Correspondendo Descobertas a Padrões de Eventos
Escreva regras que sejam acionadas somente pelos alertas relevantes para você.
Correspondendo Descobertas a Padrões de Eventos é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
Por que os padrões são importantes
Você não quer reagir a todos os eventos — apenas aos que importam. Um padrão de eventos é o filtro que decide sobre quais eventos uma regra atuará.
Um padrão preciso faz com que a automação seja acionada exatamente quando surgir uma ameaça real e permaneça silenciosa nos demais casos, evitando tanto alertas perdidos quanto acionamentos falsos e ruidosos.
Estrutura do padrão
Um padrão de eventos é um JSON que reproduz a estrutura dos eventos aos quais corresponde. Você especifica os campos e valores relevantes; um evento só corresponde se todos os campos especificados corresponderem.
Os campos omitidos são ignorados, portanto um padrão pode ser tão amplo ou restrito quanto necessário.
{
"source": ["aws.guardduty"],
"detail-type": ["GuardDuty Finding"]
}Correspondência pela origem
O filtro mais comum é a origem — por exemplo, "aws.guardduty" ou "aws.macie".
Combiná-la com tipo de detalhe restringe os eventos a um tipo específico de um serviço específico. Esse é o ponto de partida natural para qualquer regra de segurança, antes de refiná-la.
Filtragem por gravidade
Muitas vezes, você quer agir apenas sobre descobertas graves. Ao comparar campos aninhados em detail, um padrão pode exigir, por exemplo, uma gravidade do GuardDuty igual ou superior a um limite.
O EventBridge aceita comparação numérica, como maior que, para que uma regra seja acionada somente por descobertas de alta gravidade e ignore o ruído de baixo risco.
{
"detail": {
"severity": [ { "numeric": [ ">=", 7 ] } ]
}
}Correspondência avançada
Os padrões aceitam operadores mais avançados: correspondência por prefixo, verificações de existência, anything-but e correspondência de endereços IP por CIDR.
Isso permite expressar condições precisas — corresponder a qualquer tipo de descoberta que comece com "UnauthorizedAccess" ou a qualquer evento cujo campo de região exista, mas não seja a sua região principal.
Correspondência de tipos específicos de descoberta
O GuardDuty produz dezenas de tipos de descoberta, como Recon, CryptoCurrency ou InstanceCredentialExfiltration.
Ao comparar o campo detail.type, você pode encaminhar ameaças diferentes para correções diferentes — roubo de credenciais para uma função Lambda e mineração de criptomoedas para outra — para que cada ameaça receba a resposta adequada.
Teste seus padrões
Um padrão que nunca corresponde é uma falha silenciosa. Use a área de testes do console do EventBridge para colar um evento de exemplo e confirmar que o padrão corresponde a ele.
Testar com exemplos reais de eventos antes da implantação evita o caso constrangedor e perigoso de uma automação que simplesmente nunca é acionada.
Evite correspondências excessivas
Um padrão amplo demais aciona correções para eventos inofensivos, causando interrupções — imagine isolar instâncias a cada descoberta informativa de baixa gravidade.
Restrinja os padrões a ameaças reais. O objetivo é corresponder o suficiente para detectar incidentes reais, excluindo o ruído rotineiro que não deve iniciar uma ação automatizada.
Padrões entre serviços
A mesma sintaxe de padrões funciona para qualquer origem de eventos: alterações de conformidade de regras do Config, descobertas do Security Hub, descobertas do Macie ou chamadas específicas de API do CloudTrail.
Aprender padrões de eventos uma vez permite criar automação de segurança em todo o seu ambiente AWS usando uma única linguagem de correspondência consistente.
Vários padrões, várias regras
Em vez de criar um único padrão enorme para tentar capturar tudo, crie várias regras focadas, cada uma com seu próprio padrão e destino.
Uma regra isola instâncias diante de descobertas relacionadas a credenciais; outra gera alertas apenas para reconhecimento de baixa gravidade; outra reage a descobertas do Macie. Regras menores e de finalidade única são mais fáceis de testar, compreender e ajustar do que uma única regra abrangente.
Do padrão à ação
Um evento correspondente só é útil quando associado a um destino. O padrão decide se agir; o destino decide o que fazer.
Juntos, eles formam uma regra: este tipo de descoberta, com esta gravidade, aciona esta correção específica. Essa associação é o centro de toda resposta automatizada.
Verificação rápida
Escolha o filtro preciso.
Recapitulação
Um padrão de eventos é o filtro JSON que decide sobre quais eventos uma regra atuará, comparando campos como origem, tipo de detalhe e valores aninhados de detail. Use a comparação numérica para limites de gravidade e operadores avançados (prefixo, existência, anything-but, CIDR) para restringir com precisão. Compare tipos específicos de descoberta do GuardDuty para encaminhar correções distintas, teste os padrões na área de testes e evite correspondências excessivas para que a automação seja acionada somente por ameaças reais.
Perguntas Frequentes
A aula “Correspondendo Descobertas a Padrões de Eventos” é grátis?
Sim — o texto completo de “Correspondendo Descobertas a Padrões de Eventos” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Correspondendo Descobertas a Padrões de Eventos”?
Escreva regras que sejam acionadas somente pelos alertas relevantes para você. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Correspondendo Descobertas a Padrões de Eventos”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Como o EventBridge Encaminha Eventos de Segurança
- Correspondendo Descobertas a Padrões de Eventos
- Acionando o Lambda para Correção Automática
- Orquestrando Respostas com Step Functions