Klargøring af en IR-konto og et værktøjssæt
Opsæt et dedikeret miljø, der er klar til undersøgelser.
Klargøring af en IR-konto og et værktøjssæt er en gratis AWS Security Academy-lektion på CoddyKit. Dette er lektion 4 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i AWS Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. AWS Security Academy-kurset indeholder 4 lektioner i alt.
En dedikeret IR-konto
Modne AWS-organisationer opretter en separat sikkerheds- eller hændelseshåndteringskonto. Den er isoleret fra produktionen, så en angriber, der kompromitterer en arbejdsbelastning, ikke kan få adgang til dine undersøgelsesværktøjer eller beviser.
Denne konto indeholder retsmedicinske ressourcer, centraliserede logfiler og de roller, indsatsstyrken påtager sig, når en hændelse begynder.
Hvorfor adskillelse hjælper
Hvis logfiler og værktøjer lå på den samme konto som bruddet, kunne angriberen slette dem for at skjule sine spor.
En isoleret IR-konto, ofte sammen med en separat konto til logarkivering, holder beviser og funktioner uden for angriberens rækkevidde, selv under et fuldstændigt kompromis af produktionsmiljøet.
Adgang klargjort på forhånd
Definer de IAM-roller, som beredskabet skal påtage sig, før en hændelse opstår. Roller på tværs af konti lader din IR-konto få adgang til en kompromitteret konto for at tage øjebliksbilleder af diske eller ændre sikkerhedsgrupper.
Disse roller har et stramt afgrænset omfang, logges grundigt, og der udløses alarmer ved brug af dem, så udvidet adgang er klar med det samme uden nogensinde at blive misbrugt i det skjulte.
Det retsmedicinske værktøjssæt
Udstyr IR-kontoen med værktøjer, der er klar til brug: en hærdet retsmedicinsk AMI, scripts til at indsamle og montere diskenheder skrivebeskyttet samt automatiseringsdokumenter til almindelige inddæmningsskridt.
Hvis du bygger dette på forhånd, kan beredskabet bruge tiden på at undersøge i stedet for at samle værktøjer, mens tiden løber.
Centraliseret logning
Saml CloudTrail, VPC Flow Logs og Config-historik i IR-kontoen eller kontoen til logarkivering.
Centralisering giver efterforskerne ét sted, de kan stole på, til forespørgsler med Athena, og sikrer, at revisionssporet overlever, selv hvis individuelle konti slettes. Det er rygraden i enhver AWS-undersøgelse.
Uforanderlig lagring af beviser
Gem indsamlede beviser i en S3-bucket med Object Lock i overensstemmelsestilstand, så selv en administrator ikke kan slette eller overskrive dem i en fastsat opbevaringsperiode.
Det garanterer en dokumenterbar beviskæde og beskytter beviserne mod både angribere og hændeligt tab.
Automatisering klar til udløsning
Implementer på forhånd de EventBridge-regler, Lambda-funktioner og SSM Automation-dokumenter, der udfører isolering og indsamling.
Når en GuardDuty-finding indtræffer, kan automatiseringen sætte ressourcen i karantæne på få sekunder. At have bygget og testet det på forhånd er forskellen på en hurtig og en kluntet reaktion.
Kommunikationskanaler
Forbered kommunikation uden for det berørte miljø. Hvis angriberen befinder sig i dit miljø, kan du ikke stole på intern mail eller chat, som måske overvåges.
Hav en separat kanal, en opdateret kontaktliste og en eskaleringsvej klar. At vide præcis, hvem du skal ringe til, og hvordan du gør det, er en del af værktøjssættet.
Test hele opsætningen
En uprøvet IR-konto giver en falsk tryghed. Gennemfør øvelsesdage, der afprøver antagelse af roller på tværs af konti, indsamling af beviser og automatiseringen fra ende til anden.
Test afslører udløbne tilladelser, ødelagte scripts og mangler, mens det er billigt at rette dem — længe før en virkelig angriber tvinger dig til at håndtere problemet.
Mindst mulige privilegier altid
Selv beredskabet følger princippet om mindst mulige privilegier. IR-roller giver præcis de handlinger, der er nødvendige for undersøgelse og inddæmning, og ikke mere.
Nødroller med bredere beføjelser findes, men forbliver inaktive, udløser alarmer, når de bruges, og gennemgås bagefter. Kraftig adgang, der altid er aktiveret, er i sig selv en risiko.
Hold det klar mellem hændelser
En IR-konto forringes, hvis den forsømmes. Tilladelser udløber, AMI'er bliver forældede, og automatiseringen afviger fra det aktive miljø.
Behandl kontoen som levende infrastruktur: administrer den som kode, opdater den retsmedicinske AMI, udskift eventuelle legitimationsoplysninger, og gennemgå tilliden på tværs af konti regelmæssigt, så værktøjssættet reelt er klar, i samme øjeblik en hændelse erklæres.
Hurtigt tjek
Hvorfor en dedikeret konto?
Opsummering
Forbered en dedikeret, isoleret IR-konto med klargjorte roller på tværs af konti, et retsmedicinsk værktøjssæt og centraliseret logning, der overlever et kompromis af produktionsmiljøet. Gem beviser i Object Lock-bucketer for at sikre en uforanderlig beviskæde, implementer isoleringsautomatisering på forhånd, og hav en kommunikationsvej uden for det berørte miljø klar. Anvend princippet om mindst mulige privilegier, også for beredskabet, og bevis gennem regelmæssige øvelsesdage, at hele opsætningen fungerer.
Lær AWS Security Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 30
- Lektioner
- 120
Ofte stillede spørgsmål
Er lektionen “Klargøring af en IR-konto og et værktøjssæt” gratis?
Ja — hele teksten til “Klargøring af en IR-konto og et værktøjssæt” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af AWS Security Academy-kurset, skal du opgradere til CoddyKit PRO. AWS Security Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Klargøring af en IR-konto og et værktøjssæt”?
Opsæt et dedikeret miljø, der er klar til undersøgelser. Du øver dig i AWS Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på AWS Security Academy?
Der kræves ingen tidligere erfaring. AWS Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 4 af 4.
Hvor lang tid tager lektionen “Klargøring af en IR-konto og et værktøjssæt”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne AWS Security Academy-lektion?
Ja. Alle AWS Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Livscyklussen for incident response på AWS
- Udarbejdelse af runbooks til almindelige hændelser
- Isolering af en ressource til retsmedicinsk analyse
- Klargøring af en IR-konto og et værktøjssæt