0Pricing
Cloud & IT Cert Prep · Ders

Güvenlik Olayları için Metrik Filtreleri

Eşleşen günlük satırlarını izleyebileceğiniz bir metriğe dönüştürün.

Güvenlik Olayları için Metrik Filtreleri, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

Günlüklerden Ölçümlere

Ham günlükler zengin bilgiler içerir, ancak edilgendir. Bir ölçüm filtresi, günlük grubuna gelen olayları tarar, tanımladığınız bir örüntüyle eşleştirir ve her eşleşmeyi CloudWatch ölçümünde sayısal bir veri noktasına dönüştürür. Bu, metin günlükleriyle ölçüm dünyası arasında köprü kurar; burada eğilimleri grafik üzerinde gösterebilir ve en önemlisi alarmları tetikleyebilirsiniz.

Filtreler Güvenlik Açısından Neden Önemlidir

Güvenlik sinyalleri çoğu zaman sıradan günlüklerin içinde gizlidir: başarısız bir oturum açma, yetkisiz bir API çağrısı veya MFA olmadan gerçekleştirilen bir konsol oturumu. Bir ölçüm filtresi tam olarak bu satırları ayıklar ve sayar. Bir güvenlik olayı ölçüme dönüştüğünde, insanların gözden kaçırmamasını ummak yerine otomatik olarak izleyebileceğiniz ve uyarı üretebileceğiniz bir unsura dönüşür.

Filtre Örüntüsü Söz Dizimi

filtre örüntüsü, neyin eşleştirileceğini tanımlar. Düz metin için basit terimler kullanılabilir; JSON günlükleri içinse { $.errorCode = "AccessDenied*" } gibi belirli alanlarla eşleşme yapılabilir. CloudTrail olayları CloudWatch'a JSON olarak iletildiğinden, JSON filtre örüntüleri belirli olay adlarını ve hata kodlarını hedeflemenizi sağlar.

{ ($.eventName = "ConsoleLogin") && ($.additionalEventData.MFAUsed = "No") }

Ölçüm Dönüşümü

Bir günlük olayı eşleştiğinde filtre, adını verdiğiniz bir ölçüme ve bir ölçüm ad alanına bir değer gönderir. Genellikle her eşleşme ölçümü bir artırır; ancak günlükteki sayısal bir alanı da yayımlayabilirsiniz. Ayrıca varsayılan bir değer belirlersiniz. Böylece hiçbir olay eşleşmediğinde ölçüm sıfır bildirir ve alarmların sağlıklı çalışması sağlanır.

Yaygın Güvenlik Filtreleri

AWS, CIS tarzı izleme için önerilen filtreler yayımlar: yetkisiz API çağrıları, MFA olmadan oturum açma, kök hesap kullanımı, IAM politikası değişiklikleri, güvenlik grubu değişiklikleri ve CloudTrail yapılandırma değişiklikleri. Bunlar doğrudan yüksek değerli tespit noktalarına karşılık gelir. Bu kümenin oluşturulması, bir hesaptaki en riskli kontrol düzlemi işlemlerini geniş kapsamlı biçimde izlemenizi sağlar.

Yetkisiz API Çağrılarını Tespit Etme

Klasik bir filtre, errorCode değerinin AccessDenied veya UnauthorizedOperation olduğu olaylarla eşleşir. Bu olaylarda ani bir artış görülmesi, saldırganın ele geçirilmiş bir kimlik bilgisinin neler yapabileceğini araştırdığı anlamına gelebilir. Bunları ölçüm olarak saymak, oran bir eşiği aştığında alarm üretmenizi ve keşif faaliyetlerini erken yakalamanızı sağlar.

