EventBridgeがセキュリティイベントをルーティングする仕組み
検出結果とアクションをつなぐイベントバスの仕組みを理解します。
「EventBridgeがセキュリティイベントをルーティングする仕組み」はCoddyKit上の無料AWS Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAWS Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 AWS Security Academyコースには全4レッスンが含まれています。
イベントバスの考え方
Amazon EventBridge は、AWS サービスからのイベントを、それに応じて処理するターゲットへ接続するサーバーレスのイベントバスです。
セキュリティにおいては、検知と対応をつなぐ接着剤の役割を果たします。GuardDuty の検出結果がイベントになり、EventBridge がそれをルーティングし、Lambda などのターゲットが数秒以内に自動で修復します。
イベントとは何か
イベントとは、発生した出来事を表す JSON メッセージです。検出結果が生成された、リソースが変更された、API が呼び出された、といった情報を表します。
AWS サービスはイベントを自動的に発行します。それぞれのイベントには source、detail-type、具体的な情報を含む detail オブジェクトがあり、これらを組み合わせて正確に照合・ルーティングできます。
{
"source": "aws.guardduty",
"detail-type": "GuardDuty Finding",
"detail": { "severity": 8 }
}ソースとバス
イベントはイベントバスに到着します。すべてのアカウントには、AWS サービスのイベント用にデフォルトバスがあります。また、自分のアプリケーションやパートナーとの統合用にカスタムバスを作成することもできます。
バスを分けることでイベントトラフィックを整理でき、ストリームごとに異なるルールや権限を適用できます。
ルールによるイベントのルーティング
ルールはバスを監視し、イベントをイベントパターンと照合します。イベントが一致すると、ルールはそのイベントを 1 つ以上のターゲットに送信します。
このソースからターゲットへのルーティングが、自動化されたセキュリティの中心です。イベントを待ち受けるポーリングやカスタムコードを使わずに、どの検出結果がどの対応を起動するかを決定できます。
一般的なセキュリティターゲット
ルールは、一致したイベントをさまざまなターゲットに配信できます。
- カスタム修復用の Lambda 関数
- チームへの通知用の SNS トピック
- 複数ステップのワークフロー用の Step Functions
- Systems Manager Automation ドキュメント
1 つのイベントを複数のターゲットへ同時に分岐させることもできます。
検知から対応へ
EventBridge により、セキュリティ自動化のパターンを実現できます。GuardDuty、Macie、Config、Security Hub などの検知サービスが検出結果を発行し、ルールがそれを照合して、ターゲットが修復または通知を行います。
これにより、手動のトリアージが即時かつ一貫した対応に変わり、攻撃者が検知されてから封じ込められるまでの時間を大幅に短縮できます。
ほぼリアルタイムの配信
EventBridge はほぼリアルタイムでイベントを配信する、完全なサーバーレスサービスです。管理するインフラストラクチャは不要で、自動的にスケールします。
この速度が自動修復を実用的にします。重大度の高い検出結果が発生すると、検知から数秒以内にリソースを隔離できます。これは人間の対応者よりもはるかに高速です。
アカウント間のイベント
EventBridge では、メンバーアカウントから中央のセキュリティアカウントのバスへイベントを送信できます。
これにより検知と対応を一元化できます。組織全体の検出結果を 1 つのバスに集約し、共有ルールと修復ロジックで一貫して処理できます。各アカウントに自動化を重複して構築する必要はありません。
スケジュールイベントと API イベント
サービスイベントに加えて、EventBridge は定期的なセキュリティチェックを実行するスケジュールルール(cron に似た仕組み)をサポートしています。また、特定の API 呼び出しに反応できるよう、CloudTrail API イベントを取得できます。
たとえば、誰かがセキュリティコントロールを無効化するたびにルールを起動し、即座にアラートを発生させることができます。
入力変換
EventBridge は、イベントをターゲットに渡す前に変換できます。JSON の形を変えたり不要な部分を削除したりして、ターゲットが必要とする情報だけを受け取れるようにします。
これにより、1 つの検出結果から、読みやすいメッセージを含む通知と、生の詳細情報を扱う修復用 Lambda の両方に連携できます。間に入ってペイロードを整形する接着コードを書く必要はありません。
信頼性の機能
堅牢な自動化のために、EventBridge には再試行機能と、配信に失敗したイベントを格納するデッドレターキュー(DLQ)があります。
これにより、一時的な障害によって重要なセキュリティアクションが気付かないうちに失われることを防げます。修復に失敗したイベントは消えるのではなく、確認のために DLQ に送られます。
クイックチェック
EventBridge の役割を説明してください。
まとめ
Amazon EventBridge は、ルールとイベントパターンを使用して、AWS サービスのイベントをターゲットへルーティングするサーバーレスのイベントバスです。検知と対応をつなぐ役割を持ち、GuardDuty や Macie の検出結果がルールに一致すると、ほぼリアルタイムで Lambda、SNS、または Step Functions のターゲットを起動します。セキュリティアカウントへのアカウント間ルーティング、スケジュールルールと API 駆動ルール、DLQ による再試行にも対応し、信頼性の高い自動化を実現します。
よくある質問
「EventBridgeがセキュリティイベントをルーティングする仕組み」レッスンは無料ですか?
はい。「EventBridgeがセキュリティイベントをルーティングする仕組み」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、AWS Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 AWS Security Academyコースには全4レッスンが含まれています。
「EventBridgeがセキュリティイベントをルーティングする仕組み」で何を学びますか?
検出結果とアクションをつなぐイベントバスの仕組みを理解します。 ブラウザで直接実行するハンズオンコードでAWS Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
AWS Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのAWS Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「EventBridgeがセキュリティイベントをルーティングする仕組み」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このAWS Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのAWS Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- EventBridgeがセキュリティイベントをルーティングする仕組み
- イベントパターンによる検出結果の照合
- 自動修復のためのLambdaの起動
- Step Functionsによる対応のオーケストレーション