0Pricing
Cloud & IT Cert Prep · Урок

Фильтры метрик для событий безопасности

Превращайте подходящие строки журналов в метрику, за которой можно наблюдать.

«Фильтры метрик для событий безопасности» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

От журналов к показателям

Необработанные журналы содержат много информации, но сами по себе пассивны. Фильтр показателей просматривает поступающие события в группе журналов, находит заданный Вами шаблон и превращает каждое совпадение в числовую точку данных в показателе CloudWatch. Это связывает текстовые журналы с миром показателей, где можно строить графики тенденций и, что особенно важно, запускать сигналы тревоги.

Почему фильтры важны для безопасности

Сигналы безопасности часто скрыты среди обычных записей журналов: неудачный вход, несанкционированный вызов API, вход в консоль без MFA. Фильтр показателей извлекает именно эти строки и подсчитывает их. Когда событие безопасности становится показателем, его можно автоматически отслеживать и использовать для оповещения, вместо того чтобы надеяться, что человек заметит его среди прокручиваемых записей.

Синтаксис шаблонов фильтрации

Шаблон фильтра определяет, что нужно найти. Для обычного текста это могут быть простые термины, а для журналов JSON — конкретные поля, например { $.errorCode = "AccessDenied*" }. События CloudTrail, передаваемые в CloudWatch, имеют формат JSON, поэтому шаблоны фильтрации JSON позволяют выбирать точные имена событий и коды ошибок.

{ ($.eventName = "ConsoleLogin") && ($.additionalEventData.MFAUsed = "No") }

Преобразование в показатель

Когда событие журнала соответствует шаблону, фильтр передаёт значение в указанный Вами показатель, помещая его в пространство имён показателей. Обычно каждое совпадение увеличивает показатель на единицу, но можно также публиковать числовое поле из журнала. Кроме того, задаётся значение по умолчанию, чтобы при отсутствии совпадений показатель сообщал ноль, поддерживая корректную работу сигналов тревоги.

Распространённые фильтры безопасности

AWS публикует рекомендуемые фильтры для мониторинга в стиле CIS: несанкционированные вызовы API, вход без MFA, использование корневой учётной записи, изменения политик IAM, изменения групп безопасности и конфигурации CloudTrail. Они напрямую соответствуют важным точкам обнаружения. Создание такого набора обеспечивает широкое покрытие наиболее рискованных действий плоскости управления в аккаунте.

Обнаружение несанкционированных вызовов API

Классический фильтр находит события, в которых errorCode имеет значение AccessDenied или UnauthorizedOperation. Резкий всплеск таких событий часто означает, что злоумышленник проверяет возможности украденных учётных данных. Подсчёт этих событий как показателя позволяет подать сигнал тревоги при превышении порога и рано обнаружить разведку.

Фильтрация сетевых изменений

Изменения групп безопасности, сетевых ACL или таблиц маршрутизации могут незаметно открыть злоумышленнику путь. Фильтр показателей по таким именам событий, как AuthorizeSecurityGroupIngress или CreateRoute, помогает выявить их. Поскольку легитимные изменения тоже происходят, сигнал тревоги означает, что нужно проверить соответствие изменения утверждённому запросу, а не то, что проблема точно существует.

Фильтры показателей и Insights

CloudWatch Logs Insights предназначен для разовых запросов, которые Вы выполняете вручную уже после события. Фильтры показателей работают непрерывно и проактивно: они оценивают каждое поступающее событие и передают данные сигналам тревоги. Используйте Insights для изучения, а фильтры показателей — для обнаружения. На экзамене часто противопоставляют реактивное расследование проактивному оповещению.

Ограничения, которые нужно помнить

Фильтры применяются только к новым событиям, поступившим после создания фильтра; старые журналы они задним числом не просматривают. Кроме того, существует ограничение на количество фильтров показателей в одной группе журналов. Заранее планируйте набор средств обнаружения и помните, что исторический анализ выполняется через Insights или Athena по архивным данным.

Подключение к сигналу тревоги

Сам по себе фильтр показателей только ведёт подсчёт. Он раскрывает свою ценность, когда Вы подключаете сигнал тревоги CloudWatch, отслеживающий показатель и уведомляющий Вас через SNS при превышении порога. Фильтр показателей вместе с сигналом тревоги и SNS — стандартный способ превратить подозрительную строку журнала в уведомление о событии в реальном времени для команды безопасности.

Соберём всё вместе

Проектируйте фильтры вокруг наиболее важных действий: изменений идентификационных данных, отклонённых вызовов, сетевых правок и активности корневой учётной записи. Для каждого задайте разумный порог, чтобы обычный шум не вызывал оповещения, и направляйте уведомления в канал, который команда действительно отслеживает. Хорошо настроенные фильтры показателей определяют разницу между своевременным обнаружением и выявлением утечки через несколько месяцев.

Быстрая проверка

Проверьте, как Вы понимаете работу фильтров показателей.

Итоги

Фильтр показателей сопоставляет шаблон фильтра с поступающими событиями журналов и преобразует совпадения в показатель CloudWatch. Шаблоны JSON выбирают поля CloudTrail, такие как errorCode и eventName. Охватите несанкционированные вызовы, входы без MFA, использование корневой учётной записи и сетевые изменения. Фильтры работают только с новыми событиями, а наибольшую пользу приносят в связке с сигналом тревоги и SNS для обнаружения в реальном времени.

Часто задаваемые вопросы

Урок «Фильтры метрик для событий безопасности» бесплатный?

Да — полный текст урока «Фильтры метрик для событий безопасности» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Фильтры метрик для событий безопасности»?

Превращайте подходящие строки журналов в метрику, за которой можно наблюдать. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Фильтры метрик для событий безопасности»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Сбор журналов в CloudWatch
  2. Фильтры метрик для событий безопасности
  3. Создание сигналов тревоги и уведомлений
  4. Обнаружение использования корневой учётной записи
← Назад к Cloud & IT Cert Prep