Attivare Lambda per la correzione automatica
Scopra come una funzione isola o corregge autonomamente una risorsa.
Attivare Lambda per la correzione automatica è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Lambda come responder
AWS Lambda esegue il Suo codice senza che debba gestire server e addebita i costi solo in base al tempo di esecuzione. Nell'automazione della sicurezza è la destinazione di correzione più flessibile.
Quando EventBridge riconosce un finding, richiama una funzione Lambda che applica la correzione: isola un'istanza, revoca una chiave o chiude un bucket, il tutto in pochi secondi.
Il flusso di remediation
Il modello è coerente: un rilevatore genera un finding, una regola EventBridge lo intercetta e la regola richiama una funzione Lambda passando l'evento come input.
La funzione legge i dettagli dell'evento, identifica la risorsa interessata e chiama le API AWS per applicare la remediation. La rilevazione si trasforma in correzione senza intervento umano.
Lettura dell'evento
EventBridge consegna alla funzione l'intero JSON dell'evento. Il codice estrae ciò che gli serve — l'ID dell'istanza, il nome del bucket, la chiave che viola i criteri — dall'oggetto detail.
Le funzioni robuste convalidano questo input, perché agire su un evento malformato o imprevisto potrebbe applicare la remediation alla risorsa sbagliata.
Esempi di remediation
Tra le remediation comuni eseguite da Lambda vi sono:
- Sostituire il security group di un'istanza compromessa con un security group di quarantena.
- Disabilitare una chiave di accesso IAM esposta.
- Abilitare Block Public Access su un bucket esposto.
- Rimuovere una regola di security group con autorizzazioni eccessive.
Ognuna consiste in poche chiamate API eseguite automaticamente dalla funzione.
Principio del privilegio minimo per la funzione
Una funzione Lambda viene eseguita con un execution role. Le assegni solo le autorizzazioni necessarie per la remediation, senza aggiungere altro.
Una funzione di auto-remediation è potente per sua natura, quindi il suo ruolo è un obiettivo prioritario. Limitarne strettamente l'ambito riduce i danni se la funzione o il suo input dell'evento dovessero essere utilizzati impropriamente.
{
"Effect": "Allow",
"Action": "ec2:ModifyInstanceAttribute",
"Resource": "*"
}L'idempotenza è importante
EventBridge può occasionalmente consegnare uno stesso evento più di una volta e un finding può ripresentarsi. Renda la remediation idempotent, cioè sicura da eseguire ripetutamente.
L'applicazione di un security group di quarantena già associato dovrebbe semplicemente avere esito positivo senza effetti collaterali, così le invocazioni duplicate non causano mai danni o errori.
Vincoli di sicurezza sull'automazione
Le azioni automatizzate possono essere disruptive, quindi aggiunga controlli di sicurezza. La funzione potrebbe verificare che la risorsa abbia un tag specifico, ignorare i sistemi di produzione protetti oppure richiedere una soglia di gravità già filtrata dal pattern.
Alcuni team sottopongono le azioni distruttive a un passaggio di approvazione per prevenire un'automazione fuori controllo.
Registrazione dell'azione
Ogni remediation deve lasciare una traccia. Faccia in modo che la funzione scriva nei CloudWatch Logs e, facoltativamente, notifichi tramite SNS che cosa ha fatto e su quale risorsa.
Insieme a CloudTrail, che registra le chiamate API, questo fornisce un resoconto completo delle risposte automatizzate, utile per gli audit e per l'analisi post-incidente.
Gestione corretta degli errori
La remediation può non riuscire, ad esempio per autorizzazioni insufficienti, un'API soggetta a throttling o una risorsa eliminata. Configuri i retry e una dead-letter queue per evitare di perdere le invocazioni non riuscite.
La funzione dovrebbe inoltre avvisare una persona quando non riesce a completare l'operazione, così una remediation automatica fallita viene portata all'attenzione del team invece di lasciare silenziosamente una minaccia senza risposta.
Autorizzazioni per l'invocazione
Per consentire a EventBridge di chiamare la funzione, la regola deve avere l'autorizzazione a invocarla, concessa da una resource-based policy sulla funzione Lambda che considera attendibile il servizio EventBridge.
Il ruolo di esecuzione della funzione stabilisce ciò che questa può fare una volta avviata, mentre l'autorizzazione all'invocazione stabilisce chi può attivarla. Entrambe devono essere configurate affinché la pipeline funzioni.
Test in sicurezza
Testi le funzioni di remediation con eventi di esempio in un account non di produzione prima di affidare loro incidenti reali.
Verifichi che agiscano sulla risorsa corretta, rispettino i vincoli di sicurezza e registrino correttamente le attività. Un'automazione che si attiva in modo errato può causare un'interruzione del servizio tanto quanto un attaccante, quindi la convalida è essenziale.
Verifica rapida
Perché è importante l'idempotenza?
Riepilogo
AWS Lambda è il target flessibile che esegue l'auto-remediation quando una regola EventBridge intercetta un finding. La funzione legge il detail dell'evento, identifica la risorsa e chiama le API per correggere il problema, mettendo in quarantena le istanze, disabilitando le chiavi o chiudendo i bucket. Le assegni un execution role con privilegi minimi, renda le azioni idempotent, aggiunga vincoli di sicurezza e logging, gestisca gli errori con una DLQ e avvisi e svolga test approfonditi prima di utilizzarla in produzione.
Domande Frequenti
La lezione «Attivare Lambda per la correzione automatica» è gratuita?
Sì — il testo completo di «Attivare Lambda per la correzione automatica» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Attivare Lambda per la correzione automatica»?
Scopra come una funzione isola o corregge autonomamente una risorsa. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Attivare Lambda per la correzione automatica»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Come EventBridge instrada gli eventi di sicurezza
- Associare i finding ai pattern degli eventi
- Attivare Lambda per la correzione automatica
- Orchestrare le risposte con Step Functions