Tworzenie alarmów i powiadomień
Wyzwolą Państwo alerty SNS po przekroczeniu progu bezpieczeństwa.
Tworzenie alarmów i powiadomień to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Działanie alarmu CloudWatch
Alarm CloudWatch monitoruje pojedynczą metrykę i zmienia stan, gdy jej wartość przekroczy zdefiniowany próg w określonym czasie. Jego zadaniem jest przekształcenie liczby przekraczającej limit w akcję, najczęściej w powiadomienie. Alarmy sprawiają, że monitorowanie staje się alarmowaniem.
Trzy stany alarmu
Alarm zawsze znajduje się w jednym z trzech stanów: OK, gdy metryka mieści się w dozwolonych granicach; ALARM, gdy próg został przekroczony; oraz INSUFFICIENT_DATA, gdy brakuje danych pozwalających podjąć decyzję. Akcje można przypisać do przejścia do dowolnego stanu, dzięki czemu można otrzymywać powiadomienia zarówno o rozpoczęciu problemu, jak i o jego ustąpieniu.
Progi i ocena
Konfigurują Państwo statystykę (taką jak suma lub średnia), okres (długość każdego okna danych) oraz liczbę okresów oceny, które muszą przekroczyć próg, aby alarm został uruchomiony. Wymaganie kilku kolejnych nieprawidłowych okresów ogranicza liczbę fałszywych alarmów powodowanych przez krótkotrwałe skoki, natomiast jeden okres zapewnia najszybsze możliwe powiadomienie.
Amazon SNS jako komunikator
Alarmy nie wysyłają samodzielnie wiadomości e-mail. Publikują komunikaty w usłudze Amazon SNS (Simple Notification Service), czyli usłudze pub/sub. Temat SNS ma subskrybentów, takich jak adresy e-mail, numery SMS lub funkcje Lambda. Alarm powiadamia temat, a SNS rozsyła komunikat do wszystkich subskrybentów.
aws cloudwatch put-metric-alarm \
--alarm-name RootAccountUsage \
--metric-name RootUsageCount --namespace Security \
--statistic Sum --period 300 --threshold 1 \
--comparison-operator GreaterThanOrEqualToThreshold \
--evaluation-periods 1 \
--alarm-actions arn:aws:sns:us-east-1:111122223333:sec-alertsUruchamianie automatyzacji
Powiadomienie nie jest jedyną możliwą akcją. Alarm może wywołać akcję EC2, akcję Auto Scaling albo, za pośrednictwem SNS lub EventBridge, funkcję Lambda. Dzięki temu alarm bezpieczeństwa może zrobić więcej niż tylko powiadomić odpowiednią osobę — może natychmiast uruchomić zautomatyzowany proces ograniczania skutków incydentu po przekroczeniu progu.
Alarmy złożone
Alarm złożony łączy kilka alarmów za pomocą logiki AND/OR w jeden alarm nadrzędny. Ogranicza to liczbę powiadomień: zamiast trzech osobnych alertów otrzymują Państwo jedno powiadomienie, tylko gdy spełniona jest istotna kombinacja warunków. Jest to przydatne do ograniczania zmęczenia alertami, przy jednoczesnym zachowaniu dostępu do każdego alarmu składowego w celu uzyskania szczegółów.
Zabezpieczanie tematów SNS
Temat SNS jest częścią łańcucha alertów, dlatego należy go chronić. Proszę użyć polityki dostępu do tematu, aby kontrolować, kto może publikować i subskrybować temat, oraz rozważyć szyfrowanie po stronie serwera za pomocą KMS w przypadku poufnej treści alertów. Osoba atakująca, która może subskrybować temat alertów, dowie się dokładnie, czego Państwo szukają.
Alarmy wykrywania anomalii
Zamiast stałego progu alarm może korzystać z funkcji wykrywania anomalii CloudWatch, która uczy się normalnego zakresu wartości metryki i ostrzega o odchyleniach od przedziału. Sprawdza się to w przypadku metryk z dobowymi lub tygodniowymi wzorcami, dla których stała wartość mogłaby przeoczyć problemy albo powodować ciągłe alarmy. Funkcja dostosowuje się do zmian zachowania w czasie.
Obsługa brakujących danych
Decydują Państwo, jak alarm ma traktować brakujące dane: jako prawidłowe, nieprawidłowe, ignorowane lub jako polecenie zachowania bieżącego stanu. W przypadku alarmów bezpieczeństwa ma to znaczenie. Jeśli rejestrowanie zostanie zatrzymane, ponieważ osoba atakująca je wyłączyła, traktowanie brakujących danych jako „przekroczenie progu” może zamienić ciszę w sygnał zamiast w lukę w monitorowaniu.
Projektowanie alarmów bezpieczeństwa
Dobre alarmy bezpieczeństwa są konkretne, odpowiednio dostrojone i kierowane do kanału monitorowanego przez ludzi. Zbyt duża liczba głośnych alarmów uczy zespoły ich ignorowania. W przypadku krytycznych zdarzeń, takich jak logowanie użytkownika root, proszę używać niewielkiej liczby okresów oceny, aby alert pojawiał się natychmiast, oraz łączyć alarmy z automatyzacją, by najgroźniejsze zdarzenia wywoływały reakcję, zanim ktokolwiek przeczyta wiadomość e-mail.
Przepływ od początku do końca
Pełny łańcuch wygląda następująco: wiersz dziennika dopasowany przez filtr metryki zwiększa wartość metryki, alarm CloudWatch monitoruje tę metrykę, a po przekroczeniu progu powiadamia temat SNS, który wysyła alert do Państwa zespołu i opcjonalnie uruchamia funkcję Lambda. Opanowanie tego przepływu jest kluczowe dla domeny rejestrowania i monitorowania na egzaminie.
Szybkie sprawdzenie
Proszę sprawdzić swoją wiedzę o alarmach.
Podsumowanie
Alarm CloudWatch monitoruje jedną metrykę i przechodzi między stanami OK, ALARM oraz INSUFFICIENT_DATA na podstawie progu w kolejnych okresach oceny. Po przekroczeniu progu publikuje komunikat w temacie SNS, który rozsyła go do subskrybentów lub uruchamia automatyzację. Alarmy złożone ograniczają liczbę powiadomień, wykrywanie anomalii dostosowuje się do wzorców, a odpowiednia obsługa brakujących danych zamienia luki w rejestrowaniu w sygnały.
Często zadawane pytania
Czy lekcja „Tworzenie alarmów i powiadomień” jest bezpłatna?
Tak — pełny tekst „Tworzenie alarmów i powiadomień” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Tworzenie alarmów i powiadomień”?
Wyzwolą Państwo alerty SNS po przekroczeniu progu bezpieczeństwa. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?
Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Tworzenie alarmów i powiadomień”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?
Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Zbieranie logów w CloudWatch
- Filtry metryk dla zdarzeń bezpieczeństwa
- Tworzenie alarmów i powiadomień
- Wykrywanie użycia konta root