0Pricing
Cloud & IT Cert Prep · Lección

Coincidencia de hallazgos con patrones de eventos

Escriba reglas que se activen solo con las alertas que le interesan

Coincidencia de hallazgos con patrones de eventos es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

Por qué son importantes los patrones

No querrá reaccionar a todos los eventos, sino únicamente a los importantes. Un patrón de eventos es el filtro que determina sobre qué eventos actúa una regla.

Un patrón preciso garantiza que la automatización se active exactamente cuando aparece una amenaza real y permanezca inactiva en los demás casos, evitando tanto las alertas omitidas como las activaciones falsas y ruidosas.

Estructura de un patrón

Un patrón de eventos es un JSON que refleja la estructura de los eventos con los que coincide. Especifique los campos y valores que le interesan; un evento solo coincide si todos los campos especificados coinciden.

Los campos que omita se ignoran, por lo que un patrón puede ser tan general o específico como necesite.

{
  "source": ["aws.guardduty"],
  "detail-type": ["GuardDuty Finding"]
}

Coincidencia por origen

El filtro más habitual es source, por ejemplo «aws.guardduty» o «aws.macie».

Al combinarlo con detail-type, los eventos se restringen a un tipo específico de un servicio concreto. Es el punto de partida natural para cualquier regla de seguridad antes de precisarla más.

Filtrado por gravedad

A menudo querrá actuar únicamente ante hallazgos graves. Al comparar campos anidados en detail, un patrón puede exigir, por ejemplo, una gravedad de GuardDuty igual o superior a un umbral.

EventBridge admite la comparación numérica, como la comparación de valores mayores, por lo que una regla puede activarse solo ante hallazgos de gravedad alta e ignorar el ruido de bajo riesgo.

{
  "detail": {
    "severity": [ { "numeric": [ ">=", 7 ] } ]
  }
}

Coincidencia avanzada

Los patrones admiten operadores más avanzados: coincidencia por prefix, comprobaciones de exists, anything-but y coincidencia de direcciones IP mediante CIDR.

Estos operadores permiten expresar condiciones precisas: hacer coincidir cualquier tipo de hallazgo que comience por «UnauthorizedAccess» o cualquier evento cuyo campo de región exista, pero no corresponda a su región principal.

Coincidir con tipos de hallazgo específicos

GuardDuty genera decenas de tipos de hallazgo, como Recon, CryptoCurrency o InstanceCredentialExfiltration.

Al hacer coincidir el campo detail.type, puede enrutar distintas amenazas a diferentes correcciones: el robo de credenciales a una función Lambda y la minería de criptomonedas a otra, para que cada amenaza reciba la respuesta adecuada.

Pruebe sus patrones

Un patrón que nunca coincide es un fallo silencioso. Utilice el sandbox de la consola de EventBridge para pegar un evento de ejemplo y confirmar que el patrón coincide con él.

Probar con muestras reales de eventos antes de implementar evita el caso embarazoso y peligroso de que la automatización simplemente nunca se active.

Evite las coincidencias excesivas

Un patrón demasiado general activa la corrección ante eventos benignos y provoca interrupciones; imagine aislar instancias ante cada hallazgo informativo de gravedad baja.

Defina los patrones para que abarquen amenazas reales. La clave está en hacer coincidir lo suficiente para detectar incidentes reales y excluir al mismo tiempo el ruido habitual que no debería activar una acción automatizada.

Patrones entre servicios

La misma sintaxis de patrones funciona con cualquier origen de eventos: cambios en el cumplimiento de reglas de Config, hallazgos de Security Hub, descubrimientos de Macie o llamadas específicas a la API de CloudTrail.

Aprender los patrones de eventos una sola vez le permite crear automatizaciones de seguridad en todo su entorno de AWS mediante un único lenguaje de coincidencia coherente.

Varios patrones, varias reglas

En lugar de crear un único patrón enorme que intente detectar todo, cree varias reglas específicas, cada una con su propio patrón y destino.

Una regla aísla instancias ante hallazgos relacionados con credenciales; otra solo genera alertas ante actividades de reconocimiento de gravedad baja; otra reacciona a descubrimientos de Macie. Las reglas más pequeñas y con una única finalidad son más fáciles de probar, comprender y ajustar que una única regla general y desmesurada.

Del patrón a la acción

Un evento coincidente solo resulta útil cuando se combina con un destino. El patrón decide si se debe actuar; el destino decide qué hacer.

Juntos forman una regla: este tipo de hallazgo, con esta gravedad, activa esta corrección específica. Esta combinación es el núcleo de toda respuesta automatizada.

Comprobación rápida

Elija el filtro preciso.

Repaso

Un patrón de eventos es el filtro JSON que determina sobre qué eventos actúa una regla, comparando campos como source, detail-type y valores anidados de detail. Utilice la comparación numérica para establecer umbrales de gravedad y operadores avanzados (prefix, exists, anything-but y CIDR) para definir el alcance con precisión. Haga coincidir tipos de hallazgo específicos de GuardDuty para enrutar correcciones diferenciadas, pruebe los patrones en el sandbox y evite las coincidencias excesivas para que la automatización se active únicamente ante amenazas reales.

Preguntas frecuentes

¿La lección «Coincidencia de hallazgos con patrones de eventos» es gratis?

Sí — el texto completo de «Coincidencia de hallazgos con patrones de eventos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «Coincidencia de hallazgos con patrones de eventos»?

Escriba reglas que se activen solo con las alertas que le interesan Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Coincidencia de hallazgos con patrones de eventos»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Cómo EventBridge enruta eventos de seguridad
  2. Coincidencia de hallazgos con patrones de eventos
  3. Activación de Lambda para la corrección automática
  4. Orquestación de respuestas con Step Functions
← Volver a Cloud & IT Cert Prep