AWS Security Academy · पाठ

इवेंट पैटर्न से खोजों का मिलान

ऐसे नियम लिखें जो केवल आपके लिए महत्वपूर्ण अलर्ट पर सक्रिय हों।

पाठ 2, कुल 4 में से13 चरण

इवेंट पैटर्न से खोजों का मिलान, CoddyKit पर AWS Security Academy का एक निःशुल्क पाठ है। यह 4 में से 2वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह AWS Security Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। AWS Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

पैटर्न क्यों महत्वपूर्ण हैं

आप हर इवेंट पर प्रतिक्रिया नहीं देना चाहेंगे — केवल महत्वपूर्ण इवेंट पर। इवेंट पैटर्न वह फ़िल्टर है जो तय करता है कि कोई नियम किन इवेंट पर कार्रवाई करेगा।

सटीक पैटर्न से आपका स्वचालन वास्तविक खतरा सामने आने पर ही सक्रिय होता है और अन्यथा शांत रहता है। इससे छूटी हुई चेतावनियों और अनावश्यक गलत सक्रियण, दोनों से बचा जाता है।

पैटर्न की संरचना

इवेंट पैटर्न ऐसा JSON होता है जो उन इवेंट की संरचना का प्रतिबिंब होता है जिनसे वह मेल खाता है। आप अपनी आवश्यकता वाले फ़ील्ड और मान निर्दिष्ट करते हैं; कोई इवेंट तभी मेल खाता है जब हर निर्दिष्ट फ़ील्ड मेल खाए।

जिन फ़ील्ड को आप छोड़ देते हैं, उन्हें नज़रअंदाज़ किया जाता है, इसलिए पैटर्न आपकी आवश्यकता के अनुसार व्यापक या सीमित हो सकता है।

{
  "source": ["aws.guardduty"],
  "detail-type": ["GuardDuty Finding"]
}

स्रोत पर मिलान

सबसे सामान्य फ़िल्टर स्रोत है — उदाहरण के लिए "aws.guardduty" या "aws.macie"।

विवरण-प्रकार के साथ इसका उपयोग करने पर इवेंट किसी विशिष्ट सेवा के किसी विशिष्ट प्रकार तक सीमित हो जाते हैं। आगे और सूक्ष्मता लाने से पहले यह किसी भी सुरक्षा नियम की स्वाभाविक शुरुआत है।

गंभीरता के आधार पर फ़िल्टर करना

अक्सर आप केवल गंभीर Findings पर कार्रवाई करना चाहेंगे। विवरण में मौजूद नेस्ट किए गए फ़ील्ड से मिलान करके पैटर्न में यह शर्त रखी जा सकती है कि GuardDuty की गंभीरता किसी सीमा के बराबर या उससे अधिक हो।

EventBridge संख्यात्मक मिलान, जैसे इससे अधिक, का समर्थन करता है। इसलिए नियम केवल उच्च-गंभीरता वाली Findings पर सक्रिय हो सकता है और कम-जोखिम वाले शोर को अनदेखा कर सकता है।

{
  "detail": {
    "severity": [ { "numeric": [ ">=", 7 ] } ]
  }
}

उन्नत मिलान

पैटर्न अधिक समृद्ध संचालकों का समर्थन करते हैं: उपसर्ग मिलान, मौजूदगी जाँच, इनके अतिरिक्त सब और IP-पते का CIDR मिलान।

इनसे आप सटीक शर्तें व्यक्त कर सकते हैं — ऐसा हर Finding प्रकार चुनें जो "UnauthorizedAccess" से शुरू होता हो, या ऐसा हर इवेंट चुनें जिसमें क्षेत्र फ़ील्ड मौजूद हो लेकिन वह आपका मुख्य क्षेत्र न हो।

विशिष्ट Finding प्रकारों से मिलान

GuardDuty Recon, CryptoCurrency या InstanceCredentialExfiltration जैसे दर्जनों Finding प्रकार बनाता है।

detail.type फ़ील्ड से मिलान करके आप अलग-अलग खतरों को अलग-अलग सुधारात्मक कार्रवाइयों तक भेज सकते हैं — क्रेडेंशियल चोरी के लिए एक Lambda और क्रिप्टो-माइनिंग के लिए दूसरी — ताकि हर खतरे को उचित प्रतिक्रिया मिले।

अपने पैटर्न की जाँच करें

जो पैटर्न कभी मेल नहीं खाता, वह एक मौन विफलता है। किसी नमूना इवेंट को चिपकाने और यह पुष्टि करने के लिए कि पैटर्न उससे मेल खाता है, EventBridge कंसोल के सैंडबॉक्स का उपयोग करें।

तैनाती से पहले वास्तविक इवेंट नमूनों से जाँच करने पर ऐसे शर्मनाक और खतरनाक स्वचालन से बचा जा सकता है जो कभी सक्रिय ही न हो।

