# memory: instinct-alarm-name-vs-metric-mismatch
CloudWatchのアラーム「windows-bastion-rdp-access」が誤報を発生させていた理由は、メトリクス「AWS/EC2 NetworkPacketsIn」がRDP接続を識別できないこと。閾値調整では解決できず、メトリクス自体を変更する必要がある。
## ポイント
- CloudWatchの「windows-bastion-rdp-access」アラームが誤報を発生させていた
- メトリクス「AWS/EC2 NetworkPacketsIn」がRDP接続を識別できない
- 閾値調整では解決できず、メトリクス自体を変更する必要がある
- VPC Flow Logs + CloudWatch Logsメトリクスフィルタを使用してRDP接続を識別する
- SGが3389を/32限定にしていたため、ドロップされた外部スキャンはメトリクスに計上されない
## 関連ページ
[[instinct-fail-open-predicate-needs-measured-blast-radius]] [[instinct-iam-describe-actions-reject-resource-scoping]]
## 関連概念(未作成)
`VPC Flow Logsの設定方法` `CloudWatch Logsメトリクスフィルタの使用方法` `AWS/EC2 NetworkPacketsInメトリクスの詳細`
memory: instinct-alarm-name-vs-metric-mismatch