AWS Security Academy · Lektion

Livscyklussen for incident response på AWS

Gennemgå forberedelse, registrering, inddæmning og gendannelse.

Lektion 1 af 413 trin

Livscyklussen for incident response på AWS er en gratis AWS Security Academy-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i AWS Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. AWS Security Academy-kurset indeholder 4 lektioner i alt.

Hvad en hændelse er

En sikkerhedshændelse er enhver begivenhed, der kan kompromittere fortroligheden, integriteten eller tilgængeligheden af dine AWS-ressourcer eller -data. Det kan være en lækket adgangsnøgle, en instans inficeret med malware eller en eksponeret S3-bucket.

Hændelsesreaktion (IR) er den strukturerede proces, hvor du forbereder dig på, opdager og gendanner efter disse begivenheder. I AWS giver skyen dig en hastighed og automatisering, som lokale teams kun kan drømme om.

IR-livscyklussen

AWS opdeler hændelsesreaktion i tre overordnede faser, hvor hver fase bygger videre på den foregående:

  • Forberedelse — opret personer, processer og værktøjer, før noget sker.
  • Drift — registrer, analysér, inddæm, fjern og genopret under en aktiv hændelse.
  • Efter hændelsen — lær af det, der skete, og bliv bedre.

Disse faser svarer tæt til den klassiske NIST-livscyklus, som du forventes at kende til eksamen.

Forberedelse

Forberedelse er den vigtigste fase, fordi det er den eneste, du kan styre, før presset opstår. Den omfatter udarbejdelse af runbooks, tildeling af de korrekte IAM-roller til indsatspersonalet på forhånd, aktivering af logning overalt og øvelser med beredskabsdage.

Et team, der forbereder sig, kan inddæmme en hændelse på få minutter. Et team, der improviserer, mister værdifuld tid på at beslutte, hvem der overhovedet har tilladelse til at handle.

Registrering og analyse

Registrering omdanner rå signaler til en bekræftet hændelse. Tjenester som Amazon GuardDuty, AWS Security Hub og CloudTrail viser mistænkelig aktivitet.

Analyse besvarer derefter de vigtigste spørgsmål: Hvilken ressource er påvirket, hvordan kom angriberen ind, og hvad er skadeomfanget? Amazon Detective hjælper dig med at pivotere fra et enkelt fund til den fulde historie.

Inddæmning

Inddæmning stopper blødningen uden at ødelægge evidensen. Du kan f.eks. isolere en EC2 (Elastic Compute Cloud)-instans med en begrænsende sikkerhedsgruppe, tilbagekalde en kompromitteret rollesession eller deaktivere en adgangsnøgle.

Målet er at begrænse skaden og samtidig bevare den tilstand, der er nødvendig for retsmedicinsk analyse. Hvis du handler for aggressivt, kan du slette netop de spor, som undersøgelsen afhænger af.

Udrensning og gendannelse

Udrensning fjerner angriberen og den grundlæggende årsag – ved at patche sårbarheden, slette bagdøre eller rotere alle eksponerede hemmeligheder.

Gendannelse bringer den normale drift tilbage: genopbygning af rene instanser fra betroede images, gendannelse af data fra sikkerhedskopier og bekræftelse af, at truslen virkelig er væk, før systemerne forbindes til produktionen igen.

Aktiviteter efter hændelsen

Når støvet har lagt sig, skal du afholde en evaluering efter hændelsen uden at placere skyld. Dokumentér tidslinjen, hvad der virkede, hvad der mislykkedes, og konkrete forbedringer.

Opdatér driftsvejledninger, tilføj detektionskontroller, der ville have opdaget hændelsen tidligere, og automatisér trin, der blev udført manuelt. Hver hændelse er en mulighed for at gøre den næste indsats hurtigere og mere rolig.

Cloud ændrer spillereglerne

Cloud ændrer IR. API'er giver dig mulighed for at tage et snapshot af en disk, ændre en sikkerhedsgruppe eller sætte en rolle i karantæne på få sekunder med ét kald. Infrastructure as code giver dig mulighed for at genopbygge rene miljøer efter behov.

Det betyder, at du kan foretrække ny udrulning frem for reparation – det er ofte hurtigere og sikrere at erstatte en kompromitteret instans med en ny end at rense den.

Roller og ansvar

Klart ejerskab forebygger kaos. Definér, hvem der erklærer en hændelse, hvem der kommunikerer med interessenter, og hvem der sidder ved tastaturet.

Opret de IAM-roller på forhånd, som indsatsstyrken skal påtage sig, så adgangen er klar og kan auditeres. Modellen med delt ansvar gælder stadig: AWS sikrer cloudmiljøet, men det er dit ansvar at reagere på hændelser i dine konti.

Øv med beredskabsøvelser

Du ønsker ikke, at din første virkelige hændelse også skal være din første hændelse nogensinde. Beredskabsøvelser er simulerede hændelser, hvor teamet gennemgår driftsvejledningen fra start til slut.

De afslører mangler – manglende tilladelser, forældede kontaktlister og utestet automatisering – mens indsatsen er begrænset. Regelmæssig øvelse gør en skriftlig plan til indlærte rutiner.

Værktøjer i hver fase

Knyt tjenester til faser, så du ved, hvad du skal gribe til:

  • Registrering: GuardDuty, Security Hub, CloudWatch-alarmer.
  • Analyse: Detective, CloudTrail, Athena.
  • Inddæmning: sikkerhedsgrupper, IAM, AWS Systems Manager.
  • Gendannelse: sikkerhedskopier, AMI'er (Amazon Machine Images), CloudFormation.

Hurtigt tjek

Test, hvor godt du forstår livscyklussen.

Opsummering

Hændelseshåndtering på AWS omfatter forberedelse, registrering og analyse, inddæmning, udrensning, gendannelse og en gennemgang efter hændelsen. Forberedelse er den fase, du har fuld kontrol over, og beredskabsøvelser holder den skarp. Cloud giver dig mulighed for at inddæmme og genopbygge via API'er på få sekunder, så du kan foretrække ny udrulning frem for reparation. Inddæm omhyggeligt, så beviserne bevares, fjern derefter den grundlæggende årsag, og gendan fra betroede kilder.

Gratis at komme i gang

Lær AWS Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
30
Lektioner
120

Ofte stillede spørgsmål

Er lektionen “Livscyklussen for incident response på AWS” gratis?

Ja — hele teksten til “Livscyklussen for incident response på AWS” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af AWS Security Academy-kurset, skal du opgradere til CoddyKit PRO. AWS Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Livscyklussen for incident response på AWS”?

Gennemgå forberedelse, registrering, inddæmning og gendannelse. Du øver dig i AWS Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på AWS Security Academy?

Der kræves ingen tidligere erfaring. AWS Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.

Hvor lang tid tager lektionen “Livscyklussen for incident response på AWS”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne AWS Security Academy-lektion?

Ja. Alle AWS Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Livscyklussen for incident response på AWS
  2. Udarbejdelse af runbooks til almindelige hændelser
  3. Isolering af en ressource til retsmedicinsk analyse
  4. Klargøring af en IR-konto og et værktøjssæt
← Tilbage til AWS Security Academy