Dopasowywanie ustaleń do wzorców zdarzeń
Napiszą Państwo reguły uruchamiane wyłącznie dla interesujących Państwa alertów.
Dopasowywanie ustaleń do wzorców zdarzeń to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Dlaczego wzorce mają znaczenie
Nie chcą Państwo reagować na każde zdarzenie — tylko na te, które mają znaczenie. Wzorzec zdarzenia to filtr określający, na które zdarzenia reaguje reguła.
Precyzyjny wzorzec sprawia, że automatyzacja uruchamia się dokładnie wtedy, gdy pojawia się rzeczywiste zagrożenie, a poza tym pozostaje nieaktywna. Pozwala to uniknąć zarówno pominiętych alertów, jak i nadmiarowych fałszywych alarmów.
Struktura wzorca
Wzorzec zdarzenia jest zapisanym w formacie JSON odzwierciedleniem struktury zdarzeń, do których się odnosi. Określają Państwo interesujące pola i wartości; zdarzenie pasuje tylko wtedy, gdy zgadza się każde określone pole.
Pominięte pola są ignorowane, więc wzorzec może być tak ogólny lub tak szczegółowy, jak jest to potrzebne.
{
"source": ["aws.guardduty"],
"detail-type": ["GuardDuty Finding"]
}Dopasowywanie źródła
Najczęściej używanym filtrem jest source — na przykład „aws.guardduty” lub „aws.macie”.
W połączeniu z detail-type zawęża to zdarzenia do określonego rodzaju z konkretnej usługi. To naturalny punkt wyjścia dla każdej reguły bezpieczeństwa, zanim zostanie ona dodatkowo uszczegółowiona.
Filtrowanie według ważności
Często chcą Państwo reagować tylko na poważne wykrycia. Dopasowując zagnieżdżone pola w detail, wzorzec może wymagać na przykład, aby ważność wykrycia GuardDuty przekraczała określony próg.
EventBridge obsługuje dopasowywanie numeryczne, takie jak warunek „większe niż”, dzięki czemu reguła może uruchamiać się tylko dla wykryć o wysokiej ważności i ignorować szum związany z niskim ryzykiem.
{
"detail": {
"severity": [ { "numeric": [ ">=", 7 ] } ]
}
}Zaawansowane dopasowywanie
Wzorce obsługują bardziej rozbudowane operatory: dopasowywanie prefix, sprawdzanie exists, operator anything-but oraz dopasowywanie adresów IP w notacji CIDR.
Pozwala to wyrażać precyzyjne warunki — dopasować dowolny typ wykrycia zaczynający się od „UnauthorizedAccess” albo dowolne zdarzenie, w którym pole regionu istnieje, ale nie wskazuje Państwa głównego regionu.
Dopasowywanie konkretnych typów wykryć
GuardDuty generuje dziesiątki typów wykryć, takich jak Recon, CryptoCurrency czy InstanceCredentialExfiltration.
Dopasowując pole detail.type, można kierować różne zagrożenia do różnych działań naprawczych — kradzież danych uwierzytelniających do jednej funkcji Lambda, a wydobywanie kryptowalut do innej — aby każde zagrożenie otrzymało odpowiednią reakcję.
Testowanie wzorców
Wzorzec, który nigdy nie pasuje, powoduje niezauważoną awarię. Za pomocą piaskownicy w konsoli EventBridge można wkleić przykładowe zdarzenie i potwierdzić, że wzorzec je dopasowuje.
Testowanie na rzeczywistych przykładach zdarzeń przed wdrożeniem pozwala uniknąć kłopotliwej i niebezpiecznej sytuacji, w której automatyzacja po prostu nigdy się nie uruchamia.
Unikanie nadmiernego dopasowywania
Zbyt ogólny wzorzec uruchamia działania naprawcze dla nieszkodliwych zdarzeń, powodując zakłócenia — proszę sobie wyobrazić odizolowanie instancji przy każdym informacyjnym wykryciu o niskiej ważności.
Należy ograniczać wzorce do rzeczywistych zagrożeń. Sztuka polega na dopasowaniu wystarczającej liczby warunków, aby wykrywać prawdziwe incydenty, przy jednoczesnym wykluczeniu rutynowego szumu, który nie powinien uruchamiać automatycznych działań.
Wzorce w różnych usługach
Ta sama składnia wzorców działa dla dowolnego źródła zdarzeń: zmian zgodności reguł Config, wykryć Security Hub, ustaleń Macie czy konkretnych wywołań API CloudTrail.
Jednokrotne poznanie wzorców zdarzeń pozwala tworzyć automatyzację bezpieczeństwa w całym środowisku AWS za pomocą jednego spójnego języka dopasowywania.
Wiele wzorców, wiele reguł
Zamiast tworzyć jeden ogromny wzorzec próbujący wykryć wszystko, warto zbudować kilka ukierunkowanych reguł, z których każda ma własny wzorzec i element docelowy.
Jedna reguła izoluje instancje przy wykryciach związanych z danymi uwierzytelniającymi, inna wysyła alerty wyłącznie przy rozpoznaniu o niskiej ważności, a kolejna reaguje na ustalenia Macie. Mniejsze reguły o jednym przeznaczeniu łatwiej testować, analizować i dostosowywać niż jedną rozbudowaną regułę przechwytującą wszystko.
Od wzorca do działania
Dopasowane zdarzenie jest użyteczne dopiero w połączeniu z elementem docelowym. Wzorzec określa, czy należy działać, a element docelowy — co należy zrobić.
Razem tworzą regułę: wykrycie tego rodzaju i o tej ważności uruchamia konkretne działanie naprawcze. To połączenie stanowi podstawę każdej automatycznej reakcji.
Szybkie sprawdzenie
Wybierz precyzyjny filtr.
Podsumowanie
Wzorzec zdarzenia to filtr JSON określający, na które zdarzenia reaguje reguła. Dopasowuje on pola takie jak source, detail-type i zagnieżdżone wartości detail. Do określania progów ważności należy używać dopasowywania numerycznego, a operatory zaawansowane (prefix, exists, anything-but, CIDR) pozwalają precyzyjnie zawężać zakres. Dopasowywanie konkretnych typów wykryć GuardDuty umożliwia kierowanie różnych działań naprawczych, a testowanie wzorców w piaskownicy i unikanie nadmiernego dopasowywania gwarantuje, że automatyzacja uruchamia się tylko przy rzeczywistych zagrożeniach.
Często zadawane pytania
Czy lekcja „Dopasowywanie ustaleń do wzorców zdarzeń” jest bezpłatna?
Tak — pełny tekst „Dopasowywanie ustaleń do wzorców zdarzeń” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Co nauczysz się w „Dopasowywanie ustaleń do wzorców zdarzeń”?
Napiszą Państwo reguły uruchamiane wyłącznie dla interesujących Państwa alertów. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?
Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.
Ile czasu zajmuje lekcja „Dopasowywanie ustaleń do wzorców zdarzeń”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?
Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Jak EventBridge kieruje zdarzeniami bezpieczeństwa
- Dopasowywanie ustaleń do wzorców zdarzeń
- Wyzwalanie Lambda w celu automatycznego usuwania problemów
- Orkiestrowanie reakcji za pomocą Step Functions