0Pricing
AWS Security Academy · บทเรียน

EventBridge กำหนดเส้นทางเหตุการณ์ความปลอดภัยอย่างไร

ทำความเข้าใจบัสเหตุการณ์ที่เชื่อมโยงการค้นพบเข้ากับการดำเนินการ

EventBridge กำหนดเส้นทางเหตุการณ์ความปลอดภัยอย่างไร เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

แนวคิดเรื่องบัสเหตุการณ์

Amazon EventBridge คือ บัสเหตุการณ์แบบไร้เซิร์ฟเวอร์ที่เชื่อมต่อเหตุการณ์จากบริการ AWS ไปยังเป้าหมายที่ดำเนินการกับเหตุการณ์เหล่านั้น

ในด้านความปลอดภัย บริการนี้เป็นตัวเชื่อมระหว่างการตรวจจับและการตอบสนอง: Finding จาก GuardDuty กลายเป็นเหตุการณ์ EventBridge ส่งต่อเหตุการณ์นั้น และเป้าหมายอย่าง Lambda ดำเนินการแก้ไขโดยอัตโนมัติ ทั้งหมดนี้เกิดขึ้นภายในไม่กี่วินาที

เหตุการณ์คืออะไร

เหตุการณ์ คือข้อความ JSON ที่อธิบายสิ่งที่เกิดขึ้น เช่น มีการสร้าง Finding ทรัพยากรมีการเปลี่ยนแปลง หรือมีการเรียก API

บริการ AWS จะส่งเหตุการณ์ออกมาโดยอัตโนมัติ แต่ละเหตุการณ์มีแหล่งที่มา ชนิดรายละเอียด และออบเจ็กต์รายละเอียดที่มีข้อมูลเฉพาะ ซึ่งเมื่อใช้ร่วมกันจะช่วยให้คุณจับคู่และส่งต่อได้อย่างแม่นยำ

{
  "source": "aws.guardduty",
  "detail-type": "GuardDuty Finding",
  "detail": { "severity": 8 }
}

แหล่งที่มาและบัส

เหตุการณ์จะมาถึงบน บัสเหตุการณ์ ทุกบัญชีมี บัสเริ่มต้นสำหรับเหตุการณ์จากบริการ AWS และคุณสามารถสร้างบัสแบบกำหนดเองสำหรับแอปพลิเคชันของคุณเองหรือการผสานรวมกับพาร์ทเนอร์ได้

การแยกบัสช่วยจัดระเบียบการรับส่งเหตุการณ์ และทำให้คุณใช้กฎและสิทธิ์ที่แตกต่างกันกับกระแสข้อมูลแต่ละประเภทได้

กฎใช้ส่งต่อเหตุการณ์

กฎจะเฝ้าดูบัสและจับคู่เหตุการณ์กับ รูปแบบเหตุการณ์ เมื่อเหตุการณ์ตรงกับรูปแบบ กฎจะส่งเหตุการณ์นั้นไปยัง เป้าหมายอย่างน้อยหนึ่งรายการ

การส่งต่อจากแหล่งที่มาไปยังเป้าหมายนี้เป็นแกนหลักของความปลอดภัยอัตโนมัติ เพราะจะกำหนดว่า Finding ใดทำให้เกิดการตอบสนองใด โดยไม่ต้องตรวจสอบซ้ำเป็นระยะหรือเขียนโค้ดกำหนดเองเพื่อรอฟังเหตุการณ์

เป้าหมายด้านความปลอดภัยที่ใช้บ่อย

กฎสามารถส่งเหตุการณ์ที่ตรงกันไปยังเป้าหมายได้หลายประเภท:

  • ฟังก์ชัน Lambda สำหรับการแก้ไขปัญหาแบบกำหนดเอง
  • หัวข้อ SNS เพื่อแจ้งทีมงาน
  • Step Functions สำหรับกระบวนงานหลายขั้นตอน
  • เอกสาร Automation ของ Systems Manager

เหตุการณ์หนึ่งรายการสามารถกระจายไปยังหลายเป้าหมายพร้อมกันได้

จากการตรวจจับสู่การตอบสนอง

EventBridge ทำให้รูปแบบการทำงานด้านความปลอดภัยอัตโนมัติเกิดขึ้นได้: ตัวตรวจจับ (GuardDuty, Macie, Config, Security Hub) ส่ง Finding ออกมา กฎจับคู่ Finding นั้น และเป้าหมายดำเนินการแก้ไขหรือแจ้งเตือน

วิธีนี้เปลี่ยนการคัดกรองด้วยตนเองให้เป็นการดำเนินการที่รวดเร็วและสม่ำเสมอ ช่วยลดเวลาที่ผู้โจมตีมีระหว่างการตรวจจับกับการควบคุมเหตุการณ์ลงอย่างมาก

การส่งมอบแบบเกือบเรียลไทม์

EventBridge ส่งมอบเหตุการณ์แบบเกือบเรียลไทม์และเป็นระบบไร้เซิร์ฟเวอร์อย่างสมบูรณ์ คุณจึงไม่ต้องจัดการโครงสร้างพื้นฐาน และระบบจะปรับขนาดโดยอัตโนมัติ

