EventBridge กำหนดเส้นทางเหตุการณ์ความปลอดภัยอย่างไร
ทำความเข้าใจบัสเหตุการณ์ที่เชื่อมโยงการค้นพบเข้ากับการดำเนินการ
EventBridge กำหนดเส้นทางเหตุการณ์ความปลอดภัยอย่างไร เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
แนวคิดเรื่องบัสเหตุการณ์
Amazon EventBridge คือ บัสเหตุการณ์แบบไร้เซิร์ฟเวอร์ที่เชื่อมต่อเหตุการณ์จากบริการ AWS ไปยังเป้าหมายที่ดำเนินการกับเหตุการณ์เหล่านั้น
ในด้านความปลอดภัย บริการนี้เป็นตัวเชื่อมระหว่างการตรวจจับและการตอบสนอง: Finding จาก GuardDuty กลายเป็นเหตุการณ์ EventBridge ส่งต่อเหตุการณ์นั้น และเป้าหมายอย่าง Lambda ดำเนินการแก้ไขโดยอัตโนมัติ ทั้งหมดนี้เกิดขึ้นภายในไม่กี่วินาที
เหตุการณ์คืออะไร
เหตุการณ์ คือข้อความ JSON ที่อธิบายสิ่งที่เกิดขึ้น เช่น มีการสร้าง Finding ทรัพยากรมีการเปลี่ยนแปลง หรือมีการเรียก API
บริการ AWS จะส่งเหตุการณ์ออกมาโดยอัตโนมัติ แต่ละเหตุการณ์มีแหล่งที่มา ชนิดรายละเอียด และออบเจ็กต์รายละเอียดที่มีข้อมูลเฉพาะ ซึ่งเมื่อใช้ร่วมกันจะช่วยให้คุณจับคู่และส่งต่อได้อย่างแม่นยำ
{
"source": "aws.guardduty",
"detail-type": "GuardDuty Finding",
"detail": { "severity": 8 }
}แหล่งที่มาและบัส
เหตุการณ์จะมาถึงบน บัสเหตุการณ์ ทุกบัญชีมี บัสเริ่มต้นสำหรับเหตุการณ์จากบริการ AWS และคุณสามารถสร้างบัสแบบกำหนดเองสำหรับแอปพลิเคชันของคุณเองหรือการผสานรวมกับพาร์ทเนอร์ได้
การแยกบัสช่วยจัดระเบียบการรับส่งเหตุการณ์ และทำให้คุณใช้กฎและสิทธิ์ที่แตกต่างกันกับกระแสข้อมูลแต่ละประเภทได้
กฎใช้ส่งต่อเหตุการณ์
กฎจะเฝ้าดูบัสและจับคู่เหตุการณ์กับ รูปแบบเหตุการณ์ เมื่อเหตุการณ์ตรงกับรูปแบบ กฎจะส่งเหตุการณ์นั้นไปยัง เป้าหมายอย่างน้อยหนึ่งรายการ
การส่งต่อจากแหล่งที่มาไปยังเป้าหมายนี้เป็นแกนหลักของความปลอดภัยอัตโนมัติ เพราะจะกำหนดว่า Finding ใดทำให้เกิดการตอบสนองใด โดยไม่ต้องตรวจสอบซ้ำเป็นระยะหรือเขียนโค้ดกำหนดเองเพื่อรอฟังเหตุการณ์
เป้าหมายด้านความปลอดภัยที่ใช้บ่อย
กฎสามารถส่งเหตุการณ์ที่ตรงกันไปยังเป้าหมายได้หลายประเภท:
- ฟังก์ชัน Lambda สำหรับการแก้ไขปัญหาแบบกำหนดเอง
- หัวข้อ SNS เพื่อแจ้งทีมงาน
- Step Functions สำหรับกระบวนงานหลายขั้นตอน
- เอกสาร Automation ของ Systems Manager
เหตุการณ์หนึ่งรายการสามารถกระจายไปยังหลายเป้าหมายพร้อมกันได้
จากการตรวจจับสู่การตอบสนอง
EventBridge ทำให้รูปแบบการทำงานด้านความปลอดภัยอัตโนมัติเกิดขึ้นได้: ตัวตรวจจับ (GuardDuty, Macie, Config, Security Hub) ส่ง Finding ออกมา กฎจับคู่ Finding นั้น และเป้าหมายดำเนินการแก้ไขหรือแจ้งเตือน
วิธีนี้เปลี่ยนการคัดกรองด้วยตนเองให้เป็นการดำเนินการที่รวดเร็วและสม่ำเสมอ ช่วยลดเวลาที่ผู้โจมตีมีระหว่างการตรวจจับกับการควบคุมเหตุการณ์ลงอย่างมาก
การส่งมอบแบบเกือบเรียลไทม์
EventBridge ส่งมอบเหตุการณ์แบบเกือบเรียลไทม์และเป็นระบบไร้เซิร์ฟเวอร์อย่างสมบูรณ์ คุณจึงไม่ต้องจัดการโครงสร้างพื้นฐาน และระบบจะปรับขนาดโดยอัตโนมัติ
ความเร็วนี้ทำให้การแก้ไขปัญหาโดยอัตโนมัติใช้งานได้จริง: Finding ที่มีความรุนแรงสูงอาจทำให้ทรัพยากรถูกแยกออกจากระบบภายในไม่กี่วินาทีหลังตรวจพบ ซึ่งเร็วกว่าที่ผู้ตอบสนองที่เป็นมนุษย์จะดำเนินการได้มาก
