Filtri delle metriche per gli eventi di sicurezza
Trasformi le righe di log corrispondenti in una metrica da monitorare.
Filtri delle metriche per gli eventi di sicurezza è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Dai log alle metriche
I log grezzi sono ricchi di informazioni, ma passivi. Un metric filter analizza gli eventi di log in arrivo in un gruppo di log, individua un pattern definito da Lei e trasforma ogni corrispondenza in un punto dati numerico in una metrica CloudWatch. In questo modo collega i log testuali al mondo delle metriche, in cui può rappresentare graficamente le tendenze e, soprattutto, attivare gli allarmi.
Perché i filtri sono importanti per la sicurezza
I segnali di sicurezza sono spesso nascosti nei log ordinari: un accesso non riuscito, una chiamata API non autorizzata, un accesso alla console senza MFA. Un filtro metrico estrae esattamente queste righe e le conta. Una volta trasformato un evento di sicurezza in una metrica, può monitorarlo e generare avvisi automaticamente, invece di sperare che qualcuno lo noti mentre scorre.
Sintassi dei pattern di filtro
Il filter pattern definisce cosa cercare. Per il testo semplice può consistere in termini elementari, mentre per i log JSON può individuare campi specifici, ad esempio { $.errorCode = "AccessDenied*" }. Gli eventi CloudTrail distribuiti in CloudWatch sono JSON, quindi i pattern di filtro JSON consentono di indirizzare nomi di eventi e codici di errore precisi.
{ ($.eventName = "ConsoleLogin") && ($.additionalEventData.MFAUsed = "No") }La trasformazione della metrica
Quando un evento di log corrisponde al pattern, il filtro invia un valore a una metrica scelta da Lei, inserita in un namespace della metrica. In genere ogni corrispondenza incrementa la metrica di uno, ma può anche pubblicare un campo numerico del log. Imposta inoltre un valore predefinito, affinché la metrica riporti zero quando non ci sono corrispondenze, mantenendo così gli allarmi in uno stato coerente.
Filtri di sicurezza comuni
AWS pubblica filtri consigliati per il monitoraggio in stile CIS: chiamate API non autorizzate, accessi senza MFA, utilizzo dell’account root, modifiche alle policy IAM, modifiche ai security group e modifiche alla configurazione di CloudTrail. Questi filtri corrispondono direttamente a punti di rilevamento di grande valore. Creando questo insieme, ottiene un’ampia copertura delle azioni sul control plane più rischiose per un account.
Rilevare le chiamate API non autorizzate
Un filtro classico individua gli eventi in cui errorCode è AccessDenied o UnauthorizedOperation. Un improvviso aumento di questi eventi spesso indica che un attaccante sta verificando cosa può fare con una credenziale rubata. Conteggiarli in una metrica consente di generare un allarme quando il tasso supera una soglia, intercettando tempestivamente la ricognizione.
Filtrare le modifiche di rete
Le modifiche ai security group, alle ACL di rete o alle tabelle di routing possono aprire silenziosamente un varco per un attaccante. Un filtro metrico su nomi di eventi come AuthorizeSecurityGroupIngress o CreateRoute rende visibili queste modifiche. Poiché anche le modifiche legittime sono possibili, l’allarme indica che deve verificare se la modifica corrisponde a una richiesta approvata, non che ci sia necessariamente qualcosa di sbagliato.
Filtri metrici e Insights a confronto
CloudWatch Logs Insights serve per query ad hoc eseguite manualmente a posteriori. I filtri metrici sono continui e proattivi: valutano ogni evento appena arriva e alimentano gli allarmi. Usi Insights per esplorare e i filtri metrici per rilevare. Negli esami viene spesso contrapposta l’analisi reattiva alla generazione proattiva di avvisi.
Limiti da ricordare
I filtri si applicano solo ai nuovi eventi che arrivano dopo la loro creazione; non analizzano retroattivamente i vecchi log. Esiste inoltre un limite al numero di filtri metrici per gruppo di log. Pianifichi in anticipo l’insieme dei rilevamenti e ricordi che l’analisi storica va ancora eseguita con Insights o Athena sui dati archiviati.
Collegare un allarme
Un filtro metrico, da solo, si limita a contare. Il suo valore emerge quando associa un allarme CloudWatch che monitora la metrica e La avvisa tramite SNS quando viene superata una soglia. Filtro metrico più allarme più SNS è il modello standard per trasformare una riga di log sospetta in una notifica in tempo reale per il team di sicurezza.
Mettere insieme gli elementi
Progetti i filtri in base alle azioni più importanti: modifiche alle identità, chiamate negate, modifiche alla rete e attività dell’account root. Assegni a ciascuno una soglia ragionevole, così il normale rumore non attiva notifiche inutili, e indirizzi gli avvisi a un canale che il team controlla davvero. Filtri metrici ben configurati fanno la differenza tra rilevare una violazione e scoprirla mesi dopo.
Verifica rapida
Verifichi la sua comprensione dei filtri metrici.
Riepilogo
Un metric filter confronta un filter pattern con gli eventi di log in arrivo e converte le corrispondenze in una metrica CloudWatch. I pattern JSON permettono di filtrare campi CloudTrail come errorCode ed eventName. Copra le chiamate non autorizzate, gli accessi senza MFA, l’utilizzo dell’account root e le modifiche alla rete. I filtri agiscono solo sui nuovi eventi e sono particolarmente efficaci quando vengono collegati a un allarme e a SNS per il rilevamento in tempo reale.
Domande Frequenti
La lezione «Filtri delle metriche per gli eventi di sicurezza» è gratuita?
Sì — il testo completo di «Filtri delle metriche per gli eventi di sicurezza» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Filtri delle metriche per gli eventi di sicurezza»?
Trasformi le righe di log corrispondenti in una metrica da monitorare. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Filtri delle metriche per gli eventi di sicurezza»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Raccogliere i log in CloudWatch
- Filtri delle metriche per gli eventi di sicurezza
- Creare allarmi e notifiche
- Rilevare l'uso dell'account root