0Pricing
Cloud & IT Cert Prep · Leçon

Filtres de métriques pour les événements de sécurité

Transformez les lignes de journal correspondantes en métrique à surveiller.

Filtres de métriques pour les événements de sécurité est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Des journaux aux métriques

Les journaux bruts sont riches, mais passifs. Un filtre de métriques analyse les événements de journal entrants dans un groupe de journaux, recherche un motif que vous définissez et transforme chaque correspondance en point de données numérique dans une métrique CloudWatch. Il fait le lien entre les journaux textuels et l’univers des métriques, dans lequel vous pouvez représenter les tendances sous forme de graphiques et, surtout, déclencher des alarmes.

Pourquoi les filtres sont importants pour la sécurité

Les signaux de sécurité sont souvent enfouis dans des journaux ordinaires : une connexion échouée, un appel d’API non autorisé, une connexion à la console sans MFA. Un filtre de métriques extrait précisément ces lignes et les compte. Dès qu’un événement de sécurité devient une métrique, vous pouvez le surveiller et déclencher automatiquement une alerte, au lieu d’espérer qu’une personne le remarque au milieu du défilement.

Syntaxe des motifs de filtre

Le motif de filtre définit les éléments à rechercher. Pour du texte brut, il peut s’agir de termes simples ; pour les journaux JSON, il peut cibler des champs précis, comme { $.errorCode = "AccessDenied*" }. Les événements CloudTrail transmis à CloudWatch sont au format JSON : les motifs de filtre JSON vous permettent donc de cibler des noms d’événements et des codes d’erreur précis.

{ ($.eventName = "ConsoleLogin") && ($.additionalEventData.MFAUsed = "No") }

Transformation en métrique

Lorsqu’un événement de journal correspond au motif, le filtre envoie une valeur vers une métrique dont vous indiquez le nom, dans un espace de noms de métriques. En général, chaque correspondance incrémente la métrique de un, mais vous pouvez également publier un champ numérique du journal. Vous définissez aussi une valeur par défaut afin que la métrique indique zéro lorsqu’aucun événement ne correspond, ce qui permet aux alarmes de rester fiables.

Filtres de sécurité courants

AWS publie des filtres recommandés pour la surveillance de type CIS : appels d’API non autorisés, connexion sans MFA, utilisation du compte racine, modifications des stratégies IAM, modifications des groupes de sécurité et modifications de la configuration de CloudTrail. Ils correspondent directement à des points de détection à forte valeur. Construire cet ensemble vous donne une couverture étendue des actions du plan de contrôle les plus risquées d’un compte.

Détecter les appels d’API non autorisés

Un filtre classique recherche les événements dont le errorCode est AccessDenied ou UnauthorizedOperation. Une augmentation soudaine de ces événements signifie souvent qu’un attaquant teste ce qu’un identifiant volé lui permet de faire. Les compter dans une métrique permet de déclencher une alarme lorsque le taux dépasse un seuil et de détecter rapidement la reconnaissance.

Filtrer les modifications réseau

Les modifications des groupes de sécurité, des ACL réseau ou des tables de routage peuvent ouvrir discrètement une voie à un attaquant. Un filtre de métriques portant sur des noms d’événements comme AuthorizeSecurityGroupIngress ou CreateRoute les met en évidence. Comme des modifications légitimes se produisent également, l’alarme vous indique de vérifier que la modification correspond à une demande approuvée, et non qu’un problème est forcément survenu.

Filtres de métriques et Insights

CloudWatch Logs Insights sert aux interrogations ponctuelles et rétrospectives que vous effectuez manuellement. Les filtres de métriques sont continus et proactifs : ils évaluent chaque événement à son arrivée et alimentent les alarmes. Utilisez Insights pour explorer et les filtres de métriques pour détecter. L’examen oppose souvent l’investigation réactive aux alertes proactives.

Limites à retenir

Les filtres s’appliquent uniquement aux nouveaux événements survenant après leur création ; ils n’analysent pas rétroactivement les anciens journaux. Le nombre de filtres de métriques par groupe de journaux est également limité. Planifiez votre ensemble de détection à l’avance et souvenez-vous que l’analyse historique relève toujours d’Insights ou d’Athena sur les données archivées.

Relier le filtre à une alarme

Un filtre de métriques se contente de compter. Il prend toute sa valeur lorsque vous lui associez une alarme CloudWatch qui surveille la métrique et vous avertit via SNS lorsqu’un seuil est dépassé. Filtre de métriques, alarme et SNS constituent le modèle standard pour transformer une ligne de journal suspecte en alerte en temps réel destinée à votre équipe de sécurité.

Assembler les éléments

Concevez vos filtres autour des actions les plus importantes : modifications d’identités, appels refusés, modifications du réseau et activité du compte racine. Définissez pour chacune un seuil raisonnable afin que le bruit normal ne déclenche pas d’alerte inutile, et acheminez les alertes vers un canal réellement surveillé par votre équipe. Des filtres de métriques bien réglés font la différence entre détecter une compromission et la découvrir des mois plus tard.

Vérification rapide

Vérifiez votre compréhension des filtres de métriques.

Récapitulatif

Un filtre de métriques compare un motif de filtre aux événements de journal entrants et convertit les correspondances en métrique CloudWatch. Les motifs JSON ciblent des champs CloudTrail comme errorCode et eventName. Couvrez les appels non autorisés, les connexions sans MFA, l’utilisation du compte racine et les modifications réseau. Les filtres agissent uniquement sur les nouveaux événements et sont particulièrement efficaces lorsqu’ils sont reliés à une alarme et à SNS pour assurer une détection en temps réel.

Questions Fréquemment Posées

La leçon « Filtres de métriques pour les événements de sécurité » est-elle gratuite ?

Oui — le texte complet de « Filtres de métriques pour les événements de sécurité » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Filtres de métriques pour les événements de sécurité » ?

Transformez les lignes de journal correspondantes en métrique à surveiller. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?

Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Filtres de métriques pour les événements de sécurité » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?

Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Collecter les journaux dans CloudWatch
  2. Filtres de métriques pour les événements de sécurité
  3. Créer des alarmes et des notifications
  4. Détecter l'utilisation du compte racine
← Retour à Cloud & IT Cert Prep