0Pricing
AWS Security Academy · Pelajaran

Mencocokkan Temuan dengan Pola Peristiwa

Tulis aturan yang hanya aktif untuk peringatan yang Anda anggap penting.

Mencocokkan Temuan dengan Pola Peristiwa adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.

Mengapa Pola Penting

Anda tidak ingin merespons setiap peristiwa—hanya peristiwa yang penting. Pola peristiwa adalah filter yang menentukan peristiwa mana yang ditangani oleh suatu aturan.

Pola yang tepat berarti otomatisasi berjalan tepat ketika ancaman nyata muncul dan tetap diam selain itu, sehingga menghindari peringatan yang terlewat maupun pemicu palsu yang berisik.

Struktur Pola

Pola peristiwa adalah JSON yang mencerminkan struktur peristiwa yang dicocokkannya. Anda menentukan bidang dan nilai yang penting bagi Anda; suatu peristiwa hanya cocok jika setiap bidang yang ditentukan cocok.

Bidang yang tidak Anda sertakan akan diabaikan, sehingga pola dapat dibuat seluas atau sesempit yang Anda perlukan.

{
  "source": ["aws.guardduty"],
  "detail-type": ["GuardDuty Finding"]
}

Mencocokkan Berdasarkan Sumber

Filter yang paling umum adalah sumber—misalnya "aws.guardduty" atau "aws.macie".

Jika digabungkan dengan detail-type, filter ini mempersempit peristiwa menjadi jenis tertentu dari layanan tertentu. Ini merupakan titik awal alami untuk aturan keamanan apa pun sebelum Anda menyempurnakannya lebih lanjut.

Memfilter Berdasarkan Tingkat Keparahan

Anda sering kali hanya ingin menindaklanjuti temuan yang serius. Dengan mencocokkan bidang bertingkat dalam detail, pola dapat mensyaratkan, misalnya, tingkat keparahan GuardDuty berada pada atau di atas ambang tertentu.

EventBridge mendukung pencocokan numerik seperti lebih besar dari, sehingga aturan hanya berjalan untuk temuan dengan tingkat keparahan tinggi dan mengabaikan gangguan berisiko rendah.

{
  "detail": {
    "severity": [ { "numeric": [ ">=", 7 ] } ]
  }
}

Pencocokan Lanjutan

Pola mendukung operator yang lebih kaya: pencocokan awalan, pemeriksaan keberadaan, anything-but, dan pencocokan alamat IP CIDR.

Operator ini memungkinkan Anda menyatakan kondisi yang tepat—mencocokkan jenis temuan apa pun yang diawali "UnauthorizedAccess", atau peristiwa apa pun yang bidang wilayahnya ada tetapi bukan wilayah utama Anda.

Mencocokkan Jenis Temuan Tertentu

GuardDuty menghasilkan puluhan jenis temuan seperti Recon, CryptoCurrency, atau InstanceCredentialExfiltration.

Dengan mencocokkan bidang detail.type, Anda dapat merutekan ancaman yang berbeda ke remediasi yang berbeda—pencurian kredensial ke satu Lambda, penambangan kripto ke Lambda lain—sehingga masing-masing menerima respons yang sesuai.

Uji Pola Anda

Pola yang tidak pernah cocok merupakan kegagalan diam-diam. Gunakan kotak pasir konsol EventBridge untuk menempelkan contoh peristiwa dan memastikan pola cocok dengannya.

Menguji dengan contoh peristiwa nyata sebelum menerapkan pola mencegah kasus yang memalukan dan berbahaya ketika otomatisasi sama sekali tidak pernah berjalan.

Hindari Pencocokan Berlebihan

Pola yang terlalu luas akan memicu remediasi pada peristiwa yang tidak berbahaya dan menyebabkan gangguan—bayangkan jika instans diisolasi untuk setiap temuan informasional dengan tingkat keparahan rendah.

Batasi pola pada ancaman nyata. Tantangannya adalah mencocokkan cukup banyak hal untuk menangkap insiden nyata, sekaligus mengecualikan gangguan rutin yang seharusnya tidak memicu tindakan otomatis.

Pola di Seluruh Layanan

Sintaks pola yang sama berlaku untuk sumber peristiwa apa pun: perubahan kepatuhan aturan Config, temuan Security Hub, penemuan Macie, atau panggilan API CloudTrail tertentu.

Mempelajari pola peristiwa sekali memungkinkan Anda membangun otomatisasi keamanan di seluruh lingkungan AWS menggunakan satu bahasa pencocokan yang konsisten.

Beberapa Pola, Beberapa Aturan

Daripada menggunakan satu pola raksasa yang berusaha menangkap semuanya, buat beberapa aturan terfokus, masing-masing dengan pola dan sasaran sendiri.

Satu aturan mengisolasi instans berdasarkan temuan kredensial; aturan lain hanya memberi peringatan untuk pengintaian dengan tingkat keparahan rendah; aturan lainnya merespons penemuan Macie. Aturan yang lebih kecil dan memiliki satu tujuan lebih mudah diuji, dipahami, dan disesuaikan daripada satu aturan besar yang menangkap semuanya.

Dari Pola ke Tindakan

Peristiwa yang cocok hanya berguna jika dipasangkan dengan sasaran. Pola menentukan apakah tindakan dilakukan; sasaran menentukan apa yang dilakukan.

Keduanya membentuk sebuah aturan: temuan jenis ini, dengan tingkat keparahan ini, memicu remediasi tertentu. Pasangan inilah inti dari setiap respons otomatis.

Pemeriksaan Singkat

Pilih filter yang tepat.

Ringkasan

Pola peristiwa adalah filter JSON yang menentukan peristiwa mana yang ditangani oleh suatu aturan, dengan mencocokkan bidang seperti sumber, detail-type, dan nilai detail bertingkat. Gunakan pencocokan numerik untuk ambang tingkat keparahan dan operator lanjutan (awalan, keberadaan, anything-but, CIDR) agar cakupan tepat. Cocokkan jenis temuan GuardDuty tertentu untuk merutekan remediasi yang berbeda, uji pola di kotak pasir, dan hindari pencocokan berlebihan agar otomatisasi hanya berjalan untuk ancaman nyata.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Mencocokkan Temuan dengan Pola Peristiwa” gratis?

Ya — teks lengkap “Mencocokkan Temuan dengan Pola Peristiwa” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Mencocokkan Temuan dengan Pola Peristiwa”?

Tulis aturan yang hanya aktif untuk peringatan yang Anda anggap penting. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai AWS Security Academy?

Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Mencocokkan Temuan dengan Pola Peristiwa” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?

Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Cara EventBridge Merutekan Peristiwa Keamanan
  2. Mencocokkan Temuan dengan Pola Peristiwa
  3. Memicu Lambda untuk Perbaikan Otomatis
  4. Mengorkestrasi Respons dengan Step Functions
← Kembali ke AWS Security Academy