AWS Security Academy · पाठ

सुरक्षा घटनाओं के लिए मेट्रिक फ़िल्टर

मिलती-जुलती लॉग पंक्तियों को ऐसे मेट्रिक में बदलें जिसकी निगरानी की जा सके।

पाठ 2, कुल 4 में से13 चरण

सुरक्षा घटनाओं के लिए मेट्रिक फ़िल्टर, CoddyKit पर AWS Security Academy का एक निःशुल्क पाठ है। यह 4 में से 2वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह AWS Security Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। AWS Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

लॉग्स से मेट्रिक्स तक

कच्चे लॉग्स समृद्ध होते हैं, लेकिन निष्क्रिय रहते हैं। एक मेट्रिक फ़िल्टर लॉग समूह में आने वाली लॉग घटनाओं को स्कैन करता है, आपके द्वारा निर्धारित पैटर्न से मिलान करता है और प्रत्येक मिलान को CloudWatch मेट्रिक में संख्यात्मक डेटा बिंदु में बदल देता है। इससे टेक्स्ट लॉग्स और मेट्रिक्स की दुनिया के बीच संबंध बनता है, जहाँ आप रुझानों का ग्राफ़ बना सकते हैं और, सबसे महत्वपूर्ण रूप से, अलार्म सक्रिय कर सकते हैं।

सुरक्षा के लिए फ़िल्टर क्यों महत्वपूर्ण हैं

सुरक्षा संकेत अक्सर सामान्य लॉग्स में दबे रहते हैं: विफल लॉगिन, अनधिकृत API कॉल या MFA के बिना कंसोल साइन-इन। एक मेट्रिक फ़िल्टर ठीक उन्हीं पंक्तियों को निकालकर गिनता है। सुरक्षा घटना के मेट्रिक बनते ही आप उसे देख और उस पर स्वचालित चेतावनी लगा सकते हैं, बजाय इसके कि उम्मीद करें कोई व्यक्ति उसे स्क्रॉल होते हुए देख लेगा।

फ़िल्टर पैटर्न का सिंटैक्स

फ़िल्टर पैटर्न तय करता है कि किससे मिलान करना है। साधारण टेक्स्ट के लिए इसमें सरल पद हो सकते हैं, और JSON लॉग्स के लिए यह विशिष्ट फ़ील्ड्स से मिलान कर सकता है, जैसे { $.errorCode = "AccessDenied*" }। CloudTrail से CloudWatch तक पहुँचाई गई घटनाएँ JSON होती हैं, इसलिए JSON फ़िल्टर पैटर्न आपको सटीक घटना नामों और त्रुटि कोड्स को लक्ष्य बनाने देते हैं।

{ ($.eventName = "ConsoleLogin") && ($.additionalEventData.MFAUsed = "No") }

मेट्रिक रूपांतरण

जब कोई लॉग घटना मेल खाती है, तो फ़िल्टर आपके द्वारा नामित मेट्रिक में एक मान भेजता है, जिसे मेट्रिक नेमस्पेस में रखा जाता है। आम तौर पर प्रत्येक मिलान मेट्रिक को एक से बढ़ाता है, लेकिन आप लॉग से कोई संख्यात्मक फ़ील्ड भी प्रकाशित कर सकते हैं। आप एक डिफ़ॉल्ट मान भी निर्धारित करते हैं, ताकि कोई घटना मेल न खाने पर मेट्रिक शून्य बताए और अलार्म सही ढंग से काम करते रहें।

सामान्य सुरक्षा फ़िल्टर

AWS CIS-शैली की निगरानी के लिए अनुशंसित फ़िल्टर प्रकाशित करता है: अनधिकृत API कॉल्स, MFA के बिना साइन-इन, रूट खाते का उपयोग, IAM नीति में बदलाव, सुरक्षा समूह में बदलाव और CloudTrail कॉन्फ़िगरेशन में बदलाव। ये सीधे उच्च-मूल्य वाले पहचान बिंदुओं से जुड़े होते हैं। यह समूह तैयार करने पर खाते में सबसे जोखिमपूर्ण नियंत्रण-प्लेन कार्रवाइयों का व्यापक कवरेज मिलता है।

अनधिकृत API कॉल्स का पता लगाना

एक पारंपरिक फ़िल्टर उन घटनाओं से मेल खाता है जिनमें errorCode AccessDenied या UnauthorizedOperation होता है। इनमें अचानक वृद्धि अक्सर बताती है कि कोई हमलावर चुराए गए क्रेडेंशियल से संभव कार्रवाइयों की जाँच कर रहा है। इन्हें मेट्रिक के रूप में गिनने से सीमा पार होने पर अलार्म लगाया जा सकता है और शुरुआती टोही का पता चल जाता है।

