0Pricing
AWS Security Academy · บทเรียน

การเรียกใช้ Lambda เพื่อแก้ไขอัตโนมัติ

ดูว่าฟังก์ชันสามารถแยกหรือแก้ไขทรัพยากรได้ด้วยตัวเองอย่างไร

การเรียกใช้ Lambda เพื่อแก้ไขอัตโนมัติ เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

Lambda ในฐานะผู้ตอบสนอง

AWS Lambda เรียกใช้โค้ดของคุณโดยไม่ต้องจัดการเซิร์ฟเวอร์ และคิดค่าใช้จ่ายเฉพาะเวลาที่เรียกใช้ ในระบบอัตโนมัติด้านความปลอดภัย Lambda คือ เป้าหมายการแก้ไขปัญหาที่ยืดหยุ่นที่สุด

เมื่อ EventBridge จับคู่ Finding ได้ ระบบจะเรียกใช้ฟังก์ชัน Lambda เพื่อดำเนินการแก้ไข เช่น แยกอินสแตนซ์ เพิกถอนคีย์ หรือปิดบักเก็ต ทั้งหมดนี้เกิดขึ้นภายในไม่กี่วินาที

โฟลว์การแก้ไขปัญหา

รูปแบบนี้สอดคล้องกันเสมอ: ตัวตรวจจับส่งผลการตรวจพบ กฎ EventBridge จับคู่ผลดังกล่าว และกฎเรียกใช้ฟังก์ชันแลมบ์ดาโดยส่งเหตุการณ์เป็นข้อมูลเข้า

ฟังก์ชันจะอ่านรายละเอียดของเหตุการณ์ ระบุทรัพยากรที่ได้รับผลกระทบ และเรียกใช้ API ของ AWS เพื่อแก้ไขปัญหา การตรวจจับจึงเปลี่ยนเป็นการแก้ไขได้โดยไม่ต้องมีมนุษย์เข้ามาดำเนินการ

การอ่านเหตุการณ์

EventBridge ส่ง JSON ของเหตุการณ์ทั้งหมดไปยังฟังก์ชัน โค้ดจะแยกข้อมูลที่ต้องใช้ เช่น ID ของอินสแตนซ์ ชื่อบักเก็ต และคีย์ที่เป็นปัญหา ออกจากอ็อบเจ็กต์ detail

ฟังก์ชันที่มีความทนทานจะตรวจสอบข้อมูลเข้านี้ เพราะการดำเนินการกับเหตุการณ์ที่มีรูปแบบไม่ถูกต้องหรือไม่คาดคิดอาจทำให้แก้ไขทรัพยากรผิดรายการได้

ตัวอย่างการแก้ไขปัญหา

ตัวอย่างการแก้ไขปัญหาทั่วไปด้วยแลมบ์ดา ได้แก่:

  • เปลี่ยนไปใช้กลุ่มความปลอดภัยสำหรับกักกันกับอินสแตนซ์ที่ถูกบุกรุก
  • ปิดใช้งานคีย์เข้าถึง IAM ที่รั่วไหล
  • เปิดใช้การบล็อกการเข้าถึงแบบสาธารณะในบักเก็ตที่ถูกเปิดเผย
  • ลบกฎของกลุ่มความปลอดภัยที่อนุญาตกว้างเกินไป

แต่ละรายการประกอบด้วยการเรียก API ไม่กี่ครั้งที่ฟังก์ชันดำเนินการโดยอัตโนมัติ

สิทธิ์น้อยที่สุดสำหรับฟังก์ชัน

ฟังก์ชันแลมบ์ดาจะทำงานด้วย บทบาทการทำงาน โปรดมอบเฉพาะสิทธิ์ที่การแก้ไขปัญหาต้องใช้เท่านั้น — ไม่ต้องมากกว่านั้น

ฟังก์ชันแก้ไขปัญหาอัตโนมัติมีพลังในการดำเนินการสูงโดยการออกแบบ ดังนั้นบทบาทของฟังก์ชันจึงเป็นเป้าหมายสำคัญ การจำกัดขอบเขตอย่างรัดกุมจะช่วยจำกัดความเสียหาย หากมีการนำฟังก์ชันหรือข้อมูลเข้าเหตุการณ์ไปใช้ในทางที่ผิด

{
  "Effect": "Allow",
  "Action": "ec2:ModifyInstanceAttribute",
  "Resource": "*"
}

ความเป็นไอดีเอ็มโพเทนต์มีความสำคัญ

EventBridge อาจส่งเหตุการณ์เดียวกันมากกว่าหนึ่งครั้งเป็นครั้งคราว และผลการตรวจพบอาจเกิดขึ้นซ้ำได้ โปรดทำให้การแก้ไขปัญหาเป็นแบบ ไอดีเอ็มโพเทนต์ — เรียกใช้ซ้ำได้อย่างปลอดภัย

การนำกลุ่มความปลอดภัยสำหรับกักกันไปใช้กับอินสแตนซ์ที่มีการแนบกลุ่มดังกล่าวอยู่แล้วควรสำเร็จได้โดยไม่มีผลข้างเคียง เพื่อให้การเรียกใช้ซ้ำไม่ก่อให้เกิดความเสียหายหรือข้อผิดพลาด

แนวป้องกันสำหรับระบบอัตโนมัติ

การดำเนินการอัตโนมัติอาจก่อให้เกิดผลกระทบได้ ดังนั้นควรเพิ่มการตรวจสอบความปลอดภัย ฟังก์ชันอาจตรวจสอบว่าทรัพยากรมีแท็กเฉพาะ ข้ามระบบการผลิตที่ได้รับการปกป้อง หรือกำหนดให้ต้องมีระดับความรุนแรงตามเกณฑ์ที่รูปแบบได้กรองไว้แล้ว

