使用事件模式匹配发现结果
编写仅针对您关注的警报触发的规则。
使用事件模式匹配发现结果 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。
为什么模式很重要
您不希望对每个事件都做出响应,而只希望处理真正重要的事件。事件模式是一个过滤器,用于决定规则要处理哪些事件。
精确的模式可以让自动化机制只在真正的威胁出现时触发,其他时候保持安静,从而避免漏报和嘈杂的误触发。
模式结构
事件模式是 JSON,其结构与要匹配的事件相对应。您可以指定关注的字段和值;只有所有指定字段都匹配时,事件才会匹配。
省略的字段会被忽略,因此模式可以根据需要设置得宽泛或严格。
{
"source": ["aws.guardduty"],
"detail-type": ["GuardDuty Finding"]
}按来源匹配
最常见的过滤条件是来源,例如“aws.guardduty”或“aws.macie”。
将其与detail-type结合后,可以将事件范围缩小到来自特定服务的特定类型。这是编写任何安全规则时自然的起点,之后还可以进一步细化。
按严重性过滤
您通常只希望对严重的 Finding 采取行动。通过匹配detail中的嵌套字段,模式可以要求 GuardDuty 严重性达到某个阈值或更高。
EventBridge 支持“大于”等数值匹配,因此规则可以只对高严重性的 Finding 触发,而忽略低风险噪声。
{
"detail": {
"severity": [ { "numeric": [ ">=", 7 ] } ]
}
}高级匹配
模式支持更丰富的运算符:前缀匹配、存在性检查、排除指定值以及 IP 地址 CIDR 匹配。
这些功能可以表达精确的条件——匹配所有以“UnauthorizedAccess”开头的 Finding 类型,或匹配所有存在区域字段但该区域不是您所在区域的事件。
匹配特定 Finding 类型
GuardDuty 会生成数十种 Finding 类型,例如 Recon、CryptoCurrency 或 InstanceCredentialExfiltration。
通过匹配detail.type字段,您可以将不同威胁路由到不同的修复操作——将凭证窃取发送给一个 Lambda,将加密货币挖矿发送给另一个 Lambda,使每种威胁都得到相应的响应。
测试您的模式
永远无法匹配的模式是一种无声的故障。请使用 EventBridge 控制台的沙盒粘贴示例事件,并确认模式能够匹配该事件。
在部署前使用真实事件示例进行测试,可以避免出现自动化机制根本不触发这种既尴尬又危险的情况。
避免匹配过宽
过于宽泛的模式会针对正常事件触发修复操作,造成服务中断——想象一下,每出现一个低严重性的提示类 Finding,就隔离相关实例。
请将模式范围限定在真正的威胁上。关键在于既要匹配足够多的内容以捕获真实事件,又要排除不应触发自动操作的日常噪声。
跨服务使用模式
相同的模式语法适用于任何事件来源:Config 规则合规性变化、Security Hub Finding、Macie 发现结果或特定的 CloudTrail API 调用。
只需学习一次事件模式,您就能使用一种一致的匹配语言,在整个 AWS 环境中构建安全自动化。
多个模式,多个规则
与其编写一个试图捕获所有情况的庞大模式,不如构建多个专注的规则,让每个规则拥有自己的模式和目标。
一个规则根据凭证类 Finding 隔离实例;另一个规则只针对低严重性侦察活动发出警报;还有一个规则响应 Macie 发现结果。相比一个庞大而包罗万象的规则,更小的单一用途规则更容易测试、理解和调整。
从模式到行动
匹配到的事件只有与目标配合使用时才有价值。模式决定是否采取行动;目标决定采取什么行动。
二者共同构成一条规则:这类、具有这种严重性的 Finding,会触发这个特定的修复操作。这种配对是每个自动化响应的核心。
快速检查
选择精确的过滤条件。
回顾
事件模式是一个 JSON 过滤器,用于决定规则处理哪些事件,并匹配来源、detail-type以及嵌套的detail值等字段。使用数值匹配设置严重性阈值,并使用高级运算符(前缀、存在性、排除指定值、CIDR)进行精确限定。匹配特定的 GuardDuty Finding 类型以路由不同的修复操作,在沙盒中测试模式,并避免匹配过宽,从而确保自动化机制只针对真正的威胁触发。
常见问题解答
「使用事件模式匹配发现结果」课时是免费的吗?
是的 — 「使用事件模式匹配发现结果」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。
「使用事件模式匹配发现结果」这节课中我会学到什么?
编写仅针对您关注的警报触发的规则。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cloud & IT Cert Prep 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。
「使用事件模式匹配发现结果」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?
能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。