0Pricing
Cloud & IT Cert Prep · บทเรียน

การจับคู่การค้นพบด้วยรูปแบบเหตุการณ์

เขียนกฎที่ทำงานเฉพาะกับการแจ้งเตือนที่คุณสนใจ

การจับคู่การค้นพบด้วยรูปแบบเหตุการณ์ เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

เหตุใดรูปแบบจึงสำคัญ

คุณไม่ต้องการตอบสนองต่อทุกเหตุการณ์ แต่ต้องการเฉพาะเหตุการณ์ที่สำคัญ รูปแบบเหตุการณ์คือตัวกรองที่กำหนดว่าเหตุการณ์ใดที่กฎจะดำเนินการ

รูปแบบที่แม่นยำทำให้ระบบอัตโนมัติทำงานตรงเวลาที่ภัยคุกคามจริงปรากฏ และไม่ทำงานในกรณีอื่น ช่วยหลีกเลี่ยงทั้งการพลาดการแจ้งเตือนและการทำงานผิดพลาดที่มีเสียงรบกวนมากเกินไป

โครงสร้างของรูปแบบ

รูปแบบเหตุการณ์คือ JSON ที่จำลองโครงสร้างของเหตุการณ์ที่ต้องการจับคู่ คุณระบุฟิลด์และค่าที่สนใจ เหตุการณ์จะตรงกันก็ต่อเมื่อทุกฟิลด์ที่ระบุตรงกัน

ฟิลด์ที่คุณไม่ระบุจะถูกละเว้น ดังนั้นรูปแบบจึงกว้างหรือเจาะจงได้ตามความต้องการ

{
  "source": ["aws.guardduty"],
  "detail-type": ["GuardDuty Finding"]
}

การจับคู่จากแหล่งที่มา

ตัวกรองที่ใช้บ่อยที่สุดคือ แหล่งที่มา เช่น "aws.guardduty" หรือ "aws.macie"

เมื่อใช้ร่วมกับ detail.type จะจำกัดเหตุการณ์ให้เหลือชนิดใดชนิดหนึ่งจากบริการใดบริการหนึ่ง นี่คือจุดเริ่มต้นตามธรรมชาติของกฎด้านความปลอดภัย ก่อนที่คุณจะปรับให้ละเอียดขึ้น

การกรองตามระดับความรุนแรง

บ่อยครั้งคุณต้องการดำเนินการเฉพาะกับ Finding ที่ร้ายแรงเท่านั้น ด้วยการจับคู่ฟิลด์ซ้อนกันใน detail รูปแบบสามารถกำหนดให้ระดับความรุนแรงของ GuardDuty ต้องอยู่ที่ค่าขั้นต่ำที่กำหนดได้

EventBridge รองรับ การจับคู่เชิงตัวเลข เช่น มากกว่า ดังนั้นกฎจึงทำงานเฉพาะกับ Finding ที่มีความรุนแรงสูงและละเว้นเสียงรบกวนที่มีความเสี่ยงต่ำได้

{
  "detail": {
    "severity": [ { "numeric": [ ">=", 7 ] } ]
  }
}

การจับคู่ขั้นสูง

รูปแบบรองรับตัวดำเนินการที่หลากหลายขึ้น ได้แก่ การจับคู่ด้วย คำนำหน้า การตรวจสอบ การมีอยู่ เงื่อนไข ไม่รวมสิ่งใด ๆ และการจับคู่ที่อยู่ IP แบบ CIDR

สิ่งเหล่านี้ช่วยให้คุณระบุเงื่อนไขได้อย่างแม่นยำ เช่น จับคู่ Finding ทุกชนิดที่ขึ้นต้นด้วย "UnauthorizedAccess" หรือเหตุการณ์ใด ๆ ที่มีฟิลด์ภูมิภาคอยู่ แต่ไม่ใช่ภูมิภาคหลักของคุณ

จับคู่ชนิด Finding ที่เฉพาะเจาะจง

GuardDuty สร้างชนิด Finding ได้หลายสิบชนิด เช่น Recon, CryptoCurrency หรือ InstanceCredentialExfiltration

ด้วยการจับคู่ฟิลด์ detail.type คุณสามารถส่งต่อภัยคุกคามแต่ละประเภทไปยังการแก้ไขปัญหาที่แตกต่างกันได้ เช่น ส่งการขโมยข้อมูลประจำตัวไปยัง Lambda หนึ่ง และการขุดสกุลเงินดิจิทัลไปยังอีก Lambda หนึ่ง เพื่อให้แต่ละกรณีได้รับการตอบสนองที่เหมาะสม

ทดสอบรูปแบบของคุณ

รูปแบบที่ไม่ตรงกับเหตุการณ์ใดเลยคือความล้มเหลวที่ไม่แสดงสัญญาณ ใช้ พื้นที่ทดลองของคอนโซล EventBridge เพื่อวางเหตุการณ์ตัวอย่างและยืนยันว่ารูปแบบตรงกัน

การทดสอบด้วยตัวอย่างเหตุการณ์จริงก่อนนำไปใช้ช่วยป้องกันกรณีที่น่าอับอายและอันตราย ซึ่งระบบอัตโนมัติไม่ทำงานเลย

