イベントパターンによる検出結果の照合
必要なアラートだけで起動するルールを作成します。
「イベントパターンによる検出結果の照合」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
パターンが重要な理由
すべてのイベントに反応する必要はありません。重要なイベントだけに反応すべきです。イベントパターンは、ルールがどのイベントに対して動作するかを決めるフィルターです。
正確なパターンを設定すると、本当の脅威が発生したときだけ自動化が起動し、それ以外では静止します。これにより、アラートの見逃しとノイズの多い誤トリガーの両方を避けられます。
パターンの構造
イベントパターンは、照合対象のイベント構造を反映した JSON です。必要なフィールドと値を指定し、指定したすべてのフィールドが一致した場合にだけイベントが一致します。
指定しなかったフィールドは無視されるため、必要に応じて広いパターンにも狭いパターンにもできます。
{
"source": ["aws.guardduty"],
"detail-type": ["GuardDuty Finding"]
}ソースによる照合
最も一般的なフィルターはsourceです。たとえば「aws.guardduty」や「aws.macie」のように指定します。
detail-typeと組み合わせると、特定のサービスから発生した特定の種類のイベントに絞り込めます。さらに条件を追加する前に、セキュリティルールを作る際の自然な出発点になります。
重大度によるフィルタリング
重大な検出結果だけに対応したい場合がよくあります。detail内のネストされたフィールドを照合すると、たとえば GuardDuty の重大度がしきい値以上であることをパターンで要求できます。
EventBridge は大なりなどの数値照合をサポートしているため、重大度の高い検出結果に対してだけルールを起動し、リスクの低いノイズを無視できます。
{
"detail": {
"severity": [ { "numeric": [ ">=", 7 ] } ]
}
}高度な照合
パターンでは、より豊富な演算子を使用できます。prefix照合、existsチェック、anything-but、IP アドレスの CIDR 照合などです。
これらを使うと、「UnauthorizedAccess」で始まる検出結果タイプすべてに一致させる、または region フィールドが存在するもののホームリージョンではないイベントに一致させる、といった正確な条件を表現できます。
特定の検出結果タイプに一致させる
GuardDuty は、Recon、CryptoCurrency、InstanceCredentialExfiltration など、数十種類の検出結果タイプを生成します。
detail.typeフィールドを照合すると、脅威ごとに異なる修復処理へルーティングできます。たとえば、認証情報の窃取は一方の Lambda に、暗号通貨マイニングは別の Lambda に送ることで、それぞれに適した対応を実行できます。
パターンをテストする
一度も一致しないパターンは、気付くことが難しい障害になります。EventBridge コンソールのsandboxにサンプルイベントを貼り付け、パターンが一致することを確認してください。
デプロイ前に実際のイベントサンプルでテストすれば、自動化がまったく起動しないという、恥ずかしく危険な事態を防げます。
過剰な照合を避ける
パターンが広すぎると、無害なイベントで修復処理が起動し、サービスに混乱を招きます。重大度の低い情報レベルの検出結果が発生するたびにインスタンスを隔離する状況を想像してください。
パターンは本当の脅威に絞り込んでください。自動対応を起動すべきでない日常的なノイズを除外しながら、実際のインシデントを見逃さない範囲で一致させることが重要です。
サービスをまたいだパターン
同じパターン構文を、あらゆるイベントソースで使用できます。Config ルールのコンプライアンス変更、Security Hub の検出結果、Macie の検出結果、特定の CloudTrail API 呼び出しなどです。
イベントパターンを一度学べば、1 つの一貫した照合言語を使って、AWS 環境全体にセキュリティ自動化を構築できます。
複数のパターン、複数のルール
すべてを捉えようとする巨大なパターンを 1 つ作るのではなく、それぞれが独自のパターンとターゲットを持つ、目的を絞った複数のルールを構築します。
あるルールでは認証情報に関する検出結果が発生したインスタンスを隔離し、別のルールでは重大度の低い偵察だけを通知し、さらに別のルールでは Macie の検出結果に対応します。小さく単一目的のルールは、広範なキャッチオールルールよりもテスト、理解、調整が容易です。
パターンからアクションへ
一致したイベントは、ターゲットと組み合わせて初めて役立ちます。パターンは対応するかどうかを決め、ターゲットは何をするかを決めます。
両者を組み合わせることで、1 つのルールになります。つまり、この種類と重大度の検出結果が発生したら、この特定の修復処理を起動する、ということです。この組み合わせが、あらゆる自動対応の中心です。
クイックチェック
最も正確なフィルターを選んでください。
まとめ
イベントパターンは、ルールがどのイベントに対して動作するかを決める JSON フィルターです。source、detail-type、ネストされたdetailの値などのフィールドを照合します。重大度のしきい値には数値照合を使用し、prefix、exists、anything-but、CIDR などの高度な演算子で対象を正確に絞り込みます。特定の GuardDuty 検出結果タイプを照合して修復処理を振り分け、sandbox でパターンをテストしてください。過剰な照合を避け、本当の脅威に対してだけ自動化が起動するようにします。
よくある質問
「イベントパターンによる検出結果の照合」レッスンは無料ですか?
はい。「イベントパターンによる検出結果の照合」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「イベントパターンによる検出結果の照合」で何を学びますか?
必要なアラートだけで起動するルールを作成します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「イベントパターンによる検出結果の照合」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。