0Pricing
Cloud & IT Cert Prep · Lezione

Attivare Lambda per la correzione automatica

Scopra come una funzione isola o corregge autonomamente una risorsa.

Attivare Lambda per la correzione automatica è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Lambda come responder

AWS Lambda esegue il Suo codice senza che debba gestire server e addebita i costi solo in base al tempo di esecuzione. Nell'automazione della sicurezza è la destinazione di correzione più flessibile.

Quando EventBridge riconosce un finding, richiama una funzione Lambda che applica la correzione: isola un'istanza, revoca una chiave o chiude un bucket, il tutto in pochi secondi.

Il flusso di remediation

Il modello è coerente: un rilevatore genera un finding, una regola EventBridge lo intercetta e la regola richiama una funzione Lambda passando l'evento come input.

La funzione legge i dettagli dell'evento, identifica la risorsa interessata e chiama le API AWS per applicare la remediation. La rilevazione si trasforma in correzione senza intervento umano.

Lettura dell'evento

EventBridge consegna alla funzione l'intero JSON dell'evento. Il codice estrae ciò che gli serve — l'ID dell'istanza, il nome del bucket, la chiave che viola i criteri — dall'oggetto detail.

Le funzioni robuste convalidano questo input, perché agire su un evento malformato o imprevisto potrebbe applicare la remediation alla risorsa sbagliata.

Esempi di remediation

Tra le remediation comuni eseguite da Lambda vi sono:

  • Sostituire il security group di un'istanza compromessa con un security group di quarantena.
  • Disabilitare una chiave di accesso IAM esposta.
  • Abilitare Block Public Access su un bucket esposto.
  • Rimuovere una regola di security group con autorizzazioni eccessive.

Ognuna consiste in poche chiamate API eseguite automaticamente dalla funzione.

Principio del privilegio minimo per la funzione

Una funzione Lambda viene eseguita con un execution role. Le assegni solo le autorizzazioni necessarie per la remediation, senza aggiungere altro.

Una funzione di auto-remediation è potente per sua natura, quindi il suo ruolo è un obiettivo prioritario. Limitarne strettamente l'ambito riduce i danni se la funzione o il suo input dell'evento dovessero essere utilizzati impropriamente.

{
  "Effect": "Allow",
  "Action": "ec2:ModifyInstanceAttribute",
  "Resource": "*"
}

L'idempotenza è importante

EventBridge può occasionalmente consegnare uno stesso evento più di una volta e un finding può ripresentarsi. Renda la remediation idempotent, cioè sicura da eseguire ripetutamente.

L'applicazione di un security group di quarantena già associato dovrebbe semplicemente avere esito positivo senza effetti collaterali, così le invocazioni duplicate non causano mai danni o errori.

Vincoli di sicurezza sull'automazione

Le azioni automatizzate possono essere disruptive, quindi aggiunga controlli di sicurezza. La funzione potrebbe verificare che la risorsa abbia un tag specifico, ignorare i sistemi di produzione protetti oppure richiedere una soglia di gravità già filtrata dal pattern.

Alcuni team sottopongono le azioni distruttive a un passaggio di approvazione per prevenire un'automazione fuori controllo.

Registrazione dell'azione

Ogni remediation deve lasciare una traccia. Faccia in modo che la funzione scriva nei CloudWatch Logs e, facoltativamente, notifichi tramite SNS che cosa ha fatto e su quale risorsa.

Insieme a CloudTrail, che registra le chiamate API, questo fornisce un resoconto completo delle risposte automatizzate, utile per gli audit e per l'analisi post-incidente.

Gestione corretta degli errori

La remediation può non riuscire, ad esempio per autorizzazioni insufficienti, un'API soggetta a throttling o una risorsa eliminata. Configuri i retry e una dead-letter queue per evitare di perdere le invocazioni non riuscite.

La funzione dovrebbe inoltre avvisare una persona quando non riesce a completare l'operazione, così una remediation automatica fallita viene portata all'attenzione del team invece di lasciare silenziosamente una minaccia senza risposta.

Autorizzazioni per l'invocazione

Per consentire a EventBridge di chiamare la funzione, la regola deve avere l'autorizzazione a invocarla, concessa da una resource-based policy sulla funzione Lambda che considera attendibile il servizio EventBridge.

Il ruolo di esecuzione della funzione stabilisce ciò che questa può fare una volta avviata, mentre l'autorizzazione all'invocazione stabilisce chi può attivarla. Entrambe devono essere configurate affinché la pipeline funzioni.

Test in sicurezza

Testi le funzioni di remediation con eventi di esempio in un account non di produzione prima di affidare loro incidenti reali.

Verifichi che agiscano sulla risorsa corretta, rispettino i vincoli di sicurezza e registrino correttamente le attività. Un'automazione che si attiva in modo errato può causare un'interruzione del servizio tanto quanto un attaccante, quindi la convalida è essenziale.

Verifica rapida

Perché è importante l'idempotenza?

Riepilogo

AWS Lambda è il target flessibile che esegue l'auto-remediation quando una regola EventBridge intercetta un finding. La funzione legge il detail dell'evento, identifica la risorsa e chiama le API per correggere il problema, mettendo in quarantena le istanze, disabilitando le chiavi o chiudendo i bucket. Le assegni un execution role con privilegi minimi, renda le azioni idempotent, aggiunga vincoli di sicurezza e logging, gestisca gli errori con una DLQ e avvisi e svolga test approfonditi prima di utilizzarla in produzione.

Domande Frequenti

La lezione «Attivare Lambda per la correzione automatica» è gratuita?

Sì — il testo completo di «Attivare Lambda per la correzione automatica» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Attivare Lambda per la correzione automatica»?

Scopra come una funzione isola o corregge autonomamente una risorsa. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Attivare Lambda per la correzione automatica»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Come EventBridge instrada gli eventi di sicurezza
  2. Associare i finding ai pattern degli eventi
  3. Attivare Lambda per la correzione automatica
  4. Orchestrare le risposte con Step Functions
← Torna a Cloud & IT Cert Prep