia incrementa la métrica en uno, pero también puede publicar un campo numérico del registro. Además, establece un valor predeterminado para que la métrica indique cero cuando no haya coincidencias, lo que mantiene las alarmas en buen estado.
Filtros de seguridad habituales
AWS publica filtros recomendados para la supervisión al estilo de CIS: llamadas de API no autorizadas, inicios de sesión sin MFA, uso de la cuenta raíz, cambios en las políticas de IAM, cambios en los grupos de seguridad y cambios en la configuración de CloudTrail. Estos filtros corresponden directamente a puntos de detección de gran valor. Crear este conjunto proporciona una amplia cobertura de las acciones del plano de control más riesgosas de una cuenta.
Detección de llamadas de API no autorizadas
Un filtro clásico busca eventos cuyo errorCode sea AccessDenied o UnauthorizedOperation. Un aumento repentino de estos eventos suele indicar que un atacante está comprobando qué puede hacer con una credencial robada. Contarlos como una métrica permite generar una alarma cuando la tasa supera un umbral y detectar el reconocimiento en una fase temprana.
Filtrado de cambios de red
Los cambios en los grupos de seguridad, las ACL de red o las tablas de enrutamiento pueden abrir discretamente una vía para un atacante. Un filtro de métricas aplicado a nombres de eventos como AuthorizeSecurityGroupIngress o CreateRoute hace visibles estos cambios. Como también se producen cambios legítimos, la alarma le indica que debe verificar que el cambio coincida con una solicitud aprobada, no que necesariamente haya un problema.
Filtros de métricas frente a Insights
CloudWatch Logs Insights se utiliza para realizar consultas específicas y retrospectivas manualmente. Los filtros de métricas son continuos y proactivos: evalúan cada evento a medida que llega y alimentan las alarmas. Utilice Insights para explorar y los filtros de métricas para detectar. En los exámenes suele contrastarse la investigación reactiva con las alertas proactivas.
Límites que debe recordar
Los filtros solo se aplican a eventos nuevos posteriores a su creación; no analizan de forma retroactiva los registros antiguos. También existe un límite en el número de filtros de métricas por grupo de registros. Planifique de antemano su conjunto de detecciones y recuerde que el análisis histórico corresponde a Insights o Athena sobre datos archivados.
Conexión con una alarma
Un filtro de métricas por sí solo únicamente cuenta. Su valor aparece cuando adjunta una alarma de CloudWatch que supervisa la métrica y le notifica mediante SNS cuando se supera un umbral. La combinación de filtro de métricas, alarma y SNS es el patrón estándar para convertir una línea de registro sospechosa en una alerta en tiempo real para su equipo de seguridad.
Integración de toda la información
Diseñe sus filtros en torno a las acciones más importantes: cambios de identidad, llamadas denegadas, modificaciones de red y actividad de la cuenta raíz. Asigne a cada uno un umbral razonable para que el ruido normal no genere alertas innecesarias y dirija las alertas a un canal que su equipo supervise realmente. Unos filtros de métricas bien ajustados marcan la diferencia entre detectar una intrusión y descubrirla meses después.
Comprobación rápida
Compruebe su comprensión de los filtros de métricas.
Resumen
Un filtro de métricas compara un patrón de filtro con los eventos de registro entrantes y convierte las coincidencias en una métrica de CloudWatch. Los patrones JSON se dirigen a campos de CloudTrail como errorCode y eventName. Incluya llamadas no autorizadas, inicios de sesión sin MFA, uso de la cuenta raíz y cambios de red. Los filtros solo actúan sobre eventos nuevos y resultan especialmente útiles cuando se conectan a una alarma y a SNS para la detección en tiempo real.
Aprende AWS Security Academy con un tutor de IA — gratis
Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.
- Cursos
- 30
- Lecciones
- 120
Preguntas frecuentes
¿La lección «Filtros de métricas para eventos de seguridad» es gratis?
Sí — el texto completo de «Filtros de métricas para eventos de seguridad» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Filtros de métricas para eventos de seguridad»?
Convierta las líneas de registro coincidentes en una métrica que pueda supervisar Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar AWS Security Academy?
No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Filtros de métricas para eventos de seguridad»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?
Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Recopilación de registros en CloudWatch
- Filtros de métricas para eventos de seguridad
- Creación de alarmas y notificaciones
- Detección del uso de la cuenta raíz