เหตุการณ์ข้ามบัญชี
EventBridge สามารถส่งเหตุการณ์จากบัญชีสมาชิกไปยังบัสของ บัญชีความปลอดภัยส่วนกลางได้
วิธีนี้รวมการตรวจจับและการตอบสนองไว้ที่ศูนย์กลาง: Finding จากทั่วทั้งองค์กรจะมารวมกันบนบัสเดียว ซึ่งกฎและตรรกะการแก้ไขปัญหาที่ใช้ร่วมกันจะจัดการอย่างสม่ำเสมอ แทนการทำระบบอัตโนมัติซ้ำในทุกบัญชี
เหตุการณ์ตามกำหนดเวลาและเหตุการณ์จาก API
นอกเหนือจากเหตุการณ์ของบริการแล้ว EventBridge ยังรองรับ กฎตามกำหนดเวลา (ลักษณะคล้าย cron) เพื่อเรียกใช้การตรวจสอบความปลอดภัยเป็นระยะ และบันทึก เหตุการณ์ API ของ CloudTrail เพื่อให้คุณตอบสนองต่อการเรียก API เฉพาะรายการได้
ตัวอย่างเช่น กฎสามารถทำงานทุกครั้งที่มีผู้ปิดใช้กลไกควบคุมความปลอดภัย เพื่อเรียกการแจ้งเตือนทันที
การแปลงข้อมูลนำเข้า
EventBridge สามารถ แปลงเหตุการณ์ก่อนส่งต่อไปยังเป้าหมาย โดยปรับรูปแบบหรือตัดข้อมูล JSON เพื่อให้เป้าหมายได้รับข้อมูลตรงตามที่คาดไว้
วิธีนี้ทำให้ Finding หนึ่งรายการส่งต่อไปยังการแจ้งเตือนพร้อมข้อความที่อ่านเข้าใจง่าย และส่งต่อรายละเอียดดิบไปยัง Lambda สำหรับการแก้ไขปัญหาได้ โดยไม่ต้องเขียนโค้ดตัวเชื่อมเพื่อปรับแต่งข้อมูลระหว่างทาง
คุณลักษณะด้านความน่าเชื่อถือ
เพื่อให้ระบบอัตโนมัติมีความทนทาน EventBridge มีการลองส่งซ้ำและ คิวจดหมายตีกลับ (DLQ) สำหรับเหตุการณ์ที่ส่งไม่สำเร็จ
วิธีนี้ช่วยให้ความล้มเหลวชั่วคราวไม่ทำให้การดำเนินการด้านความปลอดภัยที่สำคัญหายไปโดยไม่มีใครทราบ การแก้ไขปัญหาที่ล้มเหลวจะไปอยู่ใน DLQ เพื่อให้ตรวจสอบ แทนที่จะหายไปอย่างเงียบ ๆ
ตรวจสอบความเข้าใจอย่างรวดเร็ว
บอกหน้าที่ของ EventBridge
สรุปทบทวน
Amazon EventBridge คือ บัสเหตุการณ์แบบไร้เซิร์ฟเวอร์ที่ส่งต่อเหตุการณ์จากบริการ AWS ไปยังเป้าหมายโดยใช้ กฎและรูปแบบเหตุการณ์ บริการนี้เป็นจุดเชื่อมระหว่างการตรวจจับและการตอบสนอง: Finding จาก GuardDuty หรือ Macie ตรงกับกฎและเรียกใช้เป้าหมาย Lambda, SNS หรือ Step Functions แบบเกือบเรียลไทม์ รองรับการส่งต่อข้ามบัญชีไปยังบัญชีความปลอดภัย กฎตามกำหนดเวลาและกฎที่ขับเคลื่อนด้วย API รวมถึงการลองส่งซ้ำโดยมี DLQ รองรับเพื่อให้ระบบอัตโนมัติมีความน่าเชื่อถือ
คำถามที่พบบ่อย
บทเรียน “EventBridge กำหนดเส้นทางเหตุการณ์ความปลอดภัยอย่างไร” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “EventBridge กำหนดเส้นทางเหตุการณ์ความปลอดภัยอย่างไร” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “EventBridge กำหนดเส้นทางเหตุการณ์ความปลอดภัยอย่างไร”
ทำความเข้าใจบัสเหตุการณ์ที่เชื่อมโยงการค้นพบเข้ากับการดำเนินการ คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “EventBridge กำหนดเส้นทางเหตุการณ์ความปลอดภัยอย่างไร” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม
ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- EventBridge กำหนดเส้นทางเหตุการณ์ความปลอดภัยอย่างไร
- การจับคู่การค้นพบด้วยรูปแบบเหตุการณ์
- การเรียกใช้ Lambda เพื่อแก้ไขอัตโนมัติ
- การประสานการตอบสนองด้วย Step Functions