0Pricing
AWS Security Academy · 课时

安全事件的指标筛选器

将匹配的日志行转换为可监控的指标。

安全事件的指标筛选器 是 CoddyKit 上的免费 AWS Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Security Academy 课程共包含 4 节课。

从日志到指标

原始日志内容丰富,但不会主动发出信号。指标筛选器会扫描日志组中传入的日志事件,匹配您定义的模式,并将每次匹配转换为 CloudWatch 指标中的数值数据点。它连接了文本日志和指标世界,让您能够绘制趋势图,更重要的是触发警报。

筛选器为何对安全很重要

安全信号通常隐藏在普通日志中:登录失败、未经授权的 API 调用、未使用 MFA 的控制台登录。指标筛选器可以提取出这些行并进行计数。一旦安全事件成为指标,您就可以监控它并自动发出警报,而不必寄希望于有人注意到它从屏幕上滚过。

筛选模式语法

筛选模式定义要匹配的内容。对于纯文本,它可以是简单的词语;对于 JSON 日志,它可以匹配特定字段,例如 { $.errorCode = "AccessDenied*" }。传送到 CloudWatch 的 CloudTrail 事件采用 JSON 格式,因此 JSON 筛选模式可以定位精确的事件名称和错误代码。

{ ($.eventName = "ConsoleLogin") && ($.additionalEventData.MFAUsed = "No") }

指标转换

日志事件匹配后,筛选器会将一个值发送到您命名的指标,并将其放入指标命名空间。通常,每次匹配都会使指标增加 1,但您也可以发布日志中的数值字段。您还可以设置默认值,使指标在没有事件匹配时报告 0,从而让警报保持正常。

常见安全筛选器

AWS 发布了用于 CIS 风格监控的推荐筛选器:未经授权的 API 调用、未使用 MFA 的登录、根账户使用、IAM 策略更改、安全组更改以及 CloudTrail 配置更改。这些筛选器直接对应高价值的检测点。建立这组筛选器,可以广泛覆盖账户中风险最高的控制平面操作。

检测未经授权的 API 调用

一种经典筛选器会匹配 errorCode 为 AccessDenied 或 UnauthorizedOperation 的事件。这类事件突然激增,通常意味着攻击者正在探测被盗凭证能够执行哪些操作。将它们作为指标进行计数后,您可以在速率超过阈值时触发警报,及早发现侦察活动。

筛选网络更改

对安全组、网络 ACL 或路由表的更改,可能会悄悄为攻击者打开通道。针对 AuthorizeSecurityGroupIngress 或 CreateRoute 等事件名称设置指标筛选器,可以发现这些更改。由于合法更改也会发生,警报的作用是提醒您核实该更改是否与已批准的请求相符,而不是断定一定出现了问题。

指标筛选器与 Insights 的区别

CloudWatch Logs Insights 用于手动执行的临时事后查询。指标筛选器则是持续且主动的:它会在每个事件到达时进行评估,并将结果提供给警报。使用 Insights 进行探索,使用指标筛选器进行检测。考试中经常会将被动调查与主动告警进行对比。

需要记住的限制

筛选器只适用于创建筛选器之后的新事件,不会追溯扫描旧日志。每个日志组可使用的指标筛选器数量也有限制。请提前规划检测集合,并记住,历史分析仍应通过 Insights 或 Athena 对存档数据进行。

连接到警报

指标筛选器单独使用时只能进行计数。将其连接到监控该指标的 CloudWatch 警报后,只有在超过阈值时,它才会通过 SNS 通知您,从而发挥真正的作用。指标筛选器加警报再加 SNS,是将可疑日志行转化为发送给安全团队的实时告警的标准模式。

综合运用

请围绕最重要的操作设计筛选器:身份更改、被拒绝的调用、网络编辑以及根账户活动。为每类操作设置合理的阈值,避免正常噪声触发告警,并将警报发送到团队确实会关注的渠道。经过良好调校的指标筛选器,决定了您是在事件发生时检测到入侵,还是在数月后才发现已经遭到入侵。

快速检查

检查您对指标筛选器的理解。

回顾

指标筛选器会将筛选模式应用于传入的日志事件,并将匹配结果转换为 CloudWatch 指标。JSON 模式可以定位 CloudTrail 中的 errorCode 和 eventName 等字段。请覆盖未经授权的调用、未使用 MFA 的登录、根账户使用以及网络更改。筛选器只作用于新事件,连接到警报和 SNS后,才能有效进行实时检测。

常见问题解答

「安全事件的指标筛选器」课时是免费的吗?

是的 — 「安全事件的指标筛选器」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 AWS Security Academy 课程共包含 4 节课。

「安全事件的指标筛选器」这节课中我会学到什么?

将匹配的日志行转换为可监控的指标。 你通过在浏览器中直接运行的动手代码来练习 AWS Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 AWS Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 AWS Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。

「安全事件的指标筛选器」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 AWS Security Academy 课中编写并运行代码吗?

能。每节 AWS Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 将日志收集到 CloudWatch
  2. 安全事件的指标筛选器
  3. 创建警报和通知
  4. 检测根账户使用情况
← 返回 AWS Security Academy