AWS Security Academy · Урок

Создание сигналов тревоги и уведомлений

Запускайте оповещения SNS при превышении порога безопасности.

Урок 3 из 413 шагов

«Создание сигналов тревоги и уведомлений» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.

Что делает сигнал тревоги CloudWatch

Сигнал тревоги CloudWatch отслеживает один показатель и меняет состояние, когда его значение за заданный период пересекает установленный Вами порог. Его задача — превратить число, вышедшее за предел, в действие, чаще всего в уведомление. Благодаря сигналам тревоги мониторинг превращается в оповещение.

Три состояния сигнала тревоги

Сигнал тревоги всегда находится в одном из трёх состояний: OK, когда показатель находится в допустимых пределах; ALARM, когда порог превышен; и НЕДОСТАТОЧНО_ДАННЫХ, когда данных недостаточно для принятия решения. Действия можно привязать к переходу в любое состояние, чтобы получать уведомления как о начале проблемы, так и о её устранении.

Пороговые значения и оценка

Вы настраиваете статистику (например, Sum или Average), период (продолжительность каждого окна данных) и количество периодов оценки, которые должны превысить порог, прежде чем сработает сигнал тревоги. Требование нескольких последовательных неблагоприятных периодов уменьшает количество ложных срабатываний из-за кратковременных всплесков, а один период обеспечивает максимально быстрое оповещение.

Amazon SNS в роли службы рассылки

Сигналы тревоги не отправляют электронные письма самостоятельно. Они публикуют сообщения в Amazon SNS (Simple Notification Service) — службе публикации и подписки. У темы SNS есть подписчики, например адреса электронной почты, номера SMS или функции Lambda. Сигнал тревоги уведомляет тему, а SNS распространяет сообщение среди всех подписчиков.

aws cloudwatch put-metric-alarm \
  --alarm-name RootAccountUsage \
  --metric-name RootUsageCount --namespace Security \
  --statistic Sum --period 300 --threshold 1 \
  --comparison-operator GreaterThanOrEqualToThreshold \
  --evaluation-periods 1 \
  --alarm-actions arn:aws:sns:us-east-1:111122223333:sec-alerts

Запуск автоматизации

Оповещение — не единственное возможное действие. Сигнал тревоги может запустить действие EC2, действие Auto Scaling или через SNS либо EventBridge вызвать функцию Lambda. Благодаря этому сигнал безопасности может не просто отправить уведомление: он способен немедленно запустить автоматизированный процесс изоляции сразу после превышения порога.

Составные сигналы тревоги

Составной сигнал тревоги объединяет несколько сигналов с помощью логики AND/OR в один родительский сигнал. Это уменьшает количество уведомлений: вместо трёх отдельных сообщений уведомление отправляется только один раз, когда выполняется значимая комбинация условий. Такой подход помогает снизить усталость от оповещений, сохраняя каждый исходный сигнал для подробного анализа.

Защита тем SNS

Тема SNS является частью цепочки оповещений, поэтому её необходимо защищать. Используйте политику доступа к теме, чтобы контролировать, кто может публиковать сообщения и подписываться, а для конфиденциального содержимого оповещений рассмотрите возможность шифрования на стороне сервера с помощью KMS. Злоумышленник, который может подписаться на вашу тему оповещений, узнает, за чем именно вы наблюдаете.

Сигналы тревоги для обнаружения аномалий

Вместо фиксированного порога сигнал тревоги может использовать обнаружение аномалий CloudWatch: оно изучает обычный диапазон метрики и оповещает об отклонениях от этого диапазона. Это подходит для метрик с суточными или недельными закономерностями, для которых статическое значение либо пропускало бы проблемы, либо постоянно вызывало срабатывания. Система адаптируется к изменениям поведения со временем.

Обработка отсутствующих данных

Вы определяете, как сигнал тревоги обрабатывает отсутствующие данные: считает их нормальными, неблагоприятными, игнорирует их или сохраняет текущее состояние. Для сигналов безопасности это важно. Если ведение журналов прекращается из-за того, что злоумышленник его отключил, обработка отсутствующих данных как состояния "breaching" позволяет превратить молчание в сигнал, а не в слепую зону.

Проектирование сигналов тревоги для безопасности

Хорошие сигналы безопасности специфичны, тщательно настроены и направлены в канал, который отслеживают люди. Слишком большое количество шумных сигналов приучает команды игнорировать их. Для критических событий, таких как вход Root, используйте небольшое число периодов оценки, чтобы оповещение было немедленным, и сочетайте сигналы с автоматизацией, чтобы наиболее опасные события обрабатывались ещё до того, как кто-либо прочитает письмо.

Сквозной процесс

Полная цепочка выглядит так: строка журнала, совпавшая с фильтром метрики, увеличивает значение метрики; сигнал тревоги CloudWatch отслеживает эту метрику, а при превышении порога уведомляет тему SNS, которая отправляет сообщение вашей команде и при необходимости запускает Lambda. Освоение этого процесса необходимо для раздела экзамена, посвящённого ведению журналов и мониторингу.

Быстрая проверка

Проверьте свои знания о сигналах тревоги.

Повторение

Сигнал тревоги CloudWatch отслеживает одну метрику и переходит между состояниями OK, ALARM и недостаточно данных в зависимости от порога в течение периодов оценки. При превышении порога он публикует сообщение в тему SNS, которая распространяет его среди подписчиков или запускает автоматизацию. Составные сигналы тревоги уменьшают шум, обнаружение аномалий адаптируется к закономерностям, а грамотная обработка отсутствующих данных превращает пробелы в журналах в сигналы.

Можно начать бесплатно

Изучай AWS Security Academy с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
30
Уроки
120

Часто задаваемые вопросы

Урок «Создание сигналов тревоги и уведомлений» бесплатный?

Да — полный текст урока «Создание сигналов тревоги и уведомлений» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Создание сигналов тревоги и уведомлений»?

Запускайте оповещения SNS при превышении порога безопасности. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать AWS Security Academy?

Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Создание сигналов тревоги и уведомлений»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке AWS Security Academy?

Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Сбор журналов в CloudWatch
  2. Фильтры метрик для событий безопасности
  3. Создание сигналов тревоги и уведомлений
  4. Обнаружение использования корневой учётной записи
← Назад к AWS Security Academy