Cloud & IT Cert Prep · Pelajaran

Penapis Metrik untuk Peristiwa Keselamatan

Tukar baris log yang sepadan menjadi metrik yang boleh anda pantau.

Pelajaran 2 daripada 413 langkah

Penapis Metrik untuk Peristiwa Keselamatan ialah pelajaran Cloud & IT Cert Prep percuma di CoddyKit. Ini ialah pelajaran 2 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cloud & IT Cert Prep, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.

Daripada Log kepada Metrik

Log mentah kaya dengan maklumat tetapi pasif. Penapis metrik mengimbas peristiwa log yang masuk dalam kumpulan log, memadankan corak yang Anda tentukan, lalu menukar setiap padanan menjadi titik data berangka dalam metrik CloudWatch. Ini menghubungkan log teks dengan dunia metrik, tempat Anda boleh memplot arah aliran dan, yang paling penting, mencetuskan penggera.

Mengapa Penapis Penting untuk Keselamatan

Isyarat keselamatan sering tersembunyi dalam log biasa: log masuk yang gagal, panggilan API yang tidak dibenarkan, atau daftar masuk konsol tanpa MFA. Penapis metrik mengekstrak baris tersebut dengan tepat dan menghitungnya. Setelah peristiwa keselamatan menjadi metrik, Anda boleh memantau dan memberi amaran tentangnya secara automatik, bukannya berharap manusia menyedarinya ketika ia berlalu.

Sintaks Corak Penapis

Corak penapis mentakrifkan perkara yang perlu dipadankan. Untuk teks biasa, corak itu boleh terdiri daripada istilah mudah, manakala untuk log JSON, corak itu boleh memadankan medan tertentu seperti { $.errorCode = "AccessDenied*" }. Peristiwa CloudTrail yang dihantar ke CloudWatch adalah dalam format JSON, jadi corak penapis JSON membolehkan Anda menyasarkan nama peristiwa dan kod ralat yang tepat.

{ ($.eventName = "ConsoleLogin") && ($.additionalEventData.MFAUsed = "No") }

Transformasi Metrik

Apabila sesuatu peristiwa log sepadan, penapis mengeluarkan nilai kepada metrik yang Anda namakan, dalam ruang nama metrik. Biasanya setiap padanan meningkatkan metrik sebanyak satu, tetapi Anda juga boleh menerbitkan medan berangka daripada log. Anda turut menetapkan nilai lalai supaya metrik melaporkan sifar apabila tiada peristiwa sepadan, sekali gus memastikan penggera berfungsi dengan baik.

Penapis Keselamatan Lazim

AWS menerbitkan penapis yang disyorkan untuk pemantauan gaya CIS: panggilan API yang tidak dibenarkan, daftar masuk tanpa MFA, penggunaan akaun akar, perubahan dasar IAM, perubahan kumpulan keselamatan dan perubahan konfigurasi CloudTrail. Semua ini sepadan secara langsung dengan titik pengesanan bernilai tinggi. Membina set ini memberikan liputan luas terhadap tindakan satah kawalan yang paling berisiko dalam sesuatu akaun.

Mengesan Panggilan API yang Tidak Dibenarkan

Penapis klasik memadankan peristiwa yang errorCode-nya ialah AccessDenied atau UnauthorizedOperation. Lonjakan mendadak dalam peristiwa ini sering bermaksud penyerang sedang menyiasat perkara yang boleh dilakukan dengan bukti kelayakan yang dicuri. Mengiranya sebagai metrik membolehkan Anda mencetuskan penggera apabila kadarnya melepasi ambang, sekali gus mengesan peninjauan lebih awal.

Menapis Perubahan Rangkaian

Perubahan pada kumpulan keselamatan, ACL rangkaian atau jadual laluan boleh membuka laluan kepada penyerang secara senyap. Penapis metrik pada nama peristiwa seperti AuthorizeSecurityGroupIngress atau CreateRoute mendedahkan perubahan ini. Oleh sebab perubahan yang sah juga berlaku, penggera memberitahu Anda untuk mengesahkan bahawa perubahan itu sepadan dengan permintaan yang diluluskan, bukannya mengesahkan bahawa sesuatu pasti salah.