ความเร็วนี้ทำให้การแก้ไขปัญหาโดยอัตโนมัติใช้งานได้จริง: Finding ที่มีความรุนแรงสูงอาจทำให้ทรัพยากรถูกแยกออกจากระบบภายในไม่กี่วินาทีหลังตรวจพบ ซึ่งเร็วกว่าที่ผู้ตอบสนองที่เป็นมนุษย์จะดำเนินการได้มาก

เหตุการณ์ข้ามบัญชี

EventBridge สามารถส่งเหตุการณ์จากบัญชีสมาชิกไปยังบัสของ บัญชีความปลอดภัยส่วนกลางได้

วิธีนี้รวมการตรวจจับและการตอบสนองไว้ที่ศูนย์กลาง: Finding จากทั่วทั้งองค์กรจะมารวมกันบนบัสเดียว ซึ่งกฎและตรรกะการแก้ไขปัญหาที่ใช้ร่วมกันจะจัดการอย่างสม่ำเสมอ แทนการทำระบบอัตโนมัติซ้ำในทุกบัญชี

เหตุการณ์ตามกำหนดเวลาและเหตุการณ์จาก API

นอกเหนือจากเหตุการณ์ของบริการแล้ว EventBridge ยังรองรับ กฎตามกำหนดเวลา (ลักษณะคล้าย cron) เพื่อเรียกใช้การตรวจสอบความปลอดภัยเป็นระยะ และบันทึก เหตุการณ์ API ของ CloudTrail เพื่อให้คุณตอบสนองต่อการเรียก API เฉพาะรายการได้

ตัวอย่างเช่น กฎสามารถทำงานทุกครั้งที่มีผู้ปิดใช้กลไกควบคุมความปลอดภัย เพื่อเรียกการแจ้งเตือนทันที

การแปลงข้อมูลนำเข้า

EventBridge สามารถ แปลงเหตุการณ์ก่อนส่งต่อไปยังเป้าหมาย โดยปรับรูปแบบหรือตัดข้อมูล JSON เพื่อให้เป้าหมายได้รับข้อมูลตรงตามที่คาดไว้

วิธีนี้ทำให้ Finding หนึ่งรายการส่งต่อไปยังการแจ้งเตือนพร้อมข้อความที่อ่านเข้าใจง่าย และส่งต่อรายละเอียดดิบไปยัง Lambda สำหรับการแก้ไขปัญหาได้ โดยไม่ต้องเขียนโค้ดตัวเชื่อมเพื่อปรับแต่งข้อมูลระหว่างทาง

คุณลักษณะด้านความน่าเชื่อถือ

เพื่อให้ระบบอัตโนมัติมีความทนทาน EventBridge มีการลองส่งซ้ำและ คิวจดหมายตีกลับ (DLQ) สำหรับเหตุการณ์ที่ส่งไม่สำเร็จ

วิธีนี้ช่วยให้ความล้มเหลวชั่วคราวไม่ทำให้การดำเนินการด้านความปลอดภัยที่สำคัญหายไปโดยไม่มีใครทราบ การแก้ไขปัญหาที่ล้มเหลวจะไปอยู่ใน DLQ เพื่อให้ตรวจสอบ แทนที่จะหายไปอย่างเงียบ ๆ

ตรวจสอบความเข้าใจอย่างรวดเร็ว

บอกหน้าที่ของ EventBridge

สรุปทบทวน

Amazon EventBridge คือ บัสเหตุการณ์แบบไร้เซิร์ฟเวอร์ที่ส่งต่อเหตุการณ์จากบริการ AWS ไปยังเป้าหมายโดยใช้ กฎและรูปแบบเหตุการณ์ บริการนี้เป็นจุดเชื่อมระหว่างการตรวจจับและการตอบสนอง: Finding จาก GuardDuty หรือ Macie ตรงกับกฎและเรียกใช้เป้าหมาย Lambda, SNS หรือ Step Functions แบบเกือบเรียลไทม์ รองรับการส่งต่อข้ามบัญชีไปยังบัญชีความปลอดภัย กฎตามกำหนดเวลาและกฎที่ขับเคลื่อนด้วย API รวมถึงการลองส่งซ้ำโดยมี DLQ รองรับเพื่อให้ระบบอัตโนมัติมีความน่าเชื่อถือ

คำถามที่พบบ่อย

บทเรียน “EventBridge กำหนดเส้นทางเหตุการณ์ความปลอดภัยอย่างไร” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “EventBridge กำหนดเส้นทางเหตุการณ์ความปลอดภัยอย่างไร” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “EventBridge กำหนดเส้นทางเหตุการณ์ความปลอดภัยอย่างไร”

ทำความเข้าใจบัสเหตุการณ์ที่เชื่อมโยงการค้นพบเข้ากับการดำเนินการ คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “EventBridge กำหนดเส้นทางเหตุการณ์ความปลอดภัยอย่างไร” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม

ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. EventBridge กำหนดเส้นทางเหตุการณ์ความปลอดภัยอย่างไร
  2. การจับคู่การค้นพบด้วยรูปแบบเหตุการณ์
  3. การเรียกใช้ Lambda เพื่อแก้ไขอัตโนมัติ
  4. การประสานการตอบสนองด้วย Step Functions
← กลับไปที่ AWS Security Academy