Ağ Değişikliklerini Filtreleme

Güvenlik gruplarında, ağ ACL'lerinde veya yönlendirme tablolarında yapılan değişiklikler, saldırgan için sessizce bir yol açabilir. AuthorizeSecurityGroupIngress veya CreateRoute gibi olay adlarına uygulanan bir ölçüm filtresi bunları görünür kılar. Meşru değişiklikler de gerçekleşebileceğinden alarm, kesinlikle bir sorun olduğunu değil, değişikliğin onaylanmış bir istekle eşleştiğini doğrulamanız gerektiğini bildirir.

Ölçüm Filtreleri ve Insights Karşılaştırması

CloudWatch Logs Insights, elle çalıştırdığınız anlık ve olay sonrasına yönelik sorgular içindir. Ölçüm filtreleri ise süreklidir ve proaktiftir: her olayı gelir gelmez değerlendirir ve alarmlara veri sağlar. Keşfetmek için Insights'ı, tespit etmek için ölçüm filtrelerini kullanın. Sınavda genellikle tepkisel inceleme ile proaktif uyarı arasındaki karşılaştırma yapılır.

Hatırlanması Gereken Sınırlar

Filtreler yalnızca oluşturulduktan sonraki yeni olaylara uygulanır; eski günlükleri geriye dönük olarak taramaz. Ayrıca günlük grubu başına ölçüm filtresi sayısı için bir sınır vardır. Tespit kümenizi önceden planlayın ve geçmiş analizlerinin hâlâ arşivlenmiş veriler üzerinde Insights'a veya Athena'ya ait olduğunu unutmayın.

Alarma Bağlama

Tek başına bir ölçüm filtresi yalnızca sayım yapar. Değeri, ölçümü izleyen ve eşik aşıldığında SNS aracılığıyla size bildirim gönderen bir CloudWatch alarmı eklediğinizde ortaya çıkar. Ölçüm filtresi, alarm ve SNS birlikte kullanıldığında şüpheli bir günlük satırını güvenlik ekibinize gönderilen gerçek zamanlı bir uyarıya dönüştüren standart yapı elde edilir.

Birleştirme

Filtrelerinizi en önemli işlemlere göre tasarlayın: kimlik değişiklikleri, reddedilen çağrılar, ağ düzenlemeleri ve kök hesap etkinliği. Normal gürültünün kimseye uyarı göndermemesi için her biri için makul bir eşik belirleyin ve uyarıları ekibinizin gerçekten izlediği bir kanala yönlendirin. İyi ayarlanmış ölçüm filtreleri, tespit ile bir ihlali aylar sonra keşfetmek arasındaki farkı oluşturur.

Hızlı Kontrol

Ölçüm filtreleri konusundaki anlayışınızı kontrol edin.

Özet

Bir ölçüm filtresi, gelen günlük olaylarını bir filtre örüntüsüyle eşleştirir ve eşleşmeleri bir CloudWatch ölçümüne dönüştürür. JSON örüntüleri errorCode ve eventName gibi CloudTrail alanlarını hedefler. Yetkisiz çağrıları, MFA olmadan yapılan oturum açmaları, kök hesap kullanımını ve ağ değişikliklerini kapsayın. Filtreler yalnızca yeni olaylar üzerinde çalışır; bir alarma ve gerçek zamanlı tespit için SNS'ye bağlandıklarında en etkili hâle gelir.

Sıkça Sorulan Sorular

“Güvenlik Olayları için Metrik Filtreleri” dersi ücretsiz mi?

Evet — “Güvenlik Olayları için Metrik Filtreleri” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“Güvenlik Olayları için Metrik Filtreleri” dersinde ne öğreneceğim?

Eşleşen günlük satırlarını izleyebileceğiniz bir metriğe dönüştürün. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.

“Güvenlik Olayları için Metrik Filtreleri” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Günlükleri CloudWatch'a Toplama
  2. Güvenlik Olayları için Metrik Filtreleri
  3. Alarmlar ve Bildirimler Oluşturma
  4. Kök Hesap Kullanımını Algılama
← Cloud & IT Cert Prep Sayfasına Dön