0Pricing
Cloud & IT Cert Prep · บทเรียน

ตัวกรองเมทริกสำหรับเหตุการณ์ความปลอดภัย

เปลี่ยนบรรทัดบันทึกที่ตรงเงื่อนไขให้เป็นเมทริกที่คุณเฝ้าดูได้

ตัวกรองเมทริกสำหรับเหตุการณ์ความปลอดภัย เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

จากบันทึกสู่ตัวชี้วัด

บันทึกดิบมีข้อมูลมากมายแต่ไม่ทำงานเชิงรุก ตัวกรองตัวชี้วัดจะสแกนเหตุการณ์บันทึกขาเข้าในกลุ่มบันทึก ตรวจหารูปแบบที่คุณกำหนด และเปลี่ยนทุกเหตุการณ์ที่ตรงกันให้เป็นจุดข้อมูลตัวเลขใน ตัวชี้วัด CloudWatch วิธีนี้เชื่อมบันทึกข้อความเข้ากับโลกของตัวชี้วัด ซึ่งคุณสามารถสร้างกราฟแนวโน้มและที่สำคัญคือเรียกใช้การแจ้งเตือนได้

เหตุใดตัวกรองจึงสำคัญต่อความปลอดภัย

สัญญาณด้านความปลอดภัยมักซ่อนอยู่ในบันทึกทั่วไป เช่น การเข้าสู่ระบบที่ล้มเหลว การเรียกใช้ API ที่ไม่ได้รับอนุญาต หรือการเข้าสู่ระบบคอนโซลโดยไม่มี MFA ตัวกรองตัวชี้วัดจะดึงเฉพาะบรรทัดเหล่านั้นและนับจำนวน เมื่อเหตุการณ์ด้านความปลอดภัยกลายเป็นตัวชี้วัด คุณก็สามารถเฝ้าดูและแจ้งเตือนได้โดยอัตโนมัติ แทนที่จะหวังให้มนุษย์สังเกตเห็นขณะข้อมูลเลื่อนผ่าน

ไวยากรณ์รูปแบบตัวกรอง

รูปแบบตัวกรองกำหนดสิ่งที่ต้องการจับคู่ สำหรับข้อความธรรมดาอาจใช้คำง่าย ๆ ส่วนบันทึก JSON สามารถจับคู่ฟิลด์เฉพาะได้ เช่น { $.errorCode = "AccessDenied*" } เหตุการณ์ CloudTrail ที่ส่งไปยัง CloudWatch อยู่ในรูปแบบ JSON ดังนั้นรูปแบบตัวกรอง JSON จึงช่วยกำหนดเป้าหมายเป็นชื่อเหตุการณ์และรหัสข้อผิดพลาดที่ต้องการได้อย่างแม่นยำ

{ ($.eventName = "ConsoleLogin") && ($.additionalEventData.MFAUsed = "No") }

การแปลงเป็นตัวชี้วัด

เมื่อเหตุการณ์บันทึกตรงกับเงื่อนไข ตัวกรองจะส่งค่าไปยังตัวชี้วัดที่คุณตั้งชื่อไว้ภายใน เนมสเปซของตัวชี้วัด โดยปกติทุกการจับคู่จะเพิ่มค่าตัวชี้วัดขึ้นหนึ่ง แต่คุณยังสามารถเผยแพร่ฟิลด์ตัวเลขจากบันทึกได้ด้วย นอกจากนี้คุณยังกำหนด ค่าเริ่มต้น เพื่อให้ตัวชี้วัดรายงานค่าเป็นศูนย์เมื่อไม่มีเหตุการณ์ตรงกัน ซึ่งช่วยให้การแจ้งเตือนทำงานได้อย่างถูกต้อง

ตัวกรองความปลอดภัยทั่วไป

AWS เผยแพร่ตัวกรองที่แนะนำสำหรับการตรวจสอบตามแนวทาง CIS ได้แก่ การเรียกใช้ API ที่ไม่ได้รับอนุญาต การเข้าสู่ระบบโดยไม่มี MFA การใช้งานบัญชีรูท การเปลี่ยนแปลงนโยบาย IAM การเปลี่ยนแปลงกลุ่มความปลอดภัย และการเปลี่ยนแปลงการกำหนดค่า CloudTrail สิ่งเหล่านี้สอดคล้องโดยตรงกับจุดตรวจจับที่มีคุณค่าสูง การสร้างชุดตัวกรองนี้ช่วยให้ครอบคลุมการดำเนินการบนระนาบควบคุมที่มีความเสี่ยงสูงในบัญชีได้อย่างกว้างขวาง

การตรวจจับการเรียกใช้ API ที่ไม่ได้รับอนุญาต

ตัวกรองแบบคลาสสิกจะจับคู่เหตุการณ์ที่ errorCode เป็น AccessDenied หรือ UnauthorizedOperation การเพิ่มขึ้นอย่างรวดเร็วของเหตุการณ์เหล่านี้มักหมายความว่าผู้โจมตีกำลังทดลองว่าข้อมูลประจำตัวที่ขโมยมาสามารถทำอะไรได้บ้าง การนับเหตุการณ์เหล่านี้เป็นตัวชี้วัดช่วยให้คุณตั้งการแจ้งเตือนเมื่ออัตราเกินค่าขีดจำกัด และตรวจจับการลาดตระเวนได้ตั้งแต่เนิ่น ๆ

