การจับคู่การค้นพบด้วยรูปแบบเหตุการณ์
เขียนกฎที่ทำงานเฉพาะกับการแจ้งเตือนที่คุณสนใจ
การจับคู่การค้นพบด้วยรูปแบบเหตุการณ์ เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
เหตุใดรูปแบบจึงสำคัญ
คุณไม่ต้องการตอบสนองต่อทุกเหตุการณ์ แต่ต้องการเฉพาะเหตุการณ์ที่สำคัญ รูปแบบเหตุการณ์คือตัวกรองที่กำหนดว่าเหตุการณ์ใดที่กฎจะดำเนินการ
รูปแบบที่แม่นยำทำให้ระบบอัตโนมัติทำงานตรงเวลาที่ภัยคุกคามจริงปรากฏ และไม่ทำงานในกรณีอื่น ช่วยหลีกเลี่ยงทั้งการพลาดการแจ้งเตือนและการทำงานผิดพลาดที่มีเสียงรบกวนมากเกินไป
โครงสร้างของรูปแบบ
รูปแบบเหตุการณ์คือ JSON ที่จำลองโครงสร้างของเหตุการณ์ที่ต้องการจับคู่ คุณระบุฟิลด์และค่าที่สนใจ เหตุการณ์จะตรงกันก็ต่อเมื่อทุกฟิลด์ที่ระบุตรงกัน
ฟิลด์ที่คุณไม่ระบุจะถูกละเว้น ดังนั้นรูปแบบจึงกว้างหรือเจาะจงได้ตามความต้องการ
{
"source": ["aws.guardduty"],
"detail-type": ["GuardDuty Finding"]
}การจับคู่จากแหล่งที่มา
ตัวกรองที่ใช้บ่อยที่สุดคือ แหล่งที่มา เช่น "aws.guardduty" หรือ "aws.macie"
เมื่อใช้ร่วมกับ detail.type จะจำกัดเหตุการณ์ให้เหลือชนิดใดชนิดหนึ่งจากบริการใดบริการหนึ่ง นี่คือจุดเริ่มต้นตามธรรมชาติของกฎด้านความปลอดภัย ก่อนที่คุณจะปรับให้ละเอียดขึ้น
การกรองตามระดับความรุนแรง
บ่อยครั้งคุณต้องการดำเนินการเฉพาะกับ Finding ที่ร้ายแรงเท่านั้น ด้วยการจับคู่ฟิลด์ซ้อนกันใน detail รูปแบบสามารถกำหนดให้ระดับความรุนแรงของ GuardDuty ต้องอยู่ที่ค่าขั้นต่ำที่กำหนดได้
EventBridge รองรับ การจับคู่เชิงตัวเลข เช่น มากกว่า ดังนั้นกฎจึงทำงานเฉพาะกับ Finding ที่มีความรุนแรงสูงและละเว้นเสียงรบกวนที่มีความเสี่ยงต่ำได้
{
"detail": {
"severity": [ { "numeric": [ ">=", 7 ] } ]
}
}การจับคู่ขั้นสูง
รูปแบบรองรับตัวดำเนินการที่หลากหลายขึ้น ได้แก่ การจับคู่ด้วย คำนำหน้า การตรวจสอบ การมีอยู่ เงื่อนไข ไม่รวมสิ่งใด ๆ และการจับคู่ที่อยู่ IP แบบ CIDR
สิ่งเหล่านี้ช่วยให้คุณระบุเงื่อนไขได้อย่างแม่นยำ เช่น จับคู่ Finding ทุกชนิดที่ขึ้นต้นด้วย "UnauthorizedAccess" หรือเหตุการณ์ใด ๆ ที่มีฟิลด์ภูมิภาคอยู่ แต่ไม่ใช่ภูมิภาคหลักของคุณ
จับคู่ชนิด Finding ที่เฉพาะเจาะจง
GuardDuty สร้างชนิด Finding ได้หลายสิบชนิด เช่น Recon, CryptoCurrency หรือ InstanceCredentialExfiltration
ด้วยการจับคู่ฟิลด์ detail.type คุณสามารถส่งต่อภัยคุกคามแต่ละประเภทไปยังการแก้ไขปัญหาที่แตกต่างกันได้ เช่น ส่งการขโมยข้อมูลประจำตัวไปยัง Lambda หนึ่ง และการขุดสกุลเงินดิจิทัลไปยังอีก Lambda หนึ่ง เพื่อให้แต่ละกรณีได้รับการตอบสนองที่เหมาะสม
ทดสอบรูปแบบของคุณ
รูปแบบที่ไม่ตรงกับเหตุการณ์ใดเลยคือความล้มเหลวที่ไม่แสดงสัญญาณ ใช้ พื้นที่ทดลองของคอนโซล EventBridge เพื่อวางเหตุการณ์ตัวอย่างและยืนยันว่ารูปแบบตรงกัน
การทดสอบด้วยตัวอย่างเหตุการณ์จริงก่อนนำไปใช้ช่วยป้องกันกรณีที่น่าอับอายและอันตราย ซึ่งระบบอัตโนมัติไม่ทำงานเลย
หลีกเลี่ยงการจับคู่กว้างเกินไป
