0Pricing
Cloud & IT Cert Prep · 课时

使用事件模式匹配发现结果

编写仅针对您关注的警报触发的规则。

使用事件模式匹配发现结果 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。

为什么模式很重要

您不希望对每个事件都做出响应,而只希望处理真正重要的事件。事件模式是一个过滤器,用于决定规则要处理哪些事件。

精确的模式可以让自动化机制只在真正的威胁出现时触发,其他时候保持安静,从而避免漏报和嘈杂的误触发。

模式结构

事件模式是 JSON,其结构与要匹配的事件相对应。您可以指定关注的字段和值;只有所有指定字段都匹配时,事件才会匹配。

省略的字段会被忽略,因此模式可以根据需要设置得宽泛或严格。

{
  "source": ["aws.guardduty"],
  "detail-type": ["GuardDuty Finding"]
}

按来源匹配

最常见的过滤条件是来源,例如“aws.guardduty”或“aws.macie”。

将其与detail-type结合后,可以将事件范围缩小到来自特定服务的特定类型。这是编写任何安全规则时自然的起点,之后还可以进一步细化。

按严重性过滤

您通常只希望对严重的 Finding 采取行动。通过匹配detail中的嵌套字段,模式可以要求 GuardDuty 严重性达到某个阈值或更高。

EventBridge 支持“大于”等数值匹配,因此规则可以只对高严重性的 Finding 触发,而忽略低风险噪声。

{
  "detail": {
    "severity": [ { "numeric": [ ">=", 7 ] } ]
  }
}

高级匹配

模式支持更丰富的运算符:前缀匹配、存在性检查、排除指定值以及 IP 地址 CIDR 匹配。

这些功能可以表达精确的条件——匹配所有以“UnauthorizedAccess”开头的 Finding 类型,或匹配所有存在区域字段但该区域不是您所在区域的事件。

匹配特定 Finding 类型

GuardDuty 会生成数十种 Finding 类型,例如 Recon、CryptoCurrency 或 InstanceCredentialExfiltration。

通过匹配detail.type字段,您可以将不同威胁路由到不同的修复操作——将凭证窃取发送给一个 Lambda,将加密货币挖矿发送给另一个 Lambda,使每种威胁都得到相应的响应。

测试您的模式

永远无法匹配的模式是一种无声的故障。请使用 EventBridge 控制台的沙盒粘贴示例事件,并确认模式能够匹配该事件。

在部署前使用真实事件示例进行测试,可以避免出现自动化机制根本不触发这种既尴尬又危险的情况。

避免匹配过宽

过于宽泛的模式会针对正常事件触发修复操作,造成服务中断——想象一下,每出现一个低严重性的提示类 Finding,就隔离相关实例。

请将模式范围限定在真正的威胁上。关键在于既要匹配足够多的内容以捕获真实事件,又要排除不应触发自动操作的日常噪声。

跨服务使用模式

相同的模式语法适用于任何事件来源:Config 规则合规性变化、Security Hub Finding、Macie 发现结果或特定的 CloudTrail API 调用。

只需学习一次事件模式,您就能使用一种一致的匹配语言,在整个 AWS 环境中构建安全自动化。

多个模式,多个规则

与其编写一个试图捕获所有情况的庞大模式,不如构建多个专注的规则,让每个规则拥有自己的模式和目标。

一个规则根据凭证类 Finding 隔离实例;另一个规则只针对低严重性侦察活动发出警报;还有一个规则响应 Macie 发现结果。相比一个庞大而包罗万象的规则,更小的单一用途规则更容易测试、理解和调整。

从模式到行动

匹配到的事件只有与目标配合使用时才有价值。模式决定是否采取行动;目标决定采取什么行动。

二者共同构成一条规则:这类、具有这种严重性的 Finding,会触发这个特定的修复操作。这种配对是每个自动化响应的核心。

快速检查

选择精确的过滤条件。

回顾

事件模式是一个 JSON 过滤器,用于决定规则处理哪些事件,并匹配来源、detail-type以及嵌套的detail值等字段。使用数值匹配设置严重性阈值,并使用高级运算符(前缀、存在性、排除指定值、CIDR)进行精确限定。匹配特定的 GuardDuty Finding 类型以路由不同的修复操作,在沙盒中测试模式,并避免匹配过宽,从而确保自动化机制只针对真正的威胁触发。

常见问题解答

「使用事件模式匹配发现结果」课时是免费的吗?

是的 — 「使用事件模式匹配发现结果」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。

「使用事件模式匹配发现结果」这节课中我会学到什么?

编写仅针对您关注的警报触发的规则。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cloud & IT Cert Prep 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。

「使用事件模式匹配发现结果」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?

能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. EventBridge 如何路由安全事件
  2. 使用事件模式匹配发现结果
  3. 触发 Lambda 进行自动修复
  4. 使用 Step Functions 编排响应
← 返回 Cloud & IT Cert Prep