บางทีมกำหนดให้การดำเนินการที่ทำลายข้อมูลต้องผ่านขั้นตอนอนุมัติ เพื่อป้องกันระบบอัตโนมัติที่ทำงานต่อเนื่องโดยควบคุมไม่ได้

การบันทึกการดำเนินการ

การแก้ไขปัญหาทุกครั้งต้องทิ้งร่องรอยไว้ ให้ฟังก์ชันเขียนลงใน บันทึก CloudWatch และเลือกแจ้งผ่าน SNS ได้ว่าฟังก์ชันดำเนินการอะไรกับทรัพยากรใด

เมื่อทำงานร่วมกับ CloudTrail ที่บันทึกการเรียก API สิ่งนี้จะสร้างบันทึกการตอบสนองอัตโนมัติที่สมบูรณ์สำหรับการตรวจสอบและการทบทวนหลังเกิดเหตุการณ์

จัดการความล้มเหลวอย่างเหมาะสม

การแก้ไขปัญหาอาจล้มเหลวได้ เช่น สิทธิ์ไม่เพียงพอ API ถูกจำกัดอัตรา หรือทรัพยากรถูกลบ โปรดกำหนดการลองใหม่และ คิวจดหมายตาย เพื่อไม่ให้การเรียกใช้ที่ล้มเหลวสูญหาย

ฟังก์ชันควรแจ้งเตือนมนุษย์ด้วยเมื่อไม่สามารถดำเนินการให้เสร็จสิ้นได้ เพื่อให้การแก้ไขปัญหาอัตโนมัติที่ล้มเหลวถูกส่งต่อ แทนที่จะปล่อยให้ภัยคุกคามไม่ได้รับการจัดการโดยไม่มีใครทราบ

สิทธิ์ในการเรียกใช้

เพื่อให้ EventBridge เรียกใช้ฟังก์ชันของคุณได้ กฎต้องมีสิทธิ์เรียกใช้ฟังก์ชันนั้น โดยมอบสิทธิ์ผ่าน นโยบายตามทรัพยากร ของแลมบ์ดาที่เชื่อถือบริการ EventBridge

บทบาทการทำงานของฟังก์ชันจะกำหนดว่าฟังก์ชันทำอะไรได้บ้างเมื่อเริ่มทำงาน ขณะที่สิทธิ์ในการเรียกใช้นี้จะกำหนดว่าใครได้รับอนุญาตให้เรียกใช้ฟังก์ชัน ทั้งสองส่วนต้องมีอยู่ครบจึงจะทำให้กระบวนการทำงานได้

ทดสอบอย่างปลอดภัย

ทดสอบฟังก์ชันแก้ไขปัญหากับเหตุการณ์ตัวอย่างในบัญชีที่ไม่ใช่การผลิต ก่อนมอบหมายให้จัดการเหตุการณ์จริง

ตรวจสอบว่าฟังก์ชันดำเนินการกับทรัพยากรที่ถูกต้อง เคารพแนวป้องกัน และบันทึกข้อมูลอย่างถูกต้อง ระบบอัตโนมัติที่ทำงานผิดพลาดอาจทำให้ระบบหยุดให้บริการได้ไม่ต่างจากผู้โจมตี ดังนั้นการตรวจสอบจึงเป็นสิ่งจำเป็น

ตรวจสอบความเข้าใจอย่างรวดเร็ว

เหตุใดความเป็นไอดีเอ็มโพเทนต์จึงสำคัญ

สรุปทบทวน

AWS แลมบ์ดา เป็นเป้าหมายที่ยืดหยุ่นสำหรับดำเนินการแก้ไขปัญหาอัตโนมัติเมื่อกฎ EventBridge จับคู่กับผลการตรวจพบ ฟังก์ชันจะอ่าน detail ของเหตุการณ์ ระบุทรัพยากร และเรียก API เพื่อแก้ไข เช่น กักกันอินสแตนซ์ ปิดใช้งานคีย์ หรือปิดการเข้าถึงบักเก็ต โปรดมอบ บทบาทการทำงาน ที่มีสิทธิ์น้อยที่สุด ทำให้การดำเนินการเป็นแบบ ไอดีเอ็มโพเทนต์ เพิ่มแนวป้องกันและการบันทึก จัดการความล้มเหลวด้วย DLQ และการแจ้งเตือน และทดสอบอย่างละเอียดก่อนใช้งานในระบบการผลิต

คำถามที่พบบ่อย

บทเรียน “การเรียกใช้ Lambda เพื่อแก้ไขอัตโนมัติ” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การเรียกใช้ Lambda เพื่อแก้ไขอัตโนมัติ” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การเรียกใช้ Lambda เพื่อแก้ไขอัตโนมัติ”

ดูว่าฟังก์ชันสามารถแยกหรือแก้ไขทรัพยากรได้ด้วยตัวเองอย่างไร คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “การเรียกใช้ Lambda เพื่อแก้ไขอัตโนมัติ” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม

ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. EventBridge กำหนดเส้นทางเหตุการณ์ความปลอดภัยอย่างไร
  2. การจับคู่การค้นพบด้วยรูปแบบเหตุการณ์
  3. การเรียกใช้ Lambda เพื่อแก้ไขอัตโนมัติ
  4. การประสานการตอบสนองด้วย Step Functions
← กลับไปที่ AWS Security Academy