0Pricing
Cloud & IT Cert Prep · Lekcja

Filtry metryk dla zdarzeń bezpieczeństwa

Przekształcą Państwo pasujące wiersze logów w obserwowaną metrykę.

Filtry metryk dla zdarzeń bezpieczeństwa to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Od dzienników do metryk

Surowe dzienniki są bogate w informacje, ale bierne. Filtr metryki skanuje przychodzące zdarzenia dziennika w grupie dzienników, wyszukuje zdefiniowany wzorzec i zamienia każde dopasowanie na liczbowy punkt danych w metryce CloudWatch. Łączy to dzienniki tekstowe ze światem metryk, w którym można przedstawiać trendy na wykresach i, co najważniejsze, uruchamiać alarmy.

Dlaczego filtry są ważne dla bezpieczeństwa

Sygnały związane z bezpieczeństwem często kryją się w zwykłych dziennikach: nieudane logowanie, nieautoryzowane wywołanie API czy logowanie do konsoli bez MFA. Filtr metryki wyodrębnia dokładnie te wiersze i zlicza je. Gdy zdarzenie związane z bezpieczeństwem staje się metryką, można je automatycznie monitorować i wykrywać na jego podstawie alarmy, zamiast liczyć na to, że ktoś zauważy je podczas przewijania dziennika.

Składnia wzorców filtrów

Wzorzec filtra określa, czego należy szukać. W przypadku zwykłego tekstu mogą to być proste terminy, a w przypadku dzienników JSON można dopasowywać konkretne pola, na przykład { $.errorCode = "AccessDenied*" }. Zdarzenia CloudTrail dostarczane do CloudWatch mają format JSON, więc wzorce filtrów JSON pozwalają kierować wyszukiwanie na konkretne nazwy zdarzeń i kody błędów.

{ ($.eventName = "ConsoleLogin") && ($.additionalEventData.MFAUsed = "No") }

Transformacja metryki

Gdy zdarzenie dziennika pasuje do wzorca, filtr emituje wartość do nazwanej metryki umieszczonej w przestrzeni nazw metryki. Zwykle każde dopasowanie zwiększa metrykę o jeden, ale można również opublikować pole liczbowe z dziennika. Ustawia się także wartość domyślną, aby metryka zgłaszała zero, gdy nie ma dopasowanych zdarzeń, co pozwala alarmom działać prawidłowo.

Typowe filtry bezpieczeństwa

AWS publikuje zalecane filtry do monitorowania w stylu CIS: nieautoryzowane wywołania API, logowanie bez MFA, użycie konta głównego, zmiany zasad IAM, zmiany grup zabezpieczeń oraz zmiany konfiguracji CloudTrail. Odpowiadają one bezpośrednio kluczowym punktom wykrywania zagrożeń. Zbudowanie takiego zestawu zapewnia szerokie pokrycie najbardziej ryzykownych działań w płaszczyźnie zarządzania kontem.

Wykrywanie nieautoryzowanych wywołań API

Klasyczny filtr dopasowuje zdarzenia, w których pole errorCode ma wartość AccessDenied lub UnauthorizedOperation. Nagły wzrost ich liczby często oznacza, że atakujący sprawdza, co może zrobić przy użyciu skradzionych danych uwierzytelniających. Zliczanie ich w postaci metryki pozwala uruchomić alarm po przekroczeniu określonego progu i wcześnie wykryć rozpoznanie.

Filtrowanie zmian w sieci

Zmiany w grupach zabezpieczeń, sieciowych listach ACL lub tabelach routingu mogą po cichu otworzyć atakującemu drogę. Filtr metryki oparty na nazwach zdarzeń, takich jak AuthorizeSecurityGroupIngress lub CreateRoute, ujawnia takie zmiany. Ponieważ uzasadnione zmiany również się zdarzają, alarm informuje o konieczności sprawdzenia, czy zmiana odpowiada zatwierdzonemu zgłoszeniu, a nie o tym, że na pewno doszło do problemu.

Filtry metryk a Insights

CloudWatch Logs Insights służy do doraźnych zapytań wykonywanych ręcznie po wystąpieniu zdarzeń. Filtry metryk działają stale i proaktywnie: oceniają każde zdarzenie w chwili jego nadejścia i zasilają alarmy. Insights służy do badania, a filtry metryk do wykrywania. Na egzaminie często porównuje się reaktywne dochodzenie z proaktywnym alarmowaniem.

Ograniczenia, o których należy pamiętać

Filtry mają zastosowanie tylko do nowych zdarzeń utworzonych po ich skonfigurowaniu; nie skanują wstecz starych dzienników. Istnieje również limit liczby filtrów metryk przypadających na jedną grupę dzienników. Zestaw mechanizmów wykrywania należy zaplanować z wyprzedzeniem, pamiętając, że analiza historyczna nadal należy do Insights lub Athena korzystających z zarchiwizowanych danych.

Podłączanie alarmu

Sam filtr metryki tylko zlicza zdarzenia. Jego wartość ujawnia się po dołączeniu alarmu CloudWatch, który monitoruje metrykę i powiadamia użytkownika za pośrednictwem SNS po przekroczeniu progu. Filtr metryki wraz z alarmem i SNS to standardowy wzorzec przekształcania podejrzanego wiersza dziennika w powiadomienie w czasie rzeczywistym dla zespołu ds. bezpieczeństwa.

Łączenie informacji

Filtry należy projektować wokół najważniejszych działań: zmian tożsamości, odrzuconych wywołań, zmian w sieci i aktywności konta głównego. Dla każdego z nich należy ustawić rozsądny próg, aby zwykły szum nie powodował niepotrzebnych powiadomień, oraz kierować alerty do kanału, który zespół rzeczywiście monitoruje. Dobrze dostrojone filtry metryk decydują o tym, czy naruszenie zostanie wykryte, czy odkryte dopiero po kilku miesiącach.

Szybkie sprawdzenie

Sprawdź swoją wiedzę na temat filtrów metryk.

Podsumowanie

Filtr metryki dopasowuje wzorzec filtra do przychodzących zdarzeń dziennika i przekształca dopasowania w metrykę CloudWatch. Wzorce JSON umożliwiają kierowanie wyszukiwania na pola CloudTrail, takie jak errorCode i eventName. Należy uwzględnić nieautoryzowane wywołania, logowania bez MFA, użycie konta głównego i zmiany w sieci. Filtry działają wyłącznie na nowych zdarzeniach i są najbardziej użyteczne po połączeniu z alarmem oraz SNS na potrzeby wykrywania w czasie rzeczywistym.

Często zadawane pytania

Czy lekcja „Filtry metryk dla zdarzeń bezpieczeństwa” jest bezpłatna?

Tak — pełny tekst „Filtry metryk dla zdarzeń bezpieczeństwa” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Filtry metryk dla zdarzeń bezpieczeństwa”?

Przekształcą Państwo pasujące wiersze logów w obserwowaną metrykę. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Filtry metryk dla zdarzeń bezpieczeństwa”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Zbieranie logów w CloudWatch
  2. Filtry metryk dla zdarzeń bezpieczeństwa
  3. Tworzenie alarmów i powiadomień
  4. Wykrywanie użycia konta root
← Powrót do Cloud & IT Cert Prep