รูปแบบที่กว้างเกินไปจะเรียกการแก้ไขปัญหาจากเหตุการณ์ที่ไม่เป็นอันตราย ทำให้เกิดการหยุดชะงัก เช่น การแยกอินสแตนซ์ทุกครั้งที่มี Finding ข้อมูลระดับความรุนแรงต่ำ
กำหนดขอบเขตของรูปแบบให้ครอบคลุมภัยคุกคามจริง ศิลปะของเรื่องนี้คือการจับคู่ให้มากพอที่จะตรวจพบเหตุการณ์จริง พร้อมตัดเสียงรบกวนตามปกติที่ไม่ควรเรียกการดำเนินการอัตโนมัติออก
รูปแบบในบริการต่าง ๆ
ไวยากรณ์รูปแบบเดียวกันใช้ได้กับแหล่งเหตุการณ์ทุกประเภท เช่น การเปลี่ยนแปลงการปฏิบัติตามข้อกำหนดของกฎ Config, Finding จาก Security Hub, รายการที่ Macie ค้นพบ หรือการเรียก API ของ CloudTrail ที่เฉพาะเจาะจง
เมื่อเรียนรู้รูปแบบเหตุการณ์ครั้งเดียว คุณจะสร้างระบบอัตโนมัติด้านความปลอดภัยได้ทั่วทั้งสภาพแวดล้อม AWS โดยใช้ภาษาการจับคู่ที่สม่ำเสมอเพียงรูปแบบเดียว
หลายรูปแบบ หลายกฎ
แทนที่จะสร้างรูปแบบขนาดใหญ่เพียงรูปแบบเดียวเพื่อพยายามจับคู่ทุกอย่าง ให้สร้างกฎที่มุ่งเน้นหลายกฎ โดยแต่ละกฎมีรูปแบบและเป้าหมายของตนเอง
กฎหนึ่งแยกอินสแตนซ์เมื่อพบ Finding เกี่ยวกับข้อมูลประจำตัว อีกกฎแจ้งเตือนเฉพาะการสำรวจระบบที่มีความรุนแรงต่ำ และอีกกฎตอบสนองต่อสิ่งที่ Macie ค้นพบ กฎขนาดเล็กที่มีหน้าที่เดียวทดสอบ ทำความเข้าใจ และปรับเปลี่ยนได้ง่ายกว่ากฎเดียวที่ครอบคลุมทุกกรณี
จากรูปแบบสู่การดำเนินการ
เหตุการณ์ที่จับคู่ได้จะมีประโยชน์ก็ต่อเมื่อมีเป้าหมายควบคู่กัน รูปแบบตัดสินว่า จะดำเนินการหรือไม่ ส่วนเป้าหมายตัดสินว่า จะทำอะไร
เมื่อรวมกัน สิ่งเหล่านี้จะก่อเป็นกฎ: Finding ชนิดนี้ที่มีระดับความรุนแรงเท่านี้จะเรียกการแก้ไขปัญหาเฉพาะนี้ การจับคู่ดังกล่าวคือหัวใจของการตอบสนองอัตโนมัติทุกประเภท
ตรวจสอบความเข้าใจอย่างรวดเร็ว
เลือกตัวกรองที่แม่นยำ
สรุปทบทวน
รูปแบบเหตุการณ์คือตัวกรอง JSON ที่กำหนดว่าเหตุการณ์ใดที่กฎจะดำเนินการ โดยจับคู่ฟิลด์ต่าง ๆ เช่น แหล่งที่มา detail-type และค่า detail ที่ซ้อนกัน ใช้การจับคู่เชิงตัวเลขสำหรับค่าขั้นต่ำของความรุนแรง และใช้ตัวดำเนินการขั้นสูง (คำนำหน้า การมีอยู่ ไม่รวมสิ่งใด ๆ และ CIDR) เพื่อกำหนดขอบเขตอย่างแม่นยำ จับคู่ชนิด Finding ของ GuardDuty ที่เฉพาะเจาะจงเพื่อส่งต่อการแก้ไขปัญหาที่แตกต่างกัน ทดสอบรูปแบบในพื้นที่ทดลอง และหลีกเลี่ยงการจับคู่กว้างเกินไป เพื่อให้ระบบอัตโนมัติทำงานเฉพาะเมื่อพบภัยคุกคามจริง
คำถามที่พบบ่อย
บทเรียน “การจับคู่การค้นพบด้วยรูปแบบเหตุการณ์” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การจับคู่การค้นพบด้วยรูปแบบเหตุการณ์” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การจับคู่การค้นพบด้วยรูปแบบเหตุการณ์”
เขียนกฎที่ทำงานเฉพาะกับการแจ้งเตือนที่คุณสนใจ คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “การจับคู่การค้นพบด้วยรูปแบบเหตุการณ์” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- EventBridge กำหนดเส้นทางเหตุการณ์ความปลอดภัยอย่างไร
- การจับคู่การค้นพบด้วยรูปแบบเหตุการณ์
- การเรียกใช้ Lambda เพื่อแก้ไขอัตโนมัติ
- การประสานการตอบสนองด้วย Step Functions