หลีกเลี่ยงการจับคู่กว้างเกินไป

รูปแบบที่กว้างเกินไปจะเรียกการแก้ไขปัญหาจากเหตุการณ์ที่ไม่เป็นอันตราย ทำให้เกิดการหยุดชะงัก เช่น การแยกอินสแตนซ์ทุกครั้งที่มี Finding ข้อมูลระดับความรุนแรงต่ำ

กำหนดขอบเขตของรูปแบบให้ครอบคลุมภัยคุกคามจริง ศิลปะของเรื่องนี้คือการจับคู่ให้มากพอที่จะตรวจพบเหตุการณ์จริง พร้อมตัดเสียงรบกวนตามปกติที่ไม่ควรเรียกการดำเนินการอัตโนมัติออก

รูปแบบในบริการต่าง ๆ

ไวยากรณ์รูปแบบเดียวกันใช้ได้กับแหล่งเหตุการณ์ทุกประเภท เช่น การเปลี่ยนแปลงการปฏิบัติตามข้อกำหนดของกฎ Config, Finding จาก Security Hub, รายการที่ Macie ค้นพบ หรือการเรียก API ของ CloudTrail ที่เฉพาะเจาะจง

เมื่อเรียนรู้รูปแบบเหตุการณ์ครั้งเดียว คุณจะสร้างระบบอัตโนมัติด้านความปลอดภัยได้ทั่วทั้งสภาพแวดล้อม AWS โดยใช้ภาษาการจับคู่ที่สม่ำเสมอเพียงรูปแบบเดียว

หลายรูปแบบ หลายกฎ

แทนที่จะสร้างรูปแบบขนาดใหญ่เพียงรูปแบบเดียวเพื่อพยายามจับคู่ทุกอย่าง ให้สร้างกฎที่มุ่งเน้นหลายกฎ โดยแต่ละกฎมีรูปแบบและเป้าหมายของตนเอง

กฎหนึ่งแยกอินสแตนซ์เมื่อพบ Finding เกี่ยวกับข้อมูลประจำตัว อีกกฎแจ้งเตือนเฉพาะการสำรวจระบบที่มีความรุนแรงต่ำ และอีกกฎตอบสนองต่อสิ่งที่ Macie ค้นพบ กฎขนาดเล็กที่มีหน้าที่เดียวทดสอบ ทำความเข้าใจ และปรับเปลี่ยนได้ง่ายกว่ากฎเดียวที่ครอบคลุมทุกกรณี

จากรูปแบบสู่การดำเนินการ

เหตุการณ์ที่จับคู่ได้จะมีประโยชน์ก็ต่อเมื่อมีเป้าหมายควบคู่กัน รูปแบบตัดสินว่า จะดำเนินการหรือไม่ ส่วนเป้าหมายตัดสินว่า จะทำอะไร

เมื่อรวมกัน สิ่งเหล่านี้จะก่อเป็นกฎ: Finding ชนิดนี้ที่มีระดับความรุนแรงเท่านี้จะเรียกการแก้ไขปัญหาเฉพาะนี้ การจับคู่ดังกล่าวคือหัวใจของการตอบสนองอัตโนมัติทุกประเภท

ตรวจสอบความเข้าใจอย่างรวดเร็ว

เลือกตัวกรองที่แม่นยำ

สรุปทบทวน

รูปแบบเหตุการณ์คือตัวกรอง JSON ที่กำหนดว่าเหตุการณ์ใดที่กฎจะดำเนินการ โดยจับคู่ฟิลด์ต่าง ๆ เช่น แหล่งที่มา detail-type และค่า detail ที่ซ้อนกัน ใช้การจับคู่เชิงตัวเลขสำหรับค่าขั้นต่ำของความรุนแรง และใช้ตัวดำเนินการขั้นสูง (คำนำหน้า การมีอยู่ ไม่รวมสิ่งใด ๆ และ CIDR) เพื่อกำหนดขอบเขตอย่างแม่นยำ จับคู่ชนิด Finding ของ GuardDuty ที่เฉพาะเจาะจงเพื่อส่งต่อการแก้ไขปัญหาที่แตกต่างกัน ทดสอบรูปแบบในพื้นที่ทดลอง และหลีกเลี่ยงการจับคู่กว้างเกินไป เพื่อให้ระบบอัตโนมัติทำงานเฉพาะเมื่อพบภัยคุกคามจริง

คำถามที่พบบ่อย

บทเรียน “การจับคู่การค้นพบด้วยรูปแบบเหตุการณ์” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การจับคู่การค้นพบด้วยรูปแบบเหตุการณ์” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การจับคู่การค้นพบด้วยรูปแบบเหตุการณ์”

เขียนกฎที่ทำงานเฉพาะกับการแจ้งเตือนที่คุณสนใจ คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “การจับคู่การค้นพบด้วยรูปแบบเหตุการณ์” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. EventBridge กำหนดเส้นทางเหตุการณ์ความปลอดภัยอย่างไร
  2. การจับคู่การค้นพบด้วยรูปแบบเหตุการณ์
  3. การเรียกใช้ Lambda เพื่อแก้ไขอัตโนมัติ
  4. การประสานการตอบสนองด้วย Step Functions
← กลับไปที่ Cloud & IT Cert Prep