การกรองการเปลี่ยนแปลงเครือข่าย

การเปลี่ยนแปลงกลุ่มความปลอดภัย ACL เครือข่าย หรือแผนผังเส้นทาง อาจเปิดช่องทางให้ผู้โจมตีได้โดยไม่ทันสังเกต ตัวกรองตัวชี้วัดที่ใช้กับชื่อเหตุการณ์อย่าง AuthorizeSecurityGroupIngress หรือ CreateRoute จะช่วยแสดงการเปลี่ยนแปลงเหล่านี้ เนื่องจากการเปลี่ยนแปลงที่ถูกต้องก็เกิดขึ้นได้ การแจ้งเตือนจึงมีหน้าที่ให้คุณตรวจสอบว่าการเปลี่ยนแปลงตรงกับคำขอที่ได้รับอนุมัติหรือไม่ ไม่ได้หมายความว่าสิ่งนั้นผิดปกติแน่นอน

ตัวกรองตัวชี้วัดกับ Insights

CloudWatch Logs Insights ใช้สำหรับการสืบค้นเฉพาะกิจย้อนหลังที่คุณเรียกใช้ด้วยตนเอง ส่วน ตัวกรองตัวชี้วัดทำงานต่อเนื่องและเชิงรุก โดยประเมินทุกเหตุการณ์เมื่อมาถึงและส่งข้อมูลให้การแจ้งเตือน ใช้ Insights เพื่อสำรวจ และใช้ตัวกรองตัวชี้วัดเพื่อตรวจจับ ข้อสอบมักเปรียบเทียบการสืบสวนเชิงรับกับการแจ้งเตือนเชิงรุก

ข้อจำกัดที่ควรจำ

ตัวกรองจะใช้กับ เหตุการณ์ใหม่ หลังจากสร้างตัวกรองเท่านั้น โดยจะไม่สแกนบันทึกเก่าย้อนหลัง นอกจากนี้ยังมีข้อจำกัดเกี่ยวกับจำนวนตัวกรองตัวชี้วัดต่อกลุ่มบันทึก ควรวางแผนชุดการตรวจจับไว้ล่วงหน้า และจำไว้ว่าการวิเคราะห์ข้อมูลย้อนหลังยังต้องใช้ Insights หรือ Athena กับข้อมูลที่เก็บถาวร

การเชื่อมต่อกับการแจ้งเตือน

ตัวกรองตัวชี้วัดเพียงอย่างเดียวนั้นทำได้แค่การนับ คุณจะได้ประโยชน์เมื่อเชื่อมต่อ การแจ้งเตือน CloudWatch เพื่อเฝ้าดูตัวชี้วัดและแจ้งให้คุณทราบผ่าน SNS เมื่อค่าข้ามขีดจำกัด ตัวกรองตัวชี้วัดร่วมกับการแจ้งเตือนและ SNS คือรูปแบบมาตรฐานในการเปลี่ยนบรรทัดบันทึกที่น่าสงสัยให้เป็นการแจ้งเหตุแบบเรียลไทม์ไปยังทีมความปลอดภัย

นำข้อมูลมาประกอบกัน

ออกแบบตัวกรองโดยยึดการดำเนินการที่สำคัญที่สุด ได้แก่ การเปลี่ยนแปลงข้อมูลประจำตัว การเรียกใช้ที่ถูกปฏิเสธ การแก้ไขเครือข่าย และกิจกรรมของบัญชีรูท กำหนดขีดจำกัดที่เหมาะสมให้แต่ละรายการ เพื่อไม่ให้เสียงรบกวนตามปกติทำให้เกิดการแจ้งเหตุโดยไม่จำเป็น และส่งการแจ้งเตือนไปยังช่องทางที่ทีมของคุณติดตามจริง ตัวกรองตัวชี้วัดที่ปรับแต่งอย่างดีคือความแตกต่างระหว่างการตรวจพบเหตุการณ์กับการมารู้ตัวว่าถูกเจาะระบบไปแล้วหลายเดือน

ตรวจสอบอย่างรวดเร็ว

ตรวจสอบความเข้าใจของคุณเกี่ยวกับตัวกรองตัวชี้วัด

สรุปทบทวน

ตัวกรองตัวชี้วัดจะจับคู่ รูปแบบตัวกรองกับเหตุการณ์บันทึกขาเข้า และแปลงเหตุการณ์ที่ตรงกันเป็น ตัวชี้วัด CloudWatch รูปแบบ JSON ใช้กำหนดเป้าหมายฟิลด์ CloudTrail เช่น errorCode และ eventName ควรครอบคลุมการเรียกใช้ที่ไม่ได้รับอนุญาต การเข้าสู่ระบบโดยไม่มี MFA การใช้งานบัญชีรูท และการเปลี่ยนแปลงเครือข่าย ตัวกรองทำงานเฉพาะกับ เหตุการณ์ใหม่ และมีประสิทธิภาพสูงสุดเมื่อเชื่อมต่อกับ การแจ้งเตือน และ SNS เพื่อการตรวจจับแบบเรียลไทม์

คำถามที่พบบ่อย

บทเรียน “ตัวกรองเมทริกสำหรับเหตุการณ์ความปลอดภัย” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “ตัวกรองเมทริกสำหรับเหตุการณ์ความปลอดภัย” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “ตัวกรองเมทริกสำหรับเหตุการณ์ความปลอดภัย”

เปลี่ยนบรรทัดบันทึกที่ตรงเงื่อนไขให้เป็นเมทริกที่คุณเฝ้าดูได้ คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “ตัวกรองเมทริกสำหรับเหตุการณ์ความปลอดภัย” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การรวบรวมบันทึกเข้าสู่ CloudWatch
  2. ตัวกรองเมทริกสำหรับเหตุการณ์ความปลอดภัย
  3. การสร้างการแจ้งเตือนและการแจ้งให้ทราบ
  4. การตรวจจับการใช้งานบัญชีรูท
← กลับไปที่ Cloud & IT Cert Prep