Cloud & IT Cert Prep · Lektion

Matcha findings med eventmönster

Skriv regler som endast utlöses av de aviseringar som är viktiga för er.

Lektion 2 av 413 steg

Matcha findings med eventmönster är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 2 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Varför mönster är viktiga

Ni vill inte reagera på varje händelse – bara på de händelser som spelar roll. Ett händelsemönster är filtret som avgör vilka händelser en regel agerar på.

Ett precist mönster innebär att automatiseringen utlöses exakt när ett verkligt hot uppstår och förblir tyst annars, vilket förhindrar både missade aviseringar och störande falska utlösningar.

Mönstrets struktur

Ett händelsemönster är JSON som speglar strukturen hos de händelser det matchar. Ni anger de fält och värden Ni bryr Er om; en händelse matchar bara om varje angivet fält överensstämmer.

Fält som utelämnas ignoreras, så ett mönster kan vara så brett eller snävt som Ni behöver.

{
  "source": ["aws.guardduty"],
  "detail-type": ["GuardDuty Finding"]
}

Matchning på källa

Det vanligaste filtret är source – till exempel "aws.guardduty" eller "aws.macie".

Tillsammans med detail-type begränsar detta händelserna till en specifik typ från en specifik tjänst. Det är den naturliga utgångspunkten för alla säkerhetsregler innan Ni förfinar dem ytterligare.

Filtrering efter allvarlighetsgrad

Ofta vill Ni bara agera på allvarliga fynd. Genom att matcha kapslade fält i detail kan ett mönster kräva exempelvis att GuardDuty-händelsens allvarlighetsgrad ligger på eller över ett tröskelvärde.

EventBridge stöder numerisk matchning, till exempel större än, så att en regel bara utlöses för fynd med hög allvarlighetsgrad och ignorerar brus med låg risk.

{
  "detail": {
    "severity": [ { "numeric": [ ">=", 7 ] } ]
  }
}

Avancerad matchning

Mönster stöder mer avancerade operatorer: matchning med prefix, kontroller med exists, anything-but och CIDR-matchning av IP-adresser.

Med dessa kan Ni uttrycka precisa villkor – matcha alla fyndtyper som börjar med "UnauthorizedAccess" eller alla händelser där regionfältet finns men inte anger Er hemregion.

Matcha specifika fyndtyper

GuardDuty genererar dussintals fyndtyper, till exempel Recon, CryptoCurrency eller InstanceCredentialExfiltration.

Genom att matcha fältet detail.type kan Ni dirigera olika hot till olika åtgärder – stöld av autentiseringsuppgifter till en Lambda och kryptomining till en annan – så att varje hot får den respons det kräver.

Testa Era mönster

Ett mönster som aldrig matchar är ett tyst fel. Använd EventBridge-konsolens sandbox för att klistra in en exempel händelse och bekräfta att mönstret matchar den.

Genom att testa med verkliga händelseexempel före driftsättning undviker Ni det pinsamma och farliga scenariot där automatiseringen helt enkelt aldrig utlöses.

Undvik övermatchning

Ett alltför brett mönster utlöser åtgärder för ofarliga händelser och orsakar störningar – tänk Er att instanser isoleras för varje informationsfynd med låg allvarlighetsgrad.

Begränsa mönstren till verkliga hot. Konsten är att matcha tillräckligt för att fånga riktiga incidenter, samtidigt som det rutinmässiga bruset som inte bör utlösa automatiska åtgärder utesluts.

Mönster mellan tjänster

Samma mönstersyntax fungerar för alla händelsekällor: ändringar i Config-reglers efterlevnad, Security Hub-fynd, Macie-upptäckter eller specifika CloudTrail API-anrop.

När Ni har lärt Er händelsemönster en gång kan Ni bygga säkerhetsautomatisering i hela Er AWS-miljö med ett enda konsekvent matchningsspråk.

Flera mönster, flera regler

I stället för ett enda stort mönster som försöker fånga allt bör Ni bygga flera fokuserade regler, var och en med sitt eget mönster och mål.

En regel isolerar instanser vid fynd som rör autentiseringsuppgifter, en annan skickar endast aviseringar om spaningsfynd med låg allvarlighetsgrad och en tredje reagerar på Macie-upptäckter. Mindre regler med ett enda syfte är enklare att testa, förstå och justera än en enda omfattande regel som försöker fånga allt.

Från mönster till åtgärd

En matchad händelse är bara användbar när den kopplas till ett mål. Mönstret avgör om Ni ska agera; målet avgör vad som ska göras.

Tillsammans bildar de en regel: den här typen av fynd, med den här allvarlighetsgraden, utlöser just denna åtgärd. Den kopplingen är kärnan i varje automatiserad respons.

Snabb kontroll

Välj det precisa filtret.

Sammanfattning

Ett händelsemönster är JSON-filtret som avgör vilka händelser en regel agerar på och matchar fält som source, detail-type och kapslade värden i detail. Använd numerisk matchning för tröskelvärden för allvarlighetsgrad och avancerade operatorer (prefix, exists, anything-but, CIDR) för precisa begränsningar. Matcha specifika GuardDuty-fyndtyper för att dirigera olika åtgärder, testa mönster i sandboxen och undvik övermatchning, så att automatiseringen endast utlöses av verkliga hot.

Gratis att börja

Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
150
Lektioner
600

Vanliga frågor

Är lektionen ”Matcha findings med eventmönster” gratis?

Ja – hela texten till ”Matcha findings med eventmönster” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Vad lär jag mig i ”Matcha findings med eventmönster”?

Skriv regler som endast utlöses av de aviseringar som är viktiga för er. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?

Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.

Hur lång tid tar lektionen ”Matcha findings med eventmönster”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?

Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Så dirigerar EventBridge säkerhetshändelser
  2. Matcha findings med eventmönster
  3. Utlös Lambda för automatisk åtgärd
  4. Orkestrera svar med Step Functions
← Tillbaka till Cloud & IT Cert Prep