عزل مورد لأغراض التحليل الجنائي
تعلّم كيفية عزل مثيلة مع الحفاظ على الأدلة
عزل مورد لأغراض التحليل الجنائي درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
لماذا نعزل أولًا؟
عندما تتعرض نسخة EC2 للاختراق، قد تكون غريزتكم هي إيقاف تشغيلها. قاوموا ذلك. فإيقاف التشغيل يؤدي إلى فقدان الذاكرة المتطايرة وقد ينبه المهاجم.
يقطع العزل اتصال المورد بالشبكة والأنظمة الأخرى مع إبقائه قيد التشغيل وسليمًا للتحليل. أوقفوا انتشار الهجوم من دون محو الأدلة.
العزل الشبكي
أسرع طريقة لعزل نسخة هي إرفاق مجموعة أمان فارغة تمنع جميع الاتصالات. وبما أن مجموعات الأمان ذات حالة وتُطبّق مباشرةً على النسخة، فإن استبدالها بمجموعة لا تحتوي على قواعد يوقف فعليًا كل حركة المرور الجديدة.
تحتفظ بعض الفرق بمجموعة أمان جاهزة للعزل الجنائي، بحيث يصبح الاحتواء استدعاء API واحدًا.
aws ec2 modify-instance-attribute \
--instance-id i-0abc123 \
--groups sg-forensic-isolationالحفاظ على الذاكرة والقرص
قبل تغيير أي شيء آخر، التقطوا حالة النظام. أنشئوا لقطة EBS (Elastic Block Store) لكل وحدة تخزين مرفقة لتثبيت حالة القرص.
إذا كانت أدواتكم تدعم ذلك، فافرغوا ذاكرة النسخة أيضًا، إذ إن البرمجيات الخبيثة غالبًا ما توجد في RAM فقط. وتصبح هذه العناصر أدلة ثابتة تعملون انطلاقًا منها أثناء التحقيق.
إضافة العلامات والتوثيق
أضيفوا علامات واضحة إلى النسخة المعزولة ولقطاتها — مثل Status=Quarantine — حتى لا يعيد أحد استخدامها أو ينهيها عن طريق الخطأ.
سجّلوا التسلسل الزمني: متى اكتشفتم الحادثة، ومتى عزلتموها، وما الذي غيّرتموه. فسلامة سلسلة حيازة الأدلة مهمة إذا أُدرجت النتائج لاحقًا ضمن إجراء قانوني أو متعلق بالامتثال.
إبطال دور النسخة
غالبًا ما تحمل النسخة المتأثرة دور IAM من خلال ملف تعريف النسخة، وقد يكون المهاجم يستخدم بيانات الاعتماد تلك.
أزيلوا الدور أو قيّدوه، واستخدموا إجراء IAM revoke active sessions لإبطال بيانات الاعتماد المؤقتة التي أُصدرت بالفعل. ويمنع ذلك المهاجم من الانتقال إلى خدمات أخرى باستخدام هوية النسخة.
عزل مسار الشبكة الفرعية
لتحقيق احتواء أعمق، يمكنكم تعديل جداول التوجيه أو ACL للشبكة لقطع الاتصال عن الشبكة الفرعية، أو نقل النسخة إلى شبكة فرعية مخصصة للحجر لا تحتوي على مسار صادر.
هذا الإجراء أكثر تشددًا من تبديل مجموعة الأمان، لكنه مفيد عندما تشتبهون في أن المهاجم يتحكم في إعدادات النسخة نفسها.
التقاط السجلات مبكرًا
استخرجوا السجلات ذات الصلة قبل تدويرها. يعرض CloudTrail استدعاءات API المنفذة باستخدام دور النسخة، وتعرض VPC Flow Logs اتصالاتها الشبكية، بينما توضح أي سجلات للتطبيق سلوكها على المضيف.
يضمن التسجيل المركزي بقاء هذه الأدلة حتى إذا مُسحت النسخة لاحقًا أو أُعيد بناؤها.
محطة عمل جنائية
لا تحللوا قرصًا مشتبهًا فيه على نظام إنتاج. أرفقوا نسخة من لقطة EBS بـ نسخة جنائية محصّنة في بيئة معزولة.
ثبّتوا وحدة التخزين للقراءة فقط حتى لا يؤدي التحقيق إلى تغيير الأدلة. اعملوا على النسخ، وليس على الأصول مطلقًا.
أتمتة العزل
يكون العزل اليدوي بطيئًا في الثالثة صباحًا. اربطوا العثور على التهديدات في GuardDuty بـ EventBridge ودالة Lambda تطبق مجموعة الأمان الجنائي تلقائيًا، وتنشئ لقطات لوحدات التخزين، وتضيف علامات إلى النسخة.
تقلص الأتمتة الفترة التي يملكها المهاجم بين الكشف والاحتواء من دقائق إلى ثوانٍ.
اتخاذ القرار: إعادة البناء أم الإصلاح؟
بعد التقاط الأدلة، فضّلوا إعادة البناء من AMI موثوقة بدلًا من تنظيف المضيف المتأثر. فمن النادر أن تتمكنوا من التأكد تمامًا من زوال باب خلفي.
تبقى النسخة المعزولة ولقطاتها في الحجر لأغراض التحقيق، بينما تتولى نسخة جديدة ومصححة مهام الإنتاج.
توثيق التسلسل الزمني
خلال عملية العزل، احتفظوا بسجل دقيق: متى اتُخذ كل إجراء، ومن اتخذه، ولماذا. يلتقط CloudTrail استدعاءات API، لكن أضيفوا إليها السياق البشري.
يُعد هذا التسلسل الزمني ضروريًا للمراجعة اللاحقة للحادثة ولأي متابعة قانونية أو متعلقة بالامتثال، إذ يحوّل الاستجابة المحمومة إلى أدلة قابلة للدفاع عنها والتدقيق فيها.
تحقق سريع
اختاروا إجراء الاحتواء الأكثر أمانًا.
مراجعة
لعزل مورد متأثر، أبقوه قيد التشغيل لكن اقطعوا اتصاله بالشبكة باستخدام مجموعة أمان تمنع جميع الاتصالات، ثم أنشئوا لقطات لوحدات تخزين EBS والتقطوا الذاكرة قبل تغيير أي شيء. أَبطلوا دور النسخة وجلساته النشطة، وأضيفوا علامة الحجر إلى كل شيء، واستخرجوا CloudTrail وFlow Logs مبكرًا. حلّلوا النسخ على نسخة جنائية للقراءة فقط، وأتمتوا الخطوات باستخدام EventBridge وLambda، وأعيدوا البناء من AMI موثوقة بدلًا من الإصلاح.
الأسئلة الشائعة
هل درس «عزل مورد لأغراض التحليل الجنائي» مجاني؟
نعم — نص درس «عزل مورد لأغراض التحليل الجنائي» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ماذا ستتعلم في «عزل مورد لأغراض التحليل الجنائي»؟
تعلّم كيفية عزل مثيلة مع الحفاظ على الأدلة تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟
لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «عزل مورد لأغراض التحليل الجنائي»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟
نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- دورة الاستجابة للحوادث على AWS
- إنشاء أدلة التشغيل للأحداث الشائعة
- عزل مورد لأغراض التحليل الجنائي
- إعداد حساب وأدوات الاستجابة للحوادث