عزل مثيلة EC2 المخترقة
اقطع اتصال عبء العمل المصاب باستخدام مجموعات أمان تقييدية
عزل مثيلة EC2 المخترقة درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
متى يجب عزل الخادم
إذا أظهر GuardDuty أو نظام المراقبة أن إحدى مثيلات EC2 تجري اتصالات صادرة خبيثة، أو تعدينًا للعملات المشفرة، أو فحصًا لشبكتك، فيجب عزلها.
يعزل العزلُ المثيلةَ عن كل ما حولها حتى لا تتمكن من إحداث مزيد من الضرر، مع إبقائها قيد التشغيل للتحقيق بدلًا من محو الأدلة.
تبديل مجموعة الأمان
أنظف طريقة للعزل هي استبدال مجموعات الأمان الخاصة بالمثيلة بمجموعة جنائية واحدة لا تحتوي على قواعد واردة، ويفضّل ألا تحتوي على قواعد صادرة أيضًا.
نظرًا إلى أن مجموعات الأمان تتبع الحالة وترتبط بالمثيلة، فإن ذلك يقطع فورًا جميع الاتصالات الجديدة تقريبًا من دون المساس بأي شيء آخر في الشبكة الفرعية.
aws ec2 modify-instance-attribute \
--instance-id i-0abc123 \
--groups sg-quarantineلماذا لا نوقفها فحسب
يؤدي إيقاف المثيلة أو إنهاؤها إلى مسح ذاكرة RAM، حيث توجد برمجيات خبيثة كثيرة، وقد يؤدي إلى إتلاف آثار المهاجم.
يحافظ العزل على المثيلة قيد التشغيل ولكن معزولة، بحيث يمكنكم أخذ لقطة للقرص وتفريغ الذاكرة ومراقبة السلوك. ولا تُجرى الإزالة إلا بعد التقاط الأدلة بأمان.
قطع دور IAM
غالبًا ما تحمل المثيلة المخترقة دور IAM عبر ملف تعريف المثيلة، وقد يكون المهاجم بصدد استخراج بيانات الاعتماد المؤقتة هذه لاستخدامها في مكان آخر.
استبدلوا الدور أو أزيلوه، وأبطلوا الجلسات النشطة، حتى تتوقف بيانات الاعتماد المسروقة عن العمل عبر جميع خدمات AWS، وليس على المثيلة نفسها فقط.
الحفاظ على الحالة الجنائية
خذوا فورًا لقطة لكل وحدة تخزين EBS متصلة لتثبيت حالة القرص، والتقطوا الذاكرة إذا كانت أدواتكم تتيح ذلك.
ضعوا علامات على هذه العناصر باعتبارها أدلة عزل. يتيح تركيب نسخ اللقطات للقراءة فقط على مثيلة جنائية منفصلة التحقيق من دون تغيير النسخ الأصلية أو المخاطرة بإعادة الإصابة.
دعم احتياطي باستخدام قائمة ACL للشبكة
لإضافة طبقة حماية، يمكنكم إضافة قاعدة رفض في قائمة ACL للشبكة الخاصة بالشبكة الفرعية لعنوان IP الخاص بالمثيلة.
تعمل قوائم NACL من دون الاحتفاظ بالحالة وتُطبّق عند حدود الشبكة الفرعية، ولذلك فإنها تلتقط أي مسار قد يفوّته تغيير مجموعة الأمان. استخدموها كإجراء احتياطي، لا كوسيلة التحكم الأساسية.
فصل المثيلة عن موازنات التحميل
إذا كانت المثيلة خلف Elastic Load Balancer أو ضمن مجموعة Auto Scaling، فألغوا تسجيلها لإيقاف توجيه حركة المرور إليها.
ضعوا مثيلة Auto Scaling في حالة standby أو افصلوها، حتى لا تنهي المجموعة أدلتكم باستبدال المضيف الذي تعتبره غير سليم.
أتمتة العزل
عند التعامل مع نطاق واسع، تكون الخطوات اليدوية بطيئة جدًا. ومن الأنماط الشائعة: العثور على GuardDuty، ثم قاعدة EventBridge، ثم Lambda التي تبدّل مجموعة الأمان، وتأخذ لقطات لوحدات التخزين، وتزيل الدور، وتضع علامات على المثيلة.
يحوّل ذلك الاستجابة متعددة الخطوات إلى إجراء آلي واحد يُنفَّذ خلال ثوانٍ من اكتشاف التهديد.
التحقيق في السبب الجذري
يمنحكم العزل وقتًا لمعرفة كيفية دخول المهاجم. راجعوا CloudTrail وVPC Flow Logs والسجلات الموجودة على المضيف للعثور على نقطة الدخول — مثل منفذ مكشوف أو ثغرة لم تُرقّع أو بيانات اعتماد مسروقة.
من دون معرفة السبب الجذري، يمكن اختراق مثيلة أُعيد إنشاؤها بالطريقة نفسها تمامًا.
أعيدوا البناء ولا تصلحوا المثيلة
بعد التقاط الأدلة وفهم السبب الجذري، استبدلوا المثيلة انطلاقًا من AMI نظيفة ومصححة بدلًا من تنظيف المثيلة المصابة.
من النادر أن تتمكنوا من ضمان إزالة باب خلفي بالكامل. إن إعادة النشر من صورة موثوقة أسرع وأكثر اعتمادية بكثير من تنظيف مضيف مخترق.
وضع علامات على العزل وتتّبعه
ضعوا على المثيلة المعزولة ولقطاتها علامات واضحة مثل Status=Quarantine ومعرّف الحادثة، حتى لا تعيدها أي أتمتة أو مشغّل إلى الخدمة عن طريق الخطأ أو يحذف الأدلة.
تابعوها حتى الإغلاق في سجل الحادثة، مع التأكد من احتواء التهديد والحفاظ على العناصر الجنائية.
تحقق سريع
اختروا خطوة بيانات الاعتماد الصحيحة.
مراجعة
اعزلوا مثيلة EC2 مخترقة باستبدال مجموعة أمان ترفض كل الاتصالات مع إبقائها قيد التشغيل، ثم خذوا لقطات لوحدات تخزين EBS والتقطوا الذاكرة قبل تغيير أي شيء. أزيلوا دور ملف تعريف المثيلة وأبطلوا الجلسات النشطة حتى تتوقف بيانات الاعتماد المسروقة، وافصلوا المثيلة عن موازنات التحميل وAuto Scaling، وأضيفوا دعمًا احتياطيًا باستخدام NACL. أتمتوا التدفق بالكامل انطلاقًا من GuardDuty، وحققوا في السبب الجذري، ثم أعيدوا البناء من AMI موثوقة.
الأسئلة الشائعة
هل درس «عزل مثيلة EC2 المخترقة» مجاني؟
نعم — نص درس «عزل مثيلة EC2 المخترقة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «عزل مثيلة EC2 المخترقة»؟
اقطع اتصال عبء العمل المصاب باستخدام مجموعات أمان تقييدية تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟
لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «عزل مثيلة EC2 المخترقة»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟
نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- علامات تسرّب مفاتيح الوصول
- إبطال الأسرار المكشوفة وتدويرها
- عزل مثيلة EC2 المخترقة
- إنشاء لقطات لوحدات التخزين للتحليل الجنائي