Déclencher Lambda pour une correction automatique
Découvrez comment une fonction isole ou corrige seule une ressource.
Déclencher Lambda pour une correction automatique est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.
Lambda comme intervenant
AWS Lambda exécute votre code sans que vous ayez à gérer des serveurs et ne vous facture que le temps d’exécution. Dans l’automatisation de la sécurité, il s’agit de la cible corrective la plus flexible.
Lorsqu’EventBridge détecte un constat correspondant, il invoque une fonction Lambda qui applique la correction — en isolant une instance, en révoquant une clé ou en fermant un compartiment — en quelques secondes.
Le flux de correction
Le schéma est toujours le même : un détecteur produit une alerte, une règle EventBridge lui correspond, puis la règle appelle une fonction Lambda en lui transmettant l’événement en entrée.
La fonction lit les détails de l’événement, identifie la ressource concernée et appelle les interfaces de programmation AWS pour appliquer la correction. La détection devient ainsi une correction sans intervention humaine.
Lire l’événement
EventBridge transmet l’intégralité du fichier JSON de l’événement à la fonction. Le code extrait ce dont il a besoin — l’identifiant de l’instance, le nom du compartiment et la clé problématique — depuis l’objet detail.
Les fonctions robustes valident ces données d’entrée, car agir sur un événement mal formé ou inattendu pourrait corriger la mauvaise ressource.
Exemples de corrections
Voici quelques corrections courantes effectuées par Lambda :
- Remplacer le groupe de sécurité d’une instance compromise par un groupe de mise en quarantaine.
- Désactiver une clé d’accès IAM divulguée.
- Activer le blocage de l’accès public sur un compartiment exposé.
- Supprimer une règle de groupe de sécurité trop permissive.
Dans chaque cas, la fonction effectue automatiquement quelques appels aux interfaces de programmation.
Accès minimal pour la fonction
Une fonction Lambda s’exécute avec un execution role. Accordez-lui uniquement les autorisations nécessaires à sa correction, et rien de plus.
Une fonction de correction automatique est puissante par conception : son rôle constitue donc une cible de choix. En limitant strictement sa portée, vous réduisez les dommages possibles si la fonction ou les données de son événement sont un jour utilisées à mauvais escient.
{
"Effect": "Allow",
"Action": "ec2:ModifyInstanceAttribute",
"Resource": "*"
}L’idempotence est importante
EventBridge peut parfois transmettre un événement plusieurs fois, et une alerte peut se reproduire. Rendez la correction idempotent — sans danger lorsqu’elle est exécutée de manière répétée.
L’application d’un groupe de sécurité de mise en quarantaine déjà associé doit simplement réussir sans effets secondaires, afin que les appels en double ne causent ni dommages ni erreurs.
Garde-fous pour l’automatisation
Les actions automatisées peuvent être perturbatrices : ajoutez donc des contrôles de sécurité. La fonction peut vérifier que la ressource possède une balise précise, ignorer les systèmes de production protégés ou exiger un seuil de gravité déjà filtré par le schéma.
Certaines équipes soumettent les actions destructrices à une étape d’approbation afin d’éviter toute automatisation incontrôlée.
Journaliser l’action
Toute correction doit laisser une trace. Demandez à la fonction d’écrire dans CloudWatch Logs et, si nécessaire, d’envoyer une notification via SNS indiquant ce qu’elle a fait et sur quelle ressource.
Associé à CloudTrail, qui enregistre les appels aux interfaces de programmation, cela fournit un relevé complet des réponses automatisées pour les audits et les analyses post-incident.
Gérer les échecs avec élégance
Une correction peut échouer — autorisation manquante, interface de programmation limitée ou ressource supprimée. Configurez des nouvelles tentatives et une file d’attente de lettres mortes afin que les appels échoués ne soient pas perdus.
La fonction doit également avertir une personne lorsqu’elle ne peut pas terminer son travail : une correction automatique échouée doit être signalée plutôt que de laisser silencieusement une menace sans réponse.
Autorisations d’appel
Pour qu’EventBridge appelle votre fonction, la règle doit disposer de l’autorisation nécessaire, accordée par une stratégie basée sur la ressource attachée à Lambda et faisant confiance au service EventBridge.
Le rôle d’exécution propre à la fonction détermine ce qu’elle peut faire une fois lancée, tandis que cette autorisation d’appel détermine qui peut la déclencher. Les deux doivent être en place pour que le flux fonctionne.
Tester en toute sécurité
Testez les fonctions de correction avec des événements d’exemple dans un compte hors production avant de leur confier de vrais incidents.
Vérifiez qu’elles agissent sur la bonne ressource, respectent leurs garde-fous et journalisent correctement leurs actions. Une automatisation qui se déclenche à tort peut provoquer une panne aussi sûrement qu’un attaquant : la validation est donc essentielle.
Vérification rapide
Pourquoi l’idempotence est-elle importante ?
Récapitulatif
AWS Lambda est la cible flexible qui effectue la correction automatique lorsqu’une règle EventBridge correspond à une alerte. La fonction lit les détails de l’événement, identifie la ressource et appelle des interfaces de programmation pour la corriger — en mettant des instances en quarantaine, en désactivant des clés ou en fermant des compartiments. Accordez-lui un execution role doté du minimum d’autorisations, rendez les actions idempotent, ajoutez des garde-fous et la journalisation, gérez les échecs avec une DLQ et des alertes, puis testez-la minutieusement avant de lui faire confiance en production.
Questions Fréquemment Posées
La leçon « Déclencher Lambda pour une correction automatique » est-elle gratuite ?
Oui — le texte complet de « Déclencher Lambda pour une correction automatique » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Déclencher Lambda pour une correction automatique » ?
Découvrez comment une fonction isole ou corrige seule une ressource. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer AWS Security Academy ?
Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Déclencher Lambda pour une correction automatique » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?
Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Comment EventBridge achemine les événements de sécurité
- Faire correspondre les résultats aux schémas d'événements
- Déclencher Lambda pour une correction automatique
- Orchestrer les réponses avec Step Functions