Сопоставление результатов с шаблонами событий
Пишите правила, срабатывающие только для нужных Вам оповещений.
«Сопоставление результатов с шаблонами событий» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Почему шаблоны важны
Вам не нужно реагировать на каждое событие — только на действительно важные. Шаблон события — это фильтр, определяющий, с какими событиями работает правило.
Точный шаблон гарантирует, что автоматизация сработает именно при появлении реальной угрозы и не будет срабатывать в остальных случаях, предотвращая как пропущенные предупреждения, так и поток ложных срабатываний.
Структура шаблона
Шаблон события представляет собой JSON, отражающий структуру событий, с которыми он сопоставляется. Вы указываете интересующие Вас поля и значения; событие соответствует шаблону только в том случае, если совпадают все указанные поля.
Пропущенные поля игнорируются, поэтому шаблон можно сделать настолько общим или конкретным, насколько необходимо.
{
"source": ["aws.guardduty"],
"detail-type": ["GuardDuty Finding"]
}Сопоставление по источнику
Наиболее распространённый фильтр — источник, например «aws.guardduty» или «aws.macie».
В сочетании с detail.type он ограничивает события конкретным видом от конкретного сервиса. Это естественная отправная точка для любого правила безопасности, после которой фильтр можно уточнять.
Фильтрация по степени серьёзности
Часто требуется реагировать только на серьёзные Finding. Сопоставляя вложенные поля в detail, шаблон может требовать, например, чтобы степень серьёзности GuardDuty была не ниже заданного порога.
EventBridge поддерживает числовое сопоставление, например проверку условия «больше», поэтому правило может срабатывать только для Finding высокой степени серьёзности и игнорировать малозначимый шум.
{
"detail": {
"severity": [ { "numeric": [ ">=", 7 ] } ]
}
}Расширенное сопоставление
Шаблоны поддерживают более сложные операторы: сопоставление по префиксу, проверки существования, оператор anything-but и сопоставление IP-адресов по CIDR.
Они позволяют задавать точные условия: сопоставлять любой тип Finding, начинающийся с «UnauthorizedAccess», или любое событие, в котором поле региона существует, но не соответствует Вашему домашнему региону.
Сопоставление конкретных типов Finding
GuardDuty создаёт десятки типов Finding, например Recon, CryptoCurrency или InstanceCredentialExfiltration.
Сопоставляя поле detail.type, Вы можете направлять разные угрозы к разным средствам устранения: кражу учётных данных — в одну функцию Lambda, а майнинг криптовалюты — в другую, чтобы каждая угроза получала соответствующую реакцию.
Проверка шаблонов
Шаблон, который никогда не сопоставляется, означает незаметный сбой. Используйте песочницу консоли EventBridge, чтобы вставить пример события и убедиться, что шаблон ему соответствует.
Проверка на реальных примерах событий до развёртывания предотвращает неприятную и опасную ситуацию, когда автоматизация просто никогда не срабатывает.
Избегайте слишком широкого сопоставления
Слишком общий шаблон запускает устранение проблем для безобидных событий и вызывает сбои в работе — представьте, что экземпляры изолируются при каждом информационном Finding низкой степени серьёзности.
Ограничивайте шаблоны настоящими угрозами. Искусство заключается в том, чтобы охватить реальные инциденты и одновременно исключить обычный шум, который не должен запускать автоматические действия.
Шаблоны для разных сервисов
Один и тот же синтаксис шаблонов работает с любым источником событий: изменениями соответствия правилам Config, Finding Security Hub, обнаружениями Macie или конкретными вызовами API CloudTrail.
Однократное изучение шаблонов событий позволяет создавать автоматизацию безопасности для всей Вашей инфраструктуры AWS, используя единый язык сопоставления.
Несколько шаблонов, несколько правил
Вместо одного огромного шаблона, пытающегося охватить всё, создайте несколько специализированных правил, у каждого из которых будут собственные шаблон и целевой объект.
Одно правило изолирует экземпляры при обнаружении проблем с учётными данными, другое отправляет предупреждения только о разведывательных Finding низкой степени серьёзности, а третье реагирует на обнаружения Macie. Небольшие правила с одной задачей проще проверять, анализировать и изменять, чем одно огромное универсальное правило.
От шаблона к действию
Сопоставленное событие полезно только вместе с целевым объектом. Шаблон определяет, нужно ли действовать, а целевой объект — что именно нужно сделать.
Вместе они образуют правило: Finding определённого типа и степени серьёзности запускает конкретное средство устранения. Такое сочетание лежит в основе каждого автоматизированного ответа.
Быстрая проверка
Выберите точный фильтр.
Итоги
Шаблон события — это фильтр JSON, определяющий, с какими событиями работает правило; он сопоставляет такие поля, как источник, detail.type и вложенные значения detail. Используйте числовое сопоставление для порогов степени серьёзности и расширенные операторы (префикс, существование, anything-but, CIDR), чтобы точно ограничивать область действия. Сопоставляйте конкретные типы Finding GuardDuty для направления к разным средствам устранения, проверяйте шаблоны в песочнице и избегайте слишком широкого сопоставления, чтобы автоматизация срабатывала только при реальных угрозах.
Часто задаваемые вопросы
Урок «Сопоставление результатов с шаблонами событий» бесплатный?
Да — полный текст урока «Сопоставление результатов с шаблонами событий» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Чему я научусь в уроке «Сопоставление результатов с шаблонами событий»?
Пишите правила, срабатывающие только для нужных Вам оповещений. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?
Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Сопоставление результатов с шаблонами событий»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?
Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Как EventBridge маршрутизирует события безопасности
- Сопоставление результатов с шаблонами событий
- Запуск Lambda для автоматического исправления
- Оркестрация ответных действий с помощью Step Functions