अत्यधिक व्यापक मिलान से बचें

बहुत व्यापक पैटर्न सामान्य इवेंट पर सुधारात्मक कार्रवाई सक्रिय कर सकता है और व्यवधान पैदा कर सकता है — कल्पना कीजिए कि हर कम-गंभीरता वाली सूचनात्मक Finding पर इंस्टेंस अलग कर दिया जाए।

पैटर्न का दायरा वास्तविक खतरों तक सीमित रखें। कुशलता यह है कि वास्तविक घटनाओं को पकड़ने के लिए पर्याप्त मिलान किया जाए, लेकिन उस नियमित शोर को बाहर रखा जाए जिस पर स्वचालित कार्रवाई नहीं होनी चाहिए।

सेवाओं के बीच पैटर्न

यही पैटर्न वाक्य-विन्यास किसी भी इवेंट स्रोत के लिए काम करता है: Config नियम अनुपालन में बदलाव, Security Hub Findings, Macie की खोजें या विशिष्ट CloudTrail API कॉल।

इवेंट पैटर्न एक बार सीख लेने पर आप एक ही सुसंगत मिलान भाषा का उपयोग करके अपने पूरे AWS परिवेश में सुरक्षा स्वचालन बना सकते हैं।

कई पैटर्न, कई नियम

हर चीज़ पकड़ने की कोशिश करने वाले एक बहुत बड़े पैटर्न के बजाय, कई केंद्रित नियम बनाएँ, जिनमें से हर एक का अपना पैटर्न और लक्ष्य हो।

एक नियम क्रेडेंशियल संबंधी Findings पर इंस्टेंस अलग करता है; दूसरा केवल कम-गंभीरता वाली खोज पर चेतावनी देता है; तीसरा Macie की खोजों पर प्रतिक्रिया करता है। छोटे, एकल-उद्देश्य वाले नियमों की जाँच करना, उन्हें समझना और समायोजित करना एक बड़े, हर चीज़ पकड़ने वाले नियम की तुलना में आसान होता है।

पैटर्न से कार्रवाई तक

मेल खाया हुआ इवेंट तभी उपयोगी होता है जब उसके साथ कोई लक्ष्य जुड़ा हो। पैटर्न तय करता है कि क्या कार्रवाई करनी है; लक्ष्य तय करता है कि कौन-सी कार्रवाई करनी है।

दोनों मिलकर एक नियम बनाते हैं: इस प्रकार की और इस गंभीरता वाली Finding पर यह विशिष्ट सुधारात्मक कार्रवाई सक्रिय होगी। यही संयोजन हर स्वचालित प्रतिक्रिया का केंद्र है।

त्वरित जाँच

सटीक फ़िल्टर चुनिए।

पुनरावलोकन

इवेंट पैटर्न वह JSON फ़िल्टर है जो तय करता है कि कोई नियम किन इवेंट पर कार्रवाई करेगा। यह स्रोत, विवरण-प्रकार और नेस्ट किए गए विवरण मानों जैसे फ़ील्ड से मिलान करता है। गंभीरता की सीमाओं के लिए संख्यात्मक मिलान और सटीक दायरा तय करने के लिए उन्नत संचालकों (उपसर्ग, मौजूदगी, इनके अतिरिक्त सब, CIDR) का उपयोग करें। विशिष्ट GuardDuty Finding प्रकारों से मिलान करके अलग-अलग सुधारात्मक कार्रवाइयों का मार्ग तय करें, सैंडबॉक्स में पैटर्न की जाँच करें और अत्यधिक व्यापक मिलान से बचें, ताकि स्वचालन केवल वास्तविक खतरों पर सक्रिय हो।

शुरुआत निःशुल्क

एआई शिक्षक के साथ AWS Security Academy सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
30
पाठ
120

अक्सर पूछे जाने वाले प्रश्न

क्या “इवेंट पैटर्न से खोजों का मिलान” पाठ निःशुल्क है?

हाँ—“इवेंट पैटर्न से खोजों का मिलान” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और AWS Security Academy पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। AWS Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“इवेंट पैटर्न से खोजों का मिलान” में मैं क्या सीखूँगा?

ऐसे नियम लिखें जो केवल आपके लिए महत्वपूर्ण अलर्ट पर सक्रिय हों। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ AWS Security Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या AWS Security Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर AWS Security Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 2वाँ पाठ है।

“इवेंट पैटर्न से खोजों का मिलान” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस AWS Security Academy पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर AWS Security Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. EventBridge सुरक्षा घटनाओं को कैसे रूट करता है
  2. इवेंट पैटर्न से खोजों का मिलान
  3. स्वचालित सुधार के लिए Lambda शुरू करना
  4. Step Functions से प्रतिक्रियाओं का समन्वय
← AWS Security Academy पर वापस जाएँ