0Pricing
Cloud & IT Cert Prep · Lekcja

Tworzenie alarmów i powiadomień

Wyzwolą Państwo alerty SNS po przekroczeniu progu bezpieczeństwa.

Tworzenie alarmów i powiadomień to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Działanie alarmu CloudWatch

Alarm CloudWatch monitoruje pojedynczą metrykę i zmienia stan, gdy jej wartość przekroczy zdefiniowany próg w określonym czasie. Jego zadaniem jest przekształcenie liczby przekraczającej limit w akcję, najczęściej w powiadomienie. Alarmy sprawiają, że monitorowanie staje się alarmowaniem.

Trzy stany alarmu

Alarm zawsze znajduje się w jednym z trzech stanów: OK, gdy metryka mieści się w dozwolonych granicach; ALARM, gdy próg został przekroczony; oraz INSUFFICIENT_DATA, gdy brakuje danych pozwalających podjąć decyzję. Akcje można przypisać do przejścia do dowolnego stanu, dzięki czemu można otrzymywać powiadomienia zarówno o rozpoczęciu problemu, jak i o jego ustąpieniu.

Progi i ocena

Konfigurują Państwo statystykę (taką jak suma lub średnia), okres (długość każdego okna danych) oraz liczbę okresów oceny, które muszą przekroczyć próg, aby alarm został uruchomiony. Wymaganie kilku kolejnych nieprawidłowych okresów ogranicza liczbę fałszywych alarmów powodowanych przez krótkotrwałe skoki, natomiast jeden okres zapewnia najszybsze możliwe powiadomienie.

Amazon SNS jako komunikator

Alarmy nie wysyłają samodzielnie wiadomości e-mail. Publikują komunikaty w usłudze Amazon SNS (Simple Notification Service), czyli usłudze pub/sub. Temat SNS ma subskrybentów, takich jak adresy e-mail, numery SMS lub funkcje Lambda. Alarm powiadamia temat, a SNS rozsyła komunikat do wszystkich subskrybentów.

aws cloudwatch put-metric-alarm \
  --alarm-name RootAccountUsage \
  --metric-name RootUsageCount --namespace Security \
  --statistic Sum --period 300 --threshold 1 \
  --comparison-operator GreaterThanOrEqualToThreshold \
  --evaluation-periods 1 \
  --alarm-actions arn:aws:sns:us-east-1:111122223333:sec-alerts

Uruchamianie automatyzacji

Powiadomienie nie jest jedyną możliwą akcją. Alarm może wywołać akcję EC2, akcję Auto Scaling albo, za pośrednictwem SNS lub EventBridge, funkcję Lambda. Dzięki temu alarm bezpieczeństwa może zrobić więcej niż tylko powiadomić odpowiednią osobę — może natychmiast uruchomić zautomatyzowany proces ograniczania skutków incydentu po przekroczeniu progu.

Alarmy złożone

Alarm złożony łączy kilka alarmów za pomocą logiki AND/OR w jeden alarm nadrzędny. Ogranicza to liczbę powiadomień: zamiast trzech osobnych alertów otrzymują Państwo jedno powiadomienie, tylko gdy spełniona jest istotna kombinacja warunków. Jest to przydatne do ograniczania zmęczenia alertami, przy jednoczesnym zachowaniu dostępu do każdego alarmu składowego w celu uzyskania szczegółów.

Zabezpieczanie tematów SNS

Temat SNS jest częścią łańcucha alertów, dlatego należy go chronić. Proszę użyć polityki dostępu do tematu, aby kontrolować, kto może publikować i subskrybować temat, oraz rozważyć szyfrowanie po stronie serwera za pomocą KMS w przypadku poufnej treści alertów. Osoba atakująca, która może subskrybować temat alertów, dowie się dokładnie, czego Państwo szukają.

Alarmy wykrywania anomalii

Zamiast stałego progu alarm może korzystać z funkcji wykrywania anomalii CloudWatch, która uczy się normalnego zakresu wartości metryki i ostrzega o odchyleniach od przedziału. Sprawdza się to w przypadku metryk z dobowymi lub tygodniowymi wzorcami, dla których stała wartość mogłaby przeoczyć problemy albo powodować ciągłe alarmy. Funkcja dostosowuje się do zmian zachowania w czasie.

Obsługa brakujących danych

Decydują Państwo, jak alarm ma traktować brakujące dane: jako prawidłowe, nieprawidłowe, ignorowane lub jako polecenie zachowania bieżącego stanu. W przypadku alarmów bezpieczeństwa ma to znaczenie. Jeśli rejestrowanie zostanie zatrzymane, ponieważ osoba atakująca je wyłączyła, traktowanie brakujących danych jako „przekroczenie progu” może zamienić ciszę w sygnał zamiast w lukę w monitorowaniu.

Projektowanie alarmów bezpieczeństwa

Dobre alarmy bezpieczeństwa są konkretne, odpowiednio dostrojone i kierowane do kanału monitorowanego przez ludzi. Zbyt duża liczba głośnych alarmów uczy zespoły ich ignorowania. W przypadku krytycznych zdarzeń, takich jak logowanie użytkownika root, proszę używać niewielkiej liczby okresów oceny, aby alert pojawiał się natychmiast, oraz łączyć alarmy z automatyzacją, by najgroźniejsze zdarzenia wywoływały reakcję, zanim ktokolwiek przeczyta wiadomość e-mail.

Przepływ od początku do końca

Pełny łańcuch wygląda następująco: wiersz dziennika dopasowany przez filtr metryki zwiększa wartość metryki, alarm CloudWatch monitoruje tę metrykę, a po przekroczeniu progu powiadamia temat SNS, który wysyła alert do Państwa zespołu i opcjonalnie uruchamia funkcję Lambda. Opanowanie tego przepływu jest kluczowe dla domeny rejestrowania i monitorowania na egzaminie.

Szybkie sprawdzenie

Proszę sprawdzić swoją wiedzę o alarmach.

Podsumowanie

Alarm CloudWatch monitoruje jedną metrykę i przechodzi między stanami OK, ALARM oraz INSUFFICIENT_DATA na podstawie progu w kolejnych okresach oceny. Po przekroczeniu progu publikuje komunikat w temacie SNS, który rozsyła go do subskrybentów lub uruchamia automatyzację. Alarmy złożone ograniczają liczbę powiadomień, wykrywanie anomalii dostosowuje się do wzorców, a odpowiednia obsługa brakujących danych zamienia luki w rejestrowaniu w sygnały.

Często zadawane pytania

Czy lekcja „Tworzenie alarmów i powiadomień” jest bezpłatna?

Tak — pełny tekst „Tworzenie alarmów i powiadomień” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Tworzenie alarmów i powiadomień”?

Wyzwolą Państwo alerty SNS po przekroczeniu progu bezpieczeństwa. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Tworzenie alarmów i powiadomień”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Zbieranie logów w CloudWatch
  2. Filtry metryk dla zdarzeń bezpieczeństwa
  3. Tworzenie alarmów i powiadomień
  4. Wykrywanie użycia konta root
← Powrót do Cloud & IT Cert Prep