AWS Security Academy · Lekcja

Dopasowywanie ustaleń do wzorców zdarzeń

Napiszą Państwo reguły uruchamiane wyłącznie dla interesujących Państwa alertów.

Lekcja 2 z 413 kroki

Dopasowywanie ustaleń do wzorców zdarzeń to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Dlaczego wzorce mają znaczenie

Nie chcą Państwo reagować na każde zdarzenie — tylko na te, które mają znaczenie. Wzorzec zdarzenia to filtr określający, na które zdarzenia reaguje reguła.

Precyzyjny wzorzec sprawia, że automatyzacja uruchamia się dokładnie wtedy, gdy pojawia się rzeczywiste zagrożenie, a poza tym pozostaje nieaktywna. Pozwala to uniknąć zarówno pominiętych alertów, jak i nadmiarowych fałszywych alarmów.

Struktura wzorca

Wzorzec zdarzenia jest zapisanym w formacie JSON odzwierciedleniem struktury zdarzeń, do których się odnosi. Określają Państwo interesujące pola i wartości; zdarzenie pasuje tylko wtedy, gdy zgadza się każde określone pole.

Pominięte pola są ignorowane, więc wzorzec może być tak ogólny lub tak szczegółowy, jak jest to potrzebne.

{
  "source": ["aws.guardduty"],
  "detail-type": ["GuardDuty Finding"]
}

Dopasowywanie źródła

Najczęściej używanym filtrem jest source — na przykład „aws.guardduty” lub „aws.macie”.

W połączeniu z detail-type zawęża to zdarzenia do określonego rodzaju z konkretnej usługi. To naturalny punkt wyjścia dla każdej reguły bezpieczeństwa, zanim zostanie ona dodatkowo uszczegółowiona.

Filtrowanie według ważności

Często chcą Państwo reagować tylko na poważne wykrycia. Dopasowując zagnieżdżone pola w detail, wzorzec może wymagać na przykład, aby ważność wykrycia GuardDuty przekraczała określony próg.

EventBridge obsługuje dopasowywanie numeryczne, takie jak warunek „większe niż”, dzięki czemu reguła może uruchamiać się tylko dla wykryć o wysokiej ważności i ignorować szum związany z niskim ryzykiem.

{
  "detail": {
    "severity": [ { "numeric": [ ">=", 7 ] } ]
  }
}

Zaawansowane dopasowywanie

Wzorce obsługują bardziej rozbudowane operatory: dopasowywanie prefix, sprawdzanie exists, operator anything-but oraz dopasowywanie adresów IP w notacji CIDR.

Pozwala to wyrażać precyzyjne warunki — dopasować dowolny typ wykrycia zaczynający się od „UnauthorizedAccess” albo dowolne zdarzenie, w którym pole regionu istnieje, ale nie wskazuje Państwa głównego regionu.

Dopasowywanie konkretnych typów wykryć

GuardDuty generuje dziesiątki typów wykryć, takich jak Recon, CryptoCurrency czy InstanceCredentialExfiltration.

Dopasowując pole detail.type, można kierować różne zagrożenia do różnych działań naprawczych — kradzież danych uwierzytelniających do jednej funkcji Lambda, a wydobywanie kryptowalut do innej — aby każde zagrożenie otrzymało odpowiednią reakcję.

Testowanie wzorców

Wzorzec, który nigdy nie pasuje, powoduje niezauważoną awarię. Za pomocą piaskownicy w konsoli EventBridge można wkleić przykładowe zdarzenie i potwierdzić, że wzorzec je dopasowuje.

Testowanie na rzeczywistych przykładach zdarzeń przed wdrożeniem pozwala uniknąć kłopotliwej i niebezpiecznej sytuacji, w której automatyzacja po prostu nigdy się nie uruchamia.

Unikanie nadmiernego dopasowywania

Zbyt ogólny wzorzec uruchamia działania naprawcze dla nieszkodliwych zdarzeń, powodując zakłócenia — proszę sobie wyobrazić odizolowanie instancji przy każdym informacyjnym wykryciu o niskiej ważności.

Należy ograniczać wzorce do rzeczywistych zagrożeń. Sztuka polega na dopasowaniu wystarczającej liczby warunków, aby wykrywać prawdziwe incydenty, przy jednoczesnym wykluczeniu rutynowego szumu, który nie powinien uruchamiać automatycznych działań.

Wzorce w różnych usługach

Ta sama składnia wzorców działa dla dowolnego źródła zdarzeń: zmian zgodności reguł Config, wykryć Security Hub, ustaleń Macie czy konkretnych wywołań API CloudTrail.

Jednokrotne poznanie wzorców zdarzeń pozwala tworzyć automatyzację bezpieczeństwa w całym środowisku AWS za pomocą jednego spójnego języka dopasowywania.

Wiele wzorców, wiele reguł

Zamiast tworzyć jeden ogromny wzorzec próbujący wykryć wszystko, warto zbudować kilka ukierunkowanych reguł, z których każda ma własny wzorzec i element docelowy.

Jedna reguła izoluje instancje przy wykryciach związanych z danymi uwierzytelniającymi, inna wysyła alerty wyłącznie przy rozpoznaniu o niskiej ważności, a kolejna reaguje na ustalenia Macie. Mniejsze reguły o jednym przeznaczeniu łatwiej testować, analizować i dostosowywać niż jedną rozbudowaną regułę przechwytującą wszystko.

Od wzorca do działania

Dopasowane zdarzenie jest użyteczne dopiero w połączeniu z elementem docelowym. Wzorzec określa, czy należy działać, a element docelowy — co należy zrobić.

Razem tworzą regułę: wykrycie tego rodzaju i o tej ważności uruchamia konkretne działanie naprawcze. To połączenie stanowi podstawę każdej automatycznej reakcji.

Szybkie sprawdzenie

Wybierz precyzyjny filtr.

Podsumowanie

Wzorzec zdarzenia to filtr JSON określający, na które zdarzenia reaguje reguła. Dopasowuje on pola takie jak source, detail-type i zagnieżdżone wartości detail. Do określania progów ważności należy używać dopasowywania numerycznego, a operatory zaawansowane (prefix, exists, anything-but, CIDR) pozwalają precyzyjnie zawężać zakres. Dopasowywanie konkretnych typów wykryć GuardDuty umożliwia kierowanie różnych działań naprawczych, a testowanie wzorców w piaskownicy i unikanie nadmiernego dopasowywania gwarantuje, że automatyzacja uruchamia się tylko przy rzeczywistych zagrożeniach.

Bezpłatny start

Ucz się AWS Security Academy dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
30
Lekcje
120

Często zadawane pytania

Czy lekcja „Dopasowywanie ustaleń do wzorców zdarzeń” jest bezpłatna?

Tak — pełny tekst „Dopasowywanie ustaleń do wzorców zdarzeń” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Dopasowywanie ustaleń do wzorców zdarzeń”?

Napiszą Państwo reguły uruchamiane wyłącznie dla interesujących Państwa alertów. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?

Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Dopasowywanie ustaleń do wzorców zdarzeń”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?

Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Jak EventBridge kieruje zdarzeniami bezpieczeństwa
  2. Dopasowywanie ustaleń do wzorców zdarzeń
  3. Wyzwalanie Lambda w celu automatycznego usuwania problemów
  4. Orkiestrowanie reakcji za pomocą Step Functions
← Powrót do AWS Security Academy