View a markdown version of this page

Mengelola peristiwa Respon Insiden Keamanan menggunakan Amazon EventBridge - Respons Insiden Keamanan AWS Panduan Pengguna

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengelola peristiwa Respon Insiden Keamanan menggunakan Amazon EventBridge

Amazon EventBridge adalah layanan tanpa server yang menggunakan peristiwa untuk menghubungkan komponen aplikasi bersama-sama, sehingga memudahkan Anda membangun aplikasi berbasis peristiwa yang dapat diskalakan. Event-driven arsitektur adalah gaya membangun sistem perangkat lunak yang digabungkan secara longgar yang bekerja bersama dengan memancarkan dan menanggapi peristiwa. Peristiwa mewakili perubahan dalam sumber daya atau lingkungan.

Begini cara kerjanya:

Seperti banyak AWS layanan, Security Incident Response menghasilkan dan mengirim peristiwa ke bus acara EventBridge default. (Bus acara default disediakan secara otomatis di AWS akun Anda.) Bus acara adalah router yang menerima acara dan mengirimkannya ke nol atau lebih tujuan, atau target. Aturan yang Anda tentukan untuk bus acara mengevaluasi acara saat mereka tiba. Setiap aturan memeriksa apakah suatu peristiwa cocok dengan pola peristiwa aturan. Jika acara cocok, bus acara mengirimkan acara ke target yang ditentukan.

AWS layanan mengirim acara ke bus acara EventBridge default. Jika acara cocok dengan pola peristiwa aturan, EventBridge mengirimkan peristiwa ke target yang ditentukan untuk aturan tersebut.

Menyampaikan peristiwa Respon Insiden Keamanan menggunakan EventBridge aturan

Agar bus peristiwa EventBridge default mengirim peristiwa Respon Insiden Keamanan ke target, Anda harus membuat aturan. Setiap aturan berisi pola acara, yang EventBridge cocok dengan setiap acara yang diterima di bus acara. Jika data peristiwa cocok dengan pola peristiwa yang ditentukan, EventBridge mengirimkan peristiwa itu ke target aturan.

Untuk petunjuk komprehensif tentang membuat aturan bus acara, lihat Membuat aturan yang bereaksi terhadap peristiwa di Panduan EventBridge Pengguna Amazon.

Membuat pola peristiwa yang cocok dengan peristiwa Respon Insiden Keamanan

Setiap pola peristiwa adalah objek JSON yang berisi:

  • A source tribut yang mengidentifikasi layanan yang mengirim acara. Untuk peristiwa Respon Insiden Keamanan, sumbernya adalah"aws.security-ir".

  • (Opsional): A detail-type tribut yang berisi array jenis peristiwa yang akan dicocokkan.

  • (Opsional): A detail tribut yang berisi data peristiwa lain yang akan dicocokkan.

Misalnya, pola peristiwa berikut cocok dengan semua Case Updated by Respons Insiden Keamanan AWS Service peristiwa untuk yang ditentukan Akun AWS:

{ "version": "0", "id": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "detail-type": "Case Updated", "source": "aws.security-ir", "account": "111122223333", "time": "2023-05-12T03:45:00Z", "region": "us-west-2", "resources": [ "arn:aws:security-ir:us-west-2:111122223333:case/1234567890" ], "detail": { "caseId": "1234567890", "updatedBy": "security-ir.amazonaws.com" } }

Untuk informasi selengkapnya tentang penulisan pola peristiwa, lihat P ola peristiwa di Panduan EventBridge Pengguna.