Filter Metrik untuk Peristiwa Keamanan
Ubah baris log yang cocok menjadi metrik yang dapat Anda pantau.
Filter Metrik untuk Peristiwa Keamanan adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Dari Log ke Metrik
Log mentah kaya akan informasi, tetapi bersifat pasif. Filter metrik memindai peristiwa log yang masuk ke grup log, mencocokkannya dengan pola yang Anda tentukan, lalu mengubah setiap kecocokan menjadi titik data numerik dalam metrik CloudWatch. Ini menjembatani log teks dengan dunia metrik, tempat Anda dapat membuat grafik tren dan, yang paling penting, memicu alarm.
Mengapa Filter Penting bagi Keamanan
Sinyal keamanan sering tersembunyi di dalam log biasa: upaya masuk yang gagal, panggilan API yang tidak diizinkan, atau masuk ke konsol tanpa MFA. Filter metrik mengekstrak baris-baris tersebut secara tepat dan menghitungnya. Setelah peristiwa keamanan menjadi metrik, Anda dapat memantau dan memberi peringatan secara otomatis, alih-alih berharap seseorang menyadarinya saat peristiwa itu berlalu di layar.
Sintaks Pola Filter
Pola filter menentukan hal yang harus dicocokkan. Untuk teks biasa, pola tersebut dapat berupa istilah sederhana, sedangkan untuk log JSON pola itu dapat mencocokkan kolom tertentu, seperti { $.errorCode = "AccessDenied*" }. Peristiwa CloudTrail yang dikirimkan ke CloudWatch berbentuk JSON, sehingga pola filter JSON memungkinkan Anda menargetkan nama peristiwa dan kode kesalahan secara tepat.
{ ($.eventName = "ConsoleLogin") && ($.additionalEventData.MFAUsed = "No") }Transformasi Metrik
Saat peristiwa log cocok, filter mengirimkan nilai ke metrik yang Anda beri nama dan menempatkannya dalam ruang nama metrik. Biasanya, setiap kecocokan menambah nilai metrik sebesar satu, tetapi Anda juga dapat menerbitkan kolom numerik dari log. Anda juga menetapkan nilai bawaan agar metrik melaporkan nol ketika tidak ada peristiwa yang cocok, sehingga alarm tetap berfungsi dengan baik.
Filter Keamanan Umum
AWS menerbitkan filter yang direkomendasikan untuk pemantauan bergaya CIS: panggilan API yang tidak diizinkan, masuk tanpa MFA, penggunaan akun root, perubahan kebijakan IAM, perubahan grup keamanan, dan perubahan konfigurasi CloudTrail. Semua ini secara langsung memetakan titik deteksi bernilai tinggi. Membangun kumpulan ini memberi Anda cakupan luas terhadap tindakan bidang kendali yang paling berisiko dalam sebuah akun.
Mendeteksi Panggilan API yang Tidak Diizinkan
Filter klasik mencocokkan peristiwa yang errorCode-nya adalah AccessDenied atau UnauthorizedOperation. Lonjakan mendadak pada peristiwa ini sering berarti penyerang sedang menyelidiki tindakan yang dapat dilakukan dengan kredensial curian. Menghitungnya sebagai metrik memungkinkan Anda memicu alarm ketika laju tersebut melewati ambang batas, sehingga pengintaian dapat terdeteksi lebih awal.
Menyaring Perubahan Jaringan
Perubahan pada grup keamanan, ACL jaringan, atau tabel rute dapat diam-diam membuka jalur bagi penyerang. Filter metrik pada nama peristiwa seperti AuthorizeSecurityGroupIngress atau CreateRoute akan menampilkannya. Karena perubahan yang sah juga dapat terjadi, alarm memberi tahu Anda untuk memverifikasi bahwa perubahan tersebut sesuai dengan permintaan yang disetujui, bukan menyatakan bahwa pasti telah terjadi kesalahan.
Filter Metrik dibandingkan dengan Insights
CloudWatch Logs Insights digunakan untuk membuat kueri sesekali dan setelah kejadian, yang Anda jalankan secara manual. Filter metrik bersifat berkelanjutan dan proaktif: filter ini mengevaluasi setiap peristiwa saat tiba dan mengirimkan data ke alarm. Gunakan Insights untuk menjelajah dan filter metrik untuk mendeteksi. Ujian sering membandingkan penyelidikan reaktif dengan pemberian peringatan proaktif.
Batasan yang Perlu Diingat
Filter hanya berlaku untuk peristiwa baru setelah filter dibuat; filter tidak memindai log lama secara retroaktif. Jumlah filter metrik per grup log juga dibatasi. Rencanakan kumpulan deteksi Anda sejak awal, dan ingat bahwa analisis historis tetap dilakukan melalui Insights atau Athena pada data yang diarsipkan.
Menghubungkan ke Alarm
Filter metrik saja hanya menghitung. Nilainya mulai berguna ketika Anda mengaitkan alarm CloudWatch yang memantau metrik tersebut dan memberi tahu Anda melalui SNS saat ambang batas terlampaui. Filter metrik ditambah alarm dan SNS adalah pola standar untuk mengubah baris log yang mencurigakan menjadi pemberitahuan waktu nyata kepada tim keamanan Anda.
Menggabungkan Semuanya
Rancang filter berdasarkan tindakan yang paling penting: perubahan identitas, panggilan yang ditolak, perubahan jaringan, dan aktivitas root. Berikan ambang batas yang masuk akal untuk setiap tindakan agar gangguan normal tidak mengirim pemberitahuan kepada siapa pun, lalu arahkan peringatan ke saluran yang benar-benar dipantau tim Anda. Filter metrik yang disetel dengan baik membedakan deteksi dini dari penemuan pelanggaran berbulan-bulan kemudian.
Pemeriksaan Singkat
Periksa pemahaman Anda tentang filter metrik.
Ringkasan
Filter metrik mencocokkan pola filter dengan peristiwa log yang masuk dan mengubah hasil kecocokan menjadi metrik CloudWatch. Pola JSON menargetkan kolom CloudTrail seperti errorCode dan eventName. Cakup panggilan yang tidak diizinkan, masuk tanpa MFA, penggunaan root, dan perubahan jaringan. Filter hanya bekerja pada peristiwa baru, dan paling bermanfaat ketika dihubungkan dengan alarm serta SNS untuk deteksi waktu nyata.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Filter Metrik untuk Peristiwa Keamanan” gratis?
Ya — teks lengkap “Filter Metrik untuk Peristiwa Keamanan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Filter Metrik untuk Peristiwa Keamanan”?
Ubah baris log yang cocok menjadi metrik yang dapat Anda pantau. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?
Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Filter Metrik untuk Peristiwa Keamanan” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Mengumpulkan Logging ke CloudWatch
- Filter Metrik untuk Peristiwa Keamanan
- Membuat Alarm dan Notifikasi
- Mendeteksi Penggunaan Akun Root