नेटवर्क बदलावों पर फ़िल्टर लगाना

सुरक्षा समूहों, नेटवर्क ACLs या रूट तालिकाओं में किए गए बदलाव हमलावर के लिए चुपचाप रास्ता खोल सकते हैं। AuthorizeSecurityGroupIngress या CreateRoute जैसे घटना नामों पर लगा मेट्रिक फ़िल्टर इन्हें सामने लाता है। वैध बदलाव भी होते हैं, इसलिए अलार्म का अर्थ यह नहीं कि कुछ निश्चित रूप से गलत है; इसका अर्थ है कि जाँच करें कि बदलाव स्वीकृत अनुरोध के अनुरूप है।

मेट्रिक फ़िल्टर बनाम Insights

CloudWatch Logs Insights हाथ से की जाने वाली तदर्थ, घटना के बाद की पूछताछ के लिए है। मेट्रिक फ़िल्टर निरंतर और सक्रिय होते हैं: वे हर घटना के आते ही उसका मूल्यांकन करते हैं और अलार्म को डेटा देते हैं। खोजबीन के लिए Insights और पता लगाने के लिए मेट्रिक फ़िल्टर का उपयोग करें। परीक्षा में अक्सर प्रतिक्रियात्मक जाँच और सक्रिय चेतावनी के बीच का अंतर पूछा जाता है।

याद रखने योग्य सीमाएँ

फ़िल्टर बनने के बाद आने वाली केवल नई घटनाओं पर लागू होते हैं; वे पुराने लॉग्स को पीछे जाकर स्कैन नहीं करते। प्रत्येक लॉग समूह में मेट्रिक फ़िल्टरों की संख्या की भी एक सीमा होती है। अपनी पहचान प्रणाली पहले से तैयार करें और याद रखें कि ऐतिहासिक विश्लेषण के लिए Insights या संग्रहित डेटा पर Athena का उपयोग करना होता है।

अलार्म से जोड़ना

अकेला मेट्रिक फ़िल्टर केवल गिनती करता है। इसका वास्तविक महत्व तब सामने आता है जब आप एक CloudWatch अलार्म जोड़ते हैं, जो मेट्रिक पर नज़र रखता है और सीमा पार होने पर SNS के माध्यम से आपको सूचित करता है। संदिग्ध लॉग पंक्ति को सुरक्षा टीम के लिए वास्तविक समय के पेज में बदलने का मानक तरीका है: मेट्रिक फ़िल्टर, अलार्म और SNS।

सब कुछ एक साथ समझना

अपने फ़िल्टर उन कार्रवाइयों के आधार पर तैयार करें जो सबसे अधिक महत्वपूर्ण हैं: पहचान में बदलाव, अस्वीकृत कॉल्स, नेटवर्क संपादन और रूट गतिविधि। प्रत्येक के लिए ऐसी उचित सीमा निर्धारित करें कि सामान्य शोर से किसी को पेज न किया जाए, और चेतावनियों को ऐसे माध्यम पर भेजें जिस पर आपकी टीम वास्तव में नज़र रखती हो। अच्छी तरह समायोजित मेट्रिक फ़िल्टरों से तुरंत पता चलने और महीनों बाद उल्लंघन का पता चलने के बीच बड़ा अंतर होता है।

त्वरित जाँच

मेट्रिक फ़िल्टरों की अपनी समझ जाँचें।

पुनरावलोकन

एक मेट्रिक फ़िल्टर आने वाली लॉग घटनाओं पर फ़िल्टर पैटर्न से मिलान करता है और मिले हुए परिणामों को CloudWatch मेट्रिक में बदल देता है। JSON पैटर्न errorCode और eventName जैसे CloudTrail फ़ील्ड्स को लक्ष्य बनाते हैं। अनधिकृत कॉल्स, MFA के बिना लॉगिन, रूट उपयोग और नेटवर्क बदलावों को शामिल करें। फ़िल्टर केवल नई घटनाओं पर काम करते हैं और अलार्म तथा SNS से जुड़े होने पर वास्तविक समय में पहचान के लिए सबसे उपयोगी होते हैं।

शुरुआत निःशुल्क

एआई शिक्षक के साथ AWS Security Academy सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
30
पाठ
120

अक्सर पूछे जाने वाले प्रश्न

क्या “सुरक्षा घटनाओं के लिए मेट्रिक फ़िल्टर” पाठ निःशुल्क है?

हाँ—“सुरक्षा घटनाओं के लिए मेट्रिक फ़िल्टर” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और AWS Security Academy पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। AWS Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“सुरक्षा घटनाओं के लिए मेट्रिक फ़िल्टर” में मैं क्या सीखूँगा?

मिलती-जुलती लॉग पंक्तियों को ऐसे मेट्रिक में बदलें जिसकी निगरानी की जा सके। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ AWS Security Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या AWS Security Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर AWS Security Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 2वाँ पाठ है।

“सुरक्षा घटनाओं के लिए मेट्रिक फ़िल्टर” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस AWS Security Academy पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर AWS Security Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. CloudWatch में लॉग एकत्र करना
  2. सुरक्षा घटनाओं के लिए मेट्रिक फ़िल्टर
  3. अलार्म और सूचनाएं बनाना
  4. रूट खाते के उपयोग की पहचान
← AWS Security Academy पर वापस जाएँ