Penapis Metrik berbanding Insights

CloudWatch Logs Insights digunakan untuk pertanyaan ad hoc selepas sesuatu berlaku, yang Anda jalankan secara manual. Penapis metrik pula berterusan dan proaktif: penapis ini menilai setiap peristiwa ketika ia tiba dan menyalurkannya kepada penggera. Gunakan Insights untuk meneroka dan penapis metrik untuk mengesan. Peperiksaan sering membandingkan penyiasatan reaktif dengan pemberitahuan proaktif.

Had yang Perlu Diingati

Penapis hanya digunakan pada peristiwa baharu selepas penapis dicipta; penapis tidak mengimbas log lama secara retrospektif. Anda juga mempunyai had bilangan penapis metrik bagi setiap kumpulan log. Rancang set pengesanan Anda lebih awal, dan ingat bahawa analisis sejarah masih dilakukan melalui Insights atau Athena terhadap data yang diarkibkan.

Menghubungkan kepada Penggera

Penapis metrik sahaja hanya mengira. Nilainya terserlah apabila Anda melampirkan penggera CloudWatch yang memantau metrik dan memaklumkan Anda melalui SNS apabila ambang dilampaui. Penapis metrik bersama penggera dan SNS ialah corak piawai untuk menukar baris log yang mencurigakan menjadi pemberitahuan masa nyata kepada pasukan keselamatan Anda.

Menggabungkan Semuanya

Reka bentuk penapis Anda berdasarkan tindakan yang paling penting: perubahan identiti, panggilan yang dinafikan, pengubahsuaian rangkaian dan aktiviti akar. Berikan setiap satu ambang yang munasabah supaya hingar biasa tidak menghantar pemberitahuan kepada sesiapa, dan halakan amaran ke saluran yang benar-benar dipantau oleh pasukan Anda. Penapis metrik yang ditala dengan baik membezakan pengesanan daripada penemuan pelanggaran keselamatan beberapa bulan kemudian.

Semakan Pantas

Semak pemahaman Anda tentang penapis metrik.

Ringkasan

Penapis metrik memadankan corak penapis dengan peristiwa log yang masuk dan menukar padanan kepada metrik CloudWatch. Corak JSON menyasarkan medan CloudTrail seperti errorCode dan eventName. Liputi panggilan yang tidak dibenarkan, log masuk tanpa MFA, penggunaan akar dan perubahan rangkaian. Penapis hanya bertindak pada peristiwa baharu, dan paling berkesan apabila dihubungkan kepada penggera serta SNS untuk pengesanan masa nyata.

Percuma untuk bermula

Pelajari Cloud & IT Cert Prep dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
150
Pelajaran
600

Soalan Lazim

Adakah pelajaran “Penapis Metrik untuk Peristiwa Keselamatan” percuma?

Ya — teks penuh “Penapis Metrik untuk Peristiwa Keselamatan” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cloud & IT Cert Prep, tingkat taraf kepada CoddyKit PRO. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Penapis Metrik untuk Peristiwa Keselamatan”?

Tukar baris log yang sepadan menjadi metrik yang boleh anda pantau. Anda berlatih Cloud & IT Cert Prep menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cloud & IT Cert Prep?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cloud & IT Cert Prep di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 2 daripada 4.

Berapa lamakah pelajaran “Penapis Metrik untuk Peristiwa Keselamatan” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Mengumpulkan Log ke dalam CloudWatch
  2. Penapis Metrik untuk Peristiwa Keselamatan
  3. Mencipta Penggera dan Pemberitahuan
  4. Mengesan Penggunaan Akaun Root
← Kembali ke Cloud & IT Cert Prep