0Pricing
AWS Security Academy · Lezione

Creare allarmi e notifiche

Attivi avvisi SNS quando viene superata una soglia di sicurezza.

Creare allarmi e notifiche è una lezione AWS Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Security Academy include 4 lezioni in totale.

Che cosa fa un allarme CloudWatch

Un allarme CloudWatch monitora una singola metrica e cambia stato quando il valore supera una soglia definita da Lei in un determinato intervallo di tempo. Il suo compito è trasformare un numero che supera un limite in un’azione, nella maggior parte dei casi una notifica. Gli allarmi sono ciò che trasforma il monitoraggio in avvisi.

I tre stati di un allarme

Un allarme si trova sempre in uno dei tre stati seguenti: OK quando la metrica rientra nei limiti, ALARM quando la soglia viene superata e INSUFFICIENT_DATA quando non ci sono dati sufficienti per decidere. È possibile associare azioni a qualsiasi transizione di stato, così può ricevere una notifica sia quando inizia un problema sia quando si risolve.

Soglie e valutazione

Configurate la statistica (ad esempio Somma o Media), il periodo (la durata di ogni finestra di dati) e il numero di periodi di valutazione che devono superare la soglia prima che l'allarme si attivi. Richiedere diversi periodi consecutivi anomali riduce i falsi allarmi causati da brevi picchi, mentre un singolo periodo consente di ricevere l'avviso il più rapidamente possibile.

Amazon SNS come servizio di messaggistica

Gli allarmi non inviano direttamente le email. Pubblicano su Amazon SNS (Simple Notification Service), un servizio pub/sub. Un topic SNS ha sottoscrittori come indirizzi email, numeri SMS o funzioni Lambda. L'allarme invia una notifica al topic e SNS inoltra il messaggio a tutti gli iscritti.

aws cloudwatch put-metric-alarm \
  --alarm-name RootAccountUsage \
  --metric-name RootUsageCount --namespace Security \
  --statistic Sum --period 300 --threshold 1 \
  --comparison-operator GreaterThanOrEqualToThreshold \
  --evaluation-periods 1 \
  --alarm-actions arn:aws:sns:us-east-1:111122223333:sec-alerts

Attivazione dell'automazione

La notifica non è l'unica azione possibile. Un allarme può invocare un'azione EC2, un'azione di Auto Scaling o, tramite SNS o EventBridge, una funzione Lambda. In questo modo un allarme di sicurezza può fare più che avvisare qualcuno: può avviare un workflow automatico di contenimento nell'istante in cui viene superata una soglia.

Allarmi compositi

Un allarme composito combina diversi allarmi usando la logica AND/OR in un unico allarme padre. Questo riduce il rumore: invece di inviare tre notifiche separate, l'allarme si attiva una sola volta, quando una combinazione significativa risulta vera. È utile per ridurre la fatica da allarmi mantenendo comunque disponibili i singoli allarmi sottostanti per i dettagli.

Protezione dei topic SNS

Il topic SNS fa parte della vostra catena di avvisi, quindi proteggetelo. Usate una policy di accesso al topic per controllare chi può pubblicare e sottoscriversi, e valutate la crittografia lato server con KMS per i contenuti sensibili degli avvisi. Un attaccante che può sottoscriversi al vostro topic di avvisi scopre esattamente cosa state monitorando.

Allarmi per il rilevamento delle anomalie

Anziché una soglia fissa, un allarme può usare il rilevamento delle anomalie di CloudWatch, che apprende l'intervallo normale di una metrica e invia avvisi quando i valori si discostano da una banda. È adatto alle metriche con andamenti giornalieri o settimanali, per le quali un numero statico potrebbe non rilevare i problemi oppure attivarsi continuamente. Si adatta ai cambiamenti del comportamento nel tempo.

Gestione dei dati mancanti

Decidete come un allarme deve trattare i dati mancanti: come dati corretti, errati, ignorati oppure mantenendo lo stato corrente. Per gli allarmi di sicurezza questo è importante. Se la registrazione si interrompe perché un attaccante l'ha disabilitata, trattare i dati mancanti come "breaching" può trasformare il silenzio in un segnale anziché in un punto cieco.

Progettazione degli allarmi di sicurezza

Gli allarmi di sicurezza efficaci sono specifici, ben calibrati e inviati a un canale controllato dalle persone. Un numero eccessivo di allarmi rumorosi abitua i team a ignorarli. Usate pochi periodi di valutazione per eventi critici come l'accesso dell'utente root, così l'avviso è immediato, e abbinate gli allarmi all'automazione affinché gli eventi più pericolosi ricevano una risposta prima ancora che qualcuno legga l'email.

Flusso end-to-end

La catena completa è questa: una riga di log individuata da un filtro di metrica incrementa una metrica, un allarme CloudWatch monitora quella metrica e, quando la soglia viene superata, invia una notifica a un topic SNS che avvisa il team e, facoltativamente, attiva Lambda. Padroneggiare questo flusso è essenziale per l'ambito di logging e monitoraggio dell'esame.

Verifica rapida

Verificate le vostre conoscenze sugli allarmi.

Riepilogo

Un allarme CloudWatch monitora una metrica e passa tra gli stati OK, ALARM e INSUFFICIENT_DATA in base a una soglia valutata su più periodi. Quando la soglia viene superata, pubblica su un topic SNS che inoltra la notifica ai sottoscrittori o attiva l'automazione. Gli allarmi compositi riducono il rumore, il rilevamento delle anomalie si adatta agli andamenti e una gestione attenta dei dati mancanti trasforma le interruzioni del logging in segnali.

Domande Frequenti

La lezione «Creare allarmi e notifiche» è gratuita?

Sì — il testo completo di «Creare allarmi e notifiche» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Security Academy, passa a CoddyKit PRO. Il corso AWS Security Academy include 4 lezioni in totale.

Cosa imparerò in «Creare allarmi e notifiche»?

Attivi avvisi SNS quando viene superata una soglia di sicurezza. Eserciti AWS Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare AWS Security Academy?

Non è richiesta alcuna esperienza precedente. AWS Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Creare allarmi e notifiche»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione AWS Security Academy?

Sì. Ogni lezione AWS Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Raccogliere i log in CloudWatch
  2. Filtri delle metriche per gli eventi di sicurezza
  3. Creare allarmi e notifiche
  4. Rilevare l'uso dell'account root
← Torna a AWS Security Academy