이벤트 패턴으로 조사 결과 매칭
관심 있는 경고에만 실행되는 규칙을 작성해 보세요.
이벤트 패턴으로 조사 결과 매칭은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
패턴이 중요한 이유
모든 이벤트에 반응하고 싶은 것은 아니며 중요한 이벤트에만 반응해야 합니다. 이벤트 패턴은 규칙이 어떤 이벤트에 동작할지 결정하는 필터입니다.
정확한 패턴을 사용하면 실제 위협이 나타날 때만 자동화가 실행되고 그 외에는 조용히 유지됩니다. 따라서 경고를 놓치는 문제와 불필요한 오탐 실행을 모두 피할 수 있습니다.
패턴 구조
이벤트 패턴은 일치시킬 이벤트의 구조를 그대로 반영하는 JSON입니다. 관심 있는 필드와 값을 지정하며, 지정한 모든 필드가 일치할 때만 이벤트가 일치합니다.
생략한 필드는 무시되므로 패턴을 필요한 만큼 넓거나 좁게 설정할 수 있습니다.
{
"source": ["aws.guardduty"],
"detail-type": ["GuardDuty Finding"]
}소스로 일치시키기
가장 일반적인 필터는 소스입니다. 예를 들면 "aws.guardduty" 또는 "aws.macie"가 있습니다.
이벤트 유형과 함께 사용하면 특정 서비스에서 발생한 특정 종류의 이벤트로 범위를 좁힐 수 있습니다. 더 세밀하게 조정하기 전에 모든 보안 규칙을 시작하기에 적합한 방법입니다.
심각도로 필터링하기
심각한 Finding에만 조치하고 싶은 경우가 많습니다. 세부 정보에 포함된 중첩 필드를 일치시키면 패턴에서 GuardDuty 심각도가 특정 기준 이상이어야 한다고 지정할 수 있습니다.
EventBridge는 초과와 같은 숫자 일치를 지원하므로, 규칙이 심각도가 높은 Finding에만 실행되고 위험이 낮은 불필요한 이벤트는 무시하도록 할 수 있습니다.
{
"detail": {
"severity": [ { "numeric": [ ">=", 7 ] } ]
}
}고급 일치
패턴은 접두사 일치, 존재 확인, anything-but, IP 주소 CIDR 일치와 같은 더 다양한 연산자를 지원합니다.
이를 사용하면 정확한 조건을 표현할 수 있습니다. 예를 들어 "UnauthorizedAccess"로 시작하는 모든 Finding 유형이나, 리전 필드가 존재하지만 홈 리전은 아닌 모든 이벤트를 일치시킬 수 있습니다.
특정 Finding 유형 일치시키기
GuardDuty는 Recon, CryptoCurrency, InstanceCredentialExfiltration과 같은 수십 가지 Finding 유형을 생성합니다.
detail.type 필드를 일치시키면 서로 다른 위협을 서로 다른 문제 해결 방법으로 라우팅할 수 있습니다. 예를 들어 자격 증명 탈취는 한 Lambda로, 암호화폐 채굴은 다른 Lambda로 보내 각 위협에 적절한 대응을 적용할 수 있습니다.
패턴 테스트하기
절대 일치하지 않는 패턴은 조용한 실패를 일으킵니다. EventBridge 콘솔의 샌드박스에 샘플 이벤트를 붙여 넣고 패턴이 일치하는지 확인하십시오.
배포하기 전에 실제 이벤트 샘플로 테스트하면 자동화가 전혀 실행되지 않는 당황스럽고 위험한 상황을 방지할 수 있습니다.
과도한 일치 피하기
패턴이 지나치게 넓으면 무해한 이벤트에도 문제 해결이 실행되어 장애가 발생할 수 있습니다. 심각도가 낮은 정보성 Finding이 발생할 때마다 인스턴스를 격리하는 상황을 생각해 보십시오.
패턴의 범위를 실제 위협으로 제한하십시오. 실제 사고를 포착할 만큼 충분히 일치시키면서 자동 조치를 실행해서는 안 되는 일상적인 불필요한 이벤트는 제외하는 것이 핵심입니다.
서비스 전반의 패턴
동일한 패턴 문법을 모든 이벤트 소스에 사용할 수 있습니다. Config 규칙의 규정 준수 변경, Security Hub Finding, Macie 검색 결과, 특정 CloudTrail API 호출 등에 적용할 수 있습니다.
이벤트 패턴을 한 번 익히면 일관된 하나의 일치 언어를 사용하여 전체 AWS 환경에서 보안 자동화를 구축할 수 있습니다.
여러 패턴과 여러 규칙
모든 것을 하나의 거대한 패턴으로 처리하려 하기보다, 각각 고유한 패턴과 대상을 가진 여러 개의 집중된 규칙을 구성하십시오.
한 규칙은 자격 증명 관련 Finding이 발생하면 인스턴스를 격리하고, 다른 규칙은 심각도가 낮은 정찰 이벤트에만 경고를 보내며, 또 다른 규칙은 Macie 검색 결과에 대응하도록 할 수 있습니다. 작고 단일 목적을 가진 규칙은 하나의 거대한 포괄 규칙보다 테스트하고 이해하고 조정하기 쉽습니다.
패턴에서 조치로
일치하는 이벤트는 대상과 함께 사용해야 유용합니다. 패턴은 조치를 취할 지 여부를 결정하고, 대상은 무엇을 할지 결정합니다.
이 둘이 함께 하나의 규칙을 구성합니다. 특정 심각도의 특정 Finding 유형이 특정 문제 해결을 트리거하는 방식입니다. 이러한 결합이 모든 자동 대응의 핵심입니다.
빠른 확인
정확한 필터를 선택하십시오.
복습
이벤트 패턴은 규칙이 어떤 이벤트에 동작할지 결정하는 JSON 필터입니다. 소스, 이벤트 유형, 중첩된 세부 정보 값과 같은 필드를 기준으로 일치시킵니다. 심각도 기준에는 숫자 일치를 사용하고, 정확하게 범위를 지정하려면 고급 연산자(접두사, 존재, anything-but, CIDR)를 사용하십시오. 특정 GuardDuty Finding 유형을 일치시켜 서로 다른 문제 해결 방법으로 라우팅하고, 샌드박스에서 패턴을 테스트하며, 과도한 일치를 피하여 실제 위협에만 자동화가 실행되도록 하십시오.
자주 묻는 질문
“이벤트 패턴으로 조사 결과 매칭” 강의는 무료인가요?
네 — “이벤트 패턴으로 조사 결과 매칭” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
“이벤트 패턴으로 조사 결과 매칭”에서 뭘 배우나요?
관심 있는 경고에만 실행되는 규칙을 작성해 보세요. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.
“이벤트 패턴으로 조사 